O formato de log binário dos dispositivos Juniper SRX ou J Series é transmitido para IBM
QRadar usando o protocolo UDP. Deve-se especificar uma porta exclusiva para eventos em formato binário de fluxo, porque a porta syslog padrão para o QRadar não pode entender eventos em formato binário
Sobre esta tarefa
A porta padrão que é designada ao QRadar para receber eventos binários de fluxo de dispositivos Juniper é a porta 40798.
Nota: O Coletor de Log Binário Juniper Binary suporta apenas eventos que são encaminhados no modo Streaming. O modo de Evento não é suportado.
Procedimento
- Efetue login no Juniper SRX ou J Series usando a interface da linha de comandos (CLI).
- Digite o comando a seguir para editar a configuração do dispositivo:
- Digite o comando a seguir para configurar o endereço IP e o número da
porta para eventos em formato binário de fluxo:
set security log stream <Name> host <IP
address> port <Port>
Em que:
- <Name> é o nome designado ao fluxo.
- <IP address> é o endereço IP do seu QRadar
Console ou Event Collector.
- <Port> é um número de porta exclusivo designado a eventos de fluxo formatados em binário para o QRadar. Por padrão, QRadar atende dados de fluxo binário na porta 40798. Para obter uma lista de portas que são usadas pelo QRadar, consulte a IBM
QRadar Nota técnica da Lista de Portas Comuns.
- Digite o comando a seguir para configurar o formato de log de segurança para binário:
- Digite o comando a seguir para ativar o fluxo de log de segurança:
set security log mode stream
- Digite o comando a seguir para configurar o endereço IP de origem para o fluxo de eventos:
set security log source-address <IP address>
Em que: <IP address> é o endereço IP do seu aparelho Juniper SRX Series ou Juniper J Series.
- Digite o comando a seguir para salvar as mudanças na configuração:
- Digite o comando a seguir para sair do modo de configuração:
O que fazer a seguir
A configuração do seu dispositivo Juniper SRX ou J Series está concluída. Agora é possível configurar uma origem de log no QRadar