Citrix NetScaler

Para integrar eventos Citrix NetScaler com o IBM QRadar, deve-se configurar o Citrix NetScaler para encaminhar eventos syslog.

Procedimento

  1. Usando SSH, efetue login no dispositivo Citrix NetScaler como um usuário raiz.
  2. Digite o comando a seguir para incluir um servidor syslog remoto:

    add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY

    Em que:

    <ActionName> é um nome descritivo para a ação do servidor syslog.

    <IP address> é o endereço IP ou nome do host de seu QRadar Console.

    Exemplo:
    add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
  3. Digite o comando a seguir para incluir uma política de auditoria:

    add audit syslogPolicy < Nome da política > < Regra > < Nome da ação >

    Em que:

    <PolicyName> é um nome descritivo para a política de syslog.

    <Rule> é a regra ou expressão que a política utiliza. O único valor suportado é ns_true.

    <ActionName> é um nome descritivo para a ação do servidor syslog.

    Exemplo:
    add audit syslogPolicy policy-QRadar ns_true action-QRadar
  4. Digite o comando a seguir para ligar a política globalmente:

    bind system global < Nome da política > -priority < Número inteiro >

    Em que:

    <PolicyName> é um nome descritivo para a política de syslog.

    <Integer> é um valor numérico usado para classificar prioridade de mensagem para diversas políticas que estão se comunicando usando o syslog.

    Exemplo:
    bind system global policy-QRadar -priority 30

    Quando várias políticas têm prioridade (representado por um valor numérico que é designado a elas) o valor numérico mais baixo é avaliado antes do valor numérico mais alto.

  5. Digite o comando a seguir para salvar a configuração do Citrix NetScaler.

    save config

  6. Digite o comando a seguir para verificar se a política está salva na configuração:

    sh system global

    Nota: para obter informações sobre como configurar syslog usando a interface com o usuário do Citrix NetScaler , consulte http://support.citrix.com/article/CTX121728 ou a documentação do fornecedor.

    A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Citrix NetScaler são descobertos automaticamente. Eventos que são encaminhados pelo Citrix NetScaler são exibidos na guia Atividade de Log do QRadar.