Opções de configuração de protocolo SMB Tail
É possível configurar uma fonte de log para utilizar o protocolo SMB Tail. Utilize esse protocolo para ver os eventos em um compartilhamento Samba remoto e receber eventos do compartilhamento Samba quando novas linhas forem incluídas no log de eventos.
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | SMB Tail |
| Identificador de Fonte de Log | Digite o endereço IP, o nome do host ou um nome exclusivo para identificar sua origem de log. |
| Endereço do Servidor | O endereço IP ou o nome do host de seu servidor SMB Tail. |
| Domínio | Digite o domínio para o servidor SMB Tail. Esse parâmetro será opcional se o servidor não estiver em um domínio. |
| Nome de usuário | Digite o nome do usuário que é necessário para acessar o seu servidor. |
| Senha | Digite a senha necessária para acessar o seu servidor. |
| Confirmar senha | Confirme a senha que é necessária para acessar o servidor. |
| Caminho de pasta de log | O caminho do diretório para acessar os arquivos de log. Por exemplo, os administradores podem utilizar o diretório c$/LogFiles/ para um compartilhamento administrativo, ou o diretório LogFiles/ para um caminho de pasta de compartilhamento público. No entanto, o diretório c:/LogFiles não é um caminho de pasta de log suportado. Se um caminho de pasta de log contiver um compartilhamento administrativo (C$), os usuários com acesso NetBIOS no compartilhamento administrativo (C$) terão os privilégios que são necessários para ler os arquivos de log. Privilégios de administrador do sistema local ou de domínio também são suficientes para acessar todos os arquivos de log que estão em um compartilhamento administrativo. |
| Padrão do arquivo | A expressão regular (regex) que identifica os logs de eventos. |
| Versão do SMB | Selecione a versão do Server Message Block (SMB) que você deseja usar.
Nota: Antes de criar uma fonte de log com uma versão SMB específica (por exemplo: SMBv1, SMBv2e SMBv3), certifica-se de que a versão SMB especificada é suportada pelo SO Windows que está em execução em seu servidor. Você também precisa verificar se as versões SMB estão ativadas no Windows Server especificado.
Para obter mais informações sobre qual versão do Windows suporta quais versões do SMB, acesse o site da Microsoft TechNet ( https://blogs.technet.microsoft.com/josebda/2012/06/06/windows-server-2012-which-version-of-the-smb-protocol-smb-1-0-smb-2-0-smb-2-1-or-smb-3-0-are-you-using-on-your-file-server/ ). Para obter mais informações sobre como detectar, ativar e desativar SMBv1, SMBv2 e SMBv3 no Windows e no Windows Server, acesse o site de suporte da Microsoft ( https://support.microsoft.com/en-us/help/2696547/detect-enable-disable-smbv1-smbv2-smbv3-in-windows-and-windows-server ). |
| Forçar Leitura de Arquivo | Se a caixa de seleção estiver desmarcada, o arquivo de log será somente leitura quando o QRadar detectar uma mudança no horário ou no tamanho do arquivo modificado |
| Recursivo | Se você deseja que o padrão do arquivo procure subpastas, use essa opção. Por padrão, a caixa de seleção é marcada. |
| Intervalo de Polling (em segundos) | Digite o intervalo de pesquisa, que é o número de segundos entre as consultas aos arquivos de log para verificação de novos dados. O padrão é 10 segundos. |
| Eventos do Regulador / s | O número máximo de eventos que o protocolo SMB Tail encaminha por segundo. |
| Codificação de Arquivo | A codificação de caracteres usada pelos eventos em seu arquivo de log. |
| Lista de Exclusão de Arquivo. | Uma lista de expressões regulares que evitam que determinados diretórios de arquivos sejam abertos A lista inclui uma expressão regular por linha Quando um arquivo ou diretório corresponde a uma das expressões regulares, esse arquivo ou diretório não abre. Quando um arquivo está em uso, outros aplicativos podem não conseguir usá-lo. Use esse parâmetro para evitar o bloqueio desses arquivos ou para evitar que o protocolo acesse arquivos específicos. O padrão não se aplica ao Caminho da Pasta de Log completo Ele se aplica apenas ao diretório final listado no caminho. O padrão se aplica a todos os arquivos ou diretórios localizados no diretório do Caminho da Pasta de Log. A lista a seguir é um exemplo do que você pode inserir neste campo. /j50.*\.log dhcp\.mdb dhcp\.tmp |
| Redefinir lista de arquivos rastreados OnEdit | Ativar essa opção garante que, quando um campo nos parâmetros da fonte de log for editado e a fonte de log for salva, a lista atual de arquivos rastreados seja apagada e a leitura comece do início. |