Parâmetros de origem de log do UDP de syslog multilinhas para o Open LDAP
Se o QRadar não detectar a origem do log automaticamente, inclua uma origem de log Open LDAP no QRadar Console usando o protocolo UDP Multiline Syslog.
Ao usar o protocolo UDP Multiline Syslog, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source type | Open LDAP Software |
| Protocol Configuration | Syslog UDP multilinhas |
| Log Source Identifier | |
| Listen Port | Digite o número da porta que é usado pelo QRadar para aceitar eventos de Syslog UDP multilinhas recebidos O intervalo de porta válido é 1 a 65536. A porta de escuta padrão do Syslog UDP multilinhas é 517. Se você não vir o campo Porta de escuta , deverá reiniciar o Tomcat no QRadar. Para editar o número da Porta de escuta: Atualize IPtables em seu QRadar Console ou Event Collector com o novo número da porta do UDP Multiline Syslog Para obter mais informações, consulte Configurando IPtables para eventos do UDP Multiline Syslog.
A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta. |
| Message ID Pattern | Digite a expressão regular (regex) que é necessária para filtrar as mensagens de carga útil do evento. Todos os eventos correspondentes são incluídos ao processar os eventos Open LDAP. A expressão regular a seguir é sugerida para eventos Open LDAP:
Por exemplo, o Open LDAP inicia as mensagens de conexão com a palavra conn, seguida pelo restante da carga útil do evento. A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações, consulte o seguinte website: http://download.oracle.com/javase/tutorial/essential/regex/ |
Para obter uma lista completa de parâmetros de protocolo de UDP Multiline Syslog e seus valores, consulte Opções de configuração de protocolo de syslog UDP multilinhas.