Configurando um destino syslog do BalaBit Syslog-ng Agent

Os logs de eventos capturados pelo Microsoft ISA ou TMG não podem ser analisados pelo BalaBit Syslog-ng Agent for Windows, portanto, deve-se encaminhar seus logs para um BalaBit Syslog-ng Premium Edition (PE) para Linux® ou UNIX.

Sobre esta tarefa

Para encaminhar os logs de eventos TMG e ISA, deve-se especificar o endereço IP para a retransmissão PE e configurar um modelo de mensagem para o formato LEEF. O BalaBit Syslog-ng PE age como um servidor syslog intermediário para analisar os eventos e encaminhar as informações para o IBM QRadar.

Procedimento

  1. A partir do menu Início , selecione Todos Os Programas > syslog-ng Agent para Windows > Configurar Agent do syslog-ng para Windows.

    A janela Agente Syslog-ng é exibida.

  2. Expanda a pane Configurações do Agente do syslog-ng , e clique em Destinos.
  3. Clique duas vezes Adicionar novo Servidor.
  4. Na guia Servidor , clique em Configurar Servidor Principal.
  5. Configure os parâmetros a seguir:
    • Para o Nome do servidor, digite o endereço IP da retransmissão do BalaBit Syslog-ng PE.

    • Para a Porta do servidor, digite 514 como o número da porta TCP para eventos que são encaminhados para a retransmissão do BalaBit Syslog-ng PE.

  6. Clique na aba Mensagens .
  7. A partir da lista Protocolo , selecione Protocolo Legado BSD Syslog.
  8. A partir da pane Formato de Mensagem de Arquivo , no campo Modelo de Mensagem , digite o código a seguir:

    ${FILE_MESSAGE}${TZOFFSET}

  9. Clique em Aplicare, em seguida, clique em OK.

    A configuração de destino está concluída. Agora você está pronto para filtrar linhas de comentário do log de eventos.