Configurando o Cisco ACE Firewall
Antes de poder coletar logs do Cisco ACE Firewall no IBM QRadar, deve-se encaminhar os logs do dispositivo Cisco ACE para o QRadar.
Procedimento
- Efetue login no dispositivo Cisco ACE.
- A partir do Interface do Shell, selecione Menu Principal > Opções avançadas > Configuração do syslog.
- O menu Configuração do Syslog varia dependendo se há algum host de destino de syslog configurado ainda. Se nenhum destino de syslog estiver configurado, crie um selecionando a opção Incluir primeiro servidor. Clique em OK.
- Digite o nome do host ou endereço IP do host de destino e porta no campo Primeiro Servidor Syslog . Clique em OK.
O sistema é reiniciado com as novas configurações. Quando concluído, a janela do servidor syslog exibe o host que está configurado.
- Clique em OK.
O menu Configuração do Syslog é exibido. Observe que as opções para editar a configuração do servidor, remover o servidor ou incluir um segundo servidor agora estão disponíveis.
- Se você quiser adicionar outro servidor, clique em Adicionar o Segundo Servidor.
A qualquer momento, clique em Visualizar opções de syslog para visualizar as configurações do servidor existentes.
- Para retornar ao menu Avançado , clique em Retorno.
A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Cisco ACE Firewall são descobertos automaticamente. Eventos que são encaminhados para o QRadar pelos dispositivos Cisco ACE Firewall são exibidos na guia Atividade de log do QRadar.