Mensagens do evento de amostra do Squid Web Proxy
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagens de amostra do Squid Web Proxy quando você usa o protocolo Syslog
Amostra 1: a mensagem do evento de amostra a seguir mostra que um cliente emitiu um pragma sem cache.
<14>Apr 29 10:23:13 user2: Info: 1556526193.765 100020 172.16.0.1 TCP_CLIENT_REFRESH_MISS/-50 4499 GET http://www.test.test/xx/test "TEST\userx@test" DIRECT/test.test text/html DEFAULT_CASE_12-ASI_HTTP_Test-PSA_HTTP_NTLM-NONE-NONE-NONE-DefaultGroup <IW_fnnc,-3.0,0,"-",0,0,0,1,"-",-,-,-,"-",1,-,"-","-",-,-,IW_fnnc,-,"-","-","Unknown","Unknown","-","-",0.36,0,-,"Unknown","-",-,"-",-,-,"-","-",-,-,"-"> - 795 user2
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | TCP_CLIENT_REFRESH_MISS |
| IP de origem | 172.16.0.1 |
| Nome de usuário | TEST\userx@test |
| Horário do dispositivo | Apr 29 10:23:13 |
Amostra 2: a mensagem do evento de amostra a seguir mostra que o acesso foi negado.
<166>Jan 05 15:45:39 remotelogger: 1515079800.000 10.146.139.172 TCP_DENIED/407 2052 CONNECT phone.clients.example.com:443 - NONE/192.168.121.158 text/html
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | TCP_DENIED |
| IP de origem | 10.146.139.172 |
| IP de destino | 192.168.121.158 |
| Horário do dispositivo | Jan 05 15:45:39 |