Configurando o Cisco IOS para encaminhar eventos

É possível configurar um dispositivo baseado em Cisco IOS para encaminhar eventos.

Sobre esta tarefa

Execute as etapas a seguir para configurar o dispositivo Cisco:

Procedimento

  1. Efetue login no Cisco IOS Server, comutador ou roteador.
  2. Digite o comando a seguir para efetuar login no roteador em privileged-exec:

    enable

  3. Digite o comando a seguir para alternar para o modo de configuração:

    conf t

  4. Digite os comandos a seguir:

    logging <Endereço IP>

    logging source-interface < interface >

    Em que:

    • <IP address> é o endereço IP do host IBM QRadar e os componentes do SIM.

    • <interface> é o nome da interface, por exemplo, dmz, lan, ethernet0 ou ethernet1.

  5. Digite o seguinte para configurar o nível de prioridade:

    logging trap aviso

    logging console aviso

    Em que warning é a configuração de prioridade para os logs.

  6. Configure o recurso syslog:

    logging facility syslog

  7. Salve e saia do arquivo.
  8. Copie o running-config a startup-config digitando o seguinte comando:

    copy running-config startup-config

    Agora você está pronto para configurar a origem de log no QRadar

    A configuração está concluída. A origem de registro é incluída no QRadar conforme os eventos do Cisco IOS são descobertos automaticamente. Os eventos que são encaminhados para o QRadar por dispositivos baseados no Cisco IOS são exibidos na guia Atividade de log do QRadar