Juniper Networks Junos OS

O DSM Juniper Junos OS Platform para IBM QRadar aceita eventos que usam syslog, syslog de dados estruturados ou PCAP (apenas SRX Series). QRadar registra todos os eventos syslog válidos ou syslog de dados estruturados.

Sobre esta tarefa

O DSM do Juniper Junos OS Platform suporta os dispositivos Juniper a seguir que estão executando o Junos OS:

  • Juniper M Series Multiservice Edge Routing
  • Juniper MX Series Ethernet Services Router
  • Juniper T Series Core Platform
  • Juniper SRX Series Services Gateway

Para obter informações sobre a configuração de dados PCAP que usam um dispositivo da série SRX da Juniper Networks, consulte Configurar o protocolo PCAP Syslog.

Nota: para obter mais informações sobre syslog de dados estruturados, consulte RFC 5424 na Internet Engineering Task Force: http://www.ietf.org/

Antes de configurar o QRadar para integrar com um dispositivo Juniper, deve-se encaminhar dados para o QRadar usando syslog ou syslog de dados estruturados.

Procedimento

  1. Efetue login na interface da linha de comandos (CLI) da plataforma Juniper.
  2. Inclua as seguintes instruções syslog no nível de hierarquia set system :

    [set system] syslog {host (hostname) {facility <severity>; explicit-priority; any any; authorization any; firewall any;

    } source-address source-address; structured-data {brief;} }

    A tabela a seguir lista e descreve as variáveis de definição de configuração a serem inseridas na instrução syslog.

    Lista de variáveis de definição de configuração de syslog

    Parâmetro

    Descrição

    Host

    Digite o endereço IP ou o nome completo do host de seu QRadar

    Instalação

    Defina a severidade das mensagens que pertencem ao recurso nomeado com o qual ela forma um par. Os níveis de severidade válidos são:

    • Qualquer um
    • Nenhum
    • Emergência
    • Alerta
    • Crítico
    • Erro
    • Aviso
    • Aviso
    • Informações

    As mensagens com o nível de severidade especificado e superior são registradas. Os níveis de emergência a informações estão em ordem de severidade mais alta para mais baixa.

    Endereço de origem

    Digite um endereço IP válido configurado em uma das interfaces do roteador para propósitos de criação de log do sistema.

    O endereço de origem é registrado como a origem da mensagem syslog enviada para QRadar. Esse endereço IP é especificado na instrução de nome do host host, nível de hierarquia set system syslog; entretanto, isso não é para mensagens direcionadas ao outro mecanismo de roteamento, ou à plataforma TX Matrix em uma matriz de roteamento.

    estruturados-dados

    Insere syslog de dados estruturados nos dados.

    Agora é possível configurar a origem de log no QRadar

    Os dispositivos a seguir são descobertos automaticamente pelo QRadar como um Juniper Junos OS Platform dispositivos:

    • Juniper M Series Multiservice Edge Routing
    • Juniper MX Series Ethernet Services Router
    • Juniper SRX Series
    • Juniper EX Series Ethernet Switch
    • Juniper T Series Core Platform
    Nota: devido a similaridades de criação de log para vários dispositivos na família JunOS , os eventos esperados podem não ser recebidos pelo tipo de origem de log correto quando seu dispositivo é descoberto automaticamente. Revise a origem de log criada automaticamente para seu dispositivo e, em seguida, ajuste a configuração manualmente. É possível incluir qualquer tipo de origem de log omitido ou remover qualquer tipo de origem de log incluído incorretamente.