Opções de configuração de protocolo Microsoft DHCP
Para receber eventos de servidores Microsoft DHCP, configure uma fonte de log para usar o protocolo Microsoft DHCP.
O protocolo DHCP da Microsoft é um protocolo de saída ativo
Para ler os arquivos de log, os caminhos da pasta que contêm um compartilhamento administrativo (C$), requerem privilégios NetBIOS na parte administrativa (C$). Os administradores locais ou de domínio possuem privilégios suficientes para acessar arquivos de log em compartilhamentos administrativos.
Campos para o protocolo Microsoft DHCP que suportam caminhos de arquivo permitem que os administradores definam uma letra de unidade com as informações do caminho. Por exemplo, o campo pode conter o diretório c$/LogFiles/ para um compartilhamento administrativo ou o diretório LogFiles/ para um caminho de pasta de compartilhamento público, mas não pode conter o diretório c:/LogFiles ..
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | DHCP da Microsoft |
| Identificador de Fonte de Log | Digite um nome de host exclusivo ou outro identificador exclusivo para a origem de log. |
| Endereço do Servidor | O endereço IP ou o nome do host do seu servidor Microsoft DHCP. |
| Domínio | Digite o domínio para o seu servidor Microsoft DHCP. Esse parâmetro será opcional se o servidor não estiver em um domínio. |
| Nome de usuário | Digite o nome do usuário que é necessário para acessar o servidor DHCP. |
| Senha | Digite a senha que é necessária para acessar o servidor DHCP. |
| Confirmar senha | Digite a senha que é necessária para acessar o servidor. |
| Caminho de pasta | O caminho do diretório para os arquivos de log DHCP. O padrão é
/WINDOWS/system32/dhcp/ |
| Padrão do arquivo | A expressão regular (regex)que identifica os logs de eventos. Os arquivos de log devem conter uma abreviação de três caracteres para um dia da semana. Use um dos padrões de arquivo a seguir: Inglês:
Polonês:
|
| Recursivo | Selecione esta opção se você desejar que o padrão do arquivo procure as subpastas. |
| Versão do SMB | Selecione a versão de SMB que você deseja usar.
Nota: Antes de criar uma fonte de log com uma versão SMB específica (por exemplo: SMBv1, SMBv2e SMBv3), certifica-se de que a versão SMB especificada é suportada pelo SO Windows que está em execução em seu servidor. Você também precisa verificar se as versões SMB estão ativadas no Windows Server especificado.
Para obter mais informações sobre qual versão do Windows suporta quais versões do SMB, acesse o site da Microsoft TechNet ( https://blogs.technet.microsoft.com/josebda/2012/06/06/windows-server-2012-which-version-of-the-smb-protocol-smb-1-0-smb-2-0-smb-2-1-or-smb-3-0-are-you-using-on-your-file-server/ ). Para obter mais informações sobre como detectar, ativar e desativar SMBv1, SMBv2 e SMBv3 no Windows e no Windows Server, acesse o site de suporte da Microsoft ( https://support.microsoft.com/en-us/help/2696547/detect-enable-disable-smbv1-smbv2-smbv3-in-windows-and-windows-server ). |
| Intervalo de Polling (em segundos) | O número de segundos entre as consultas nos arquivos de log para verificar se há novos dados. O intervalo de pesquisa mínimo é de 10 segundos. O intervalo máximo de pesquisa é de 3.600 segundos. |
| Eventos do Regulador / s | O número máximo de eventos que o protocolo DHCP pode encaminhar por segundo. O valor mínimo é 100 EPS. O valor máximo é 20.000 EPS. |
| Codificação de Arquivo | A codificação de caracteres usada pelos eventos em seu arquivo de log. |
| Lista de Exclusão de Arquivo. | Uma lista de expressões regulares que evitam que determinados diretórios de arquivos sejam abertos A lista inclui uma expressão regular por linha Quando um arquivo ou diretório corresponde a uma das expressões regulares, esse arquivo ou diretório não abre. Quando um arquivo está em uso, outros aplicativos podem não conseguir usá-lo. Use esse parâmetro para evitar o bloqueio desses arquivos ou para evitar que o protocolo acesse arquivos específicos. O padrão não se aplica ao Caminho de Pasta completo Ele se aplica apenas ao diretório final listado no caminho. O padrão se aplica a todos os arquivos ou diretórios localizados no diretório do Caminho da Pasta. A lista a seguir é o valor padrão para esse parâmetro: /j50.*\.log dhcp\.mdb dhcp\.tmp j50\.chk. |
| Redefinir lista de arquivos rastreados OnEdit | Ativar essa opção garante que, quando um campo nos parâmetros da fonte de log for editado e a fonte de log for salva, a lista atual de arquivos rastreados seja apagada e a leitura comece do início. |
| Ativado | Quando essa opção não está ativada, a origem de log não coleta eventos e não é contada no limite de licença. |
| Credibilidade | credibilidade é uma representação da integridade ou da validade dos eventos que são criados por uma origem de log. O valor da credibilidade que é designado a uma origem de log pode aumentar ou diminuir com base nos eventos recebidos ou ajustados como uma resposta às regras de eventos criadas pelo usuário. A credibilidade dos eventos das origens de log contribui para o cálculo da magnitude da ofensa e pode aumentar ou diminuir o valor de magnitude de uma ofensa. |
| Coletor de eventos de destino | Especifica o QRadar Event Collector que pesquisa a origem de log remota. Use esse parâmetro em uma implementação distribuída para melhorar o desempenho do sistema do Console ao mover a tarefa de pesquisa para um Coletor de eventos. |
| Unindo Eventos | Aumenta a contagem de eventos quando o mesmo evento ocorre
diversas vezes dentro de um curto intervalo de tempo. Os eventos unidos fornecem uma
maneira de visualizar e determinar a frequência com que um tipo de evento único ocorre na guia
Atividade de log. Quando essa caixa de seleção está desmarcada, os eventos são visualizados individualmente e não são empacotados. As origens de log novas e descobertas automaticamente herdam o valor dessa caixa de seleção das Configurações do sistema na guia Admin. É possível usar essa caixa de seleção para substituir o comportamento padrão das configurações do sistema para uma origem de log individual. |