Configurando o Cisco ACE Firewall

Antes de poder coletar logs do Cisco ACE Firewall no IBM QRadar, deve-se encaminhar os logs do dispositivo Cisco ACE para o QRadar.

Procedimento

  1. Efetue login no dispositivo Cisco ACE.
  2. A partir do Interface do Shell, selecione Menu Principal > Opções avançadas > Configuração do syslog.
  3. O menu Configuração do Syslog varia dependendo se há algum host de destino de syslog configurado ainda. Se nenhum destino de syslog estiver configurado, crie um selecionando a opção Incluir primeiro servidor. Clique em OK.
  4. Digite o nome do host ou endereço IP do host de destino e porta no campo Primeiro Servidor Syslog . Clique em OK.

    O sistema é reiniciado com as novas configurações. Quando concluído, a janela do servidor syslog exibe o host que está configurado.

  5. Clique em OK.

    O menu Configuração do Syslog é exibido. Observe que as opções para editar a configuração do servidor, remover o servidor ou incluir um segundo servidor agora estão disponíveis.

  6. Se você quiser adicionar outro servidor, clique em Adicionar o Segundo Servidor.

    A qualquer momento, clique em Visualizar opções de syslog para visualizar as configurações do servidor existentes.

  7. Para retornar ao menu Avançado , clique em Retorno.

    A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Cisco ACE Firewall são descobertos automaticamente. Eventos que são encaminhados para o QRadar pelos dispositivos Cisco ACE Firewall são exibidos na guia Atividade de log do QRadar.