Os logs de eventos capturados pelo Microsoft ISA ou TMG não podem ser analisados pelo BalaBit Syslog-ng Agent for Windows, portanto, deve-se encaminhar seus logs para um BalaBit Syslog-ng Premium Edition (PE) para Linux® ou UNIX.
Sobre esta tarefa
Para encaminhar os logs de eventos TMG e ISA, deve-se especificar o
endereço IP para a retransmissão PE e configurar um modelo de mensagem para o formato
LEEF. O BalaBit Syslog-ng PE age como um servidor syslog intermediário para analisar os eventos e encaminhar as informações para o IBM
QRadar.
Procedimento
- A partir do menu Início , selecione .
A janela Agente Syslog-ng é exibida.
- Expanda a pane Configurações do Agente do syslog-ng , e clique em Destinos.
- Clique duas vezes Adicionar novo Servidor.
- Na guia Servidor , clique em Configurar Servidor Principal.
- Configure os parâmetros a seguir:
Para o Nome do servidor, digite o endereço IP da
retransmissão do BalaBit Syslog-ng PE.
Para a Porta do servidor, digite 514
como o número da porta TCP para eventos que são encaminhados para a retransmissão do
BalaBit Syslog-ng PE.
- Clique na aba Mensagens .
- A partir da lista Protocolo , selecione Protocolo Legado BSD Syslog.
- A partir da pane Formato de Mensagem de Arquivo , no campo Modelo de Mensagem , digite o código a seguir:
${FILE_MESSAGE}${TZOFFSET}
- Clique em Aplicare, em seguida, clique em OK.
A configuração de destino está concluída. Agora você está pronto para filtrar linhas de
comentário do log de eventos.