Configurando o encaminhamento de syslog para F5 FirePass

Para encaminhar eventos syslog de um dispositivo F5 Networks BIG-IP FirePass SSL VPN para o IBM QRadar, deve-se ativar e configurar um servidor de log remoto.

Sobre esta tarefa

O servidor de log remoto pode encaminhar eventos diretamente para o seu QRadar Console ou qualquer Event Collector em sua implementação

Procedimento

  1. Efetue login no F5 Networks FirePass Admin Console.
  2. Na pane de navegação, selecione Gerenciamento de Dispositivo > Manutenção > Logs.
  3. A partir do menu Logs Do Sistema , selecione a caixa de seleção Ativar Servidor de Log Remoto .
  4. A partir do menu Logs Do Sistema , limpe a caixa de seleção Ativar Logs do Sistema Estendido .
  5. No parâmetro Host remoto , digite o endereço IP ou nome do host do QRadar.
  6. A partir da lista Nível de Registro , selecione Informações.

    O parâmetro Nível de log monitora mensagens do sistema no nível do aplicativo.

  7. A partir da lista Nível de Log do kernel , selecione Informações.

    O parâmetro Nível de Log do kernel monitora as mensagens do sistema kernel do Linux® .

  8. Clique em Aplicar Alterações de Log do Sistema.

    As mudanças são aplicadas e a configuração é concluída. A origem de log é incluída no QRadar porque eventos F5 Networks FirePass são descobertos automaticamente. Os eventos que são encaminhados para o QRadar pelo F5 Networks BIG-IP ASM são exibidos na guia Atividade de Log no QRadar