Opções de configuração de protocolo PCAP Syslog Combination
Para coletar eventos do Juniper SRX Series Services Gateway ou Juniper Junos OS Platform que encaminham dados de captura de pacote (PCAP), configure uma origem de log para usar o protocolo PCAP Syslog Combination.
O protocolo PCAP Syslog Combination é um protocolo de entrada/passivo.
O QRadar suporta o recebimento de dados PCAP somente do Juniper SRX Series Services Gateway ou Juniper Junos OS Platform para cada coletor de eventos.
| Parâmetro | Descrição |
|---|---|
| Nome da origem de log | Digite um nome exclusivo da origem de log. |
| Descrição de origem de log | Opcional. Digite uma descrição para a origem de log. |
| Tipo de origem de log | Na lista, é possível selecionar Juniper SRX Series Services Gateway ou Juniper Junos OS Platform. |
| Configuração de protocolo | Na lista, selecione PCAP Syslog Combination. |
| Identificador de Fonte de Log | Digite um endereço IP, nome de host ou nome para identificar o dispositivo Juniper SRX Series Services Gateway ou Juniper Junos OS Platform. O identificador de origem de log deve ser exclusivo para o tipo de origem de log. |
| Porta de PCAP Recebido | Se a porta do PCAP de saída for editada no dispositivo Juniper SRX Series Services Gateway ou Juniper Junos OS Platform, a origem de log deverá ser editada para atualizar a Porta do PCAP de entrada. Para editar o número da Porta de PCAP Recebido, conclua as seguintes etapas:
A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta. |
| Ativado | Selecione essa caixa de seleção para ativar a origem de log. Quando essa caixa de seleção estiver desmarcada, a origem de log não coletará eventos nem será contada no limite de licença. |
| Credibilidade | Selecione a credibilidade da origem de log. O intervalo é 0 (mais baixo) a 10 (o mais alto). A credibilidade padrão é 5. credibilidade é uma representação da integridade ou da validade dos eventos que são criados por uma origem de log. O valor da credibilidade que é designado para uma origem de log pode aumentar ou diminuir com base nos eventos recebidos ou ajustados como uma resposta às regras de eventos criadas pelo usuário. A credibilidade dos eventos das origens de log contribui para o cálculo da magnitude da ofensa e pode aumentar ou diminuir o valor de magnitude de uma ofensa. |
| Coletor de Eventos de Destino | Selecione o destino para a origem de log. Quando uma origem de log coleta ativamente eventos de uma origem remota, este campo definirá qual dispositivo pesquisará os eventos. Essa opção permite que os administradores pesquisem e processem eventos no coletor de eventos de destino e não no dispositivo do Console. Isso pode melhorar o desempenho em implementações distribuídas. |
| Unindo Eventos | Marque essa caixa de seleção para permitir que a origem do log una (empacote) eventos. A união de eventos aumenta a contagem de eventos quando o mesmo evento ocorrer diversas vezes dentro de um intervalo de tempo curto. Os eventos unidos permitem que os administradores visualizem e determinem a frequência com que um tipo de evento único ocorre na guia Atividade do Log. Quando essa caixa de seleção estiver desmarcada, os eventos serão exibidos individualmente e as informações não serão incluídas em um pacote configurável. As origens de log novas e descobertas automaticamente herdam o valor dessa caixa de seleção das Configurações do sistema na guia Admin. Os administradores podem utilizar esta caixa de seleção para substituir o comportamento padrão das configurações do sistema para uma origem de log individual. |
| Armazenar Carga Útil do Evento | Marque essa caixa de seleção para permitir que a origem do log armazene as informações de carga útil de um evento. As origens de log novas e descobertas automaticamente herdam o valor dessa caixa de seleção das Configurações do sistema na guia Admin. Os administradores podem utilizar esta caixa de seleção para substituir o comportamento padrão das configurações do sistema para uma origem de log individual. |
| Extensão de Fonte de Log | Opcional. Selecione o nome da extensão para aplicar à origem de log. Esse parâmetro está disponível após a extensão de origem de log ser transferida por upload. As extensões de origem de log são arquivos XML que contêm expressões regulares que podem substituir ou reparar os padrões de análise de eventos que são definidos por um módulo de suporte de dispositivo (DSM). |
| Condição de Uso da Extensão | Na caixa de listagem, selecione a condição de uso para a extensão de origem de log. As opções incluem:
|
| Grupos | Selecione um ou mais grupos para a origem do log. |