Nortel Multiprotocol Router
O DSM Nortel Multiprotocol Router para o IBM QRadar registra todos os eventos relevantes do Nortel Multiprotocol Router usando syslog
Sobre esta tarefa
Antes de configurar o QRadar para integrar com um dispositivo Nortel Multiprotocol Router, deve-se:
Procedimento
- Efetue login no dispositivo Nortel Multiprotocol Router.
- No prompt, digite o comando a seguir:
bcc
O prompt Bay Command Console é exibido.
Welcome to the Bay Command Console!
* To enter configuration mode, type config
* To list all system commands, type ?
* To exit the BCC, type exit
bcc>
- Digite o comando a seguir para acessar o modo de configuração:
config
- Digite o comando a seguir para acessar a configuração de syslog:
syslog
- Digite os comandos a seguir:
log-host address <IP address>
Em que <Endereço IP> é o endereço IP do seu QRadar.
- Visualize as configurações padrão atuais para seu QRadar:
info
Por exemplo:
log-host/<IP_address># info
address <IP_address>
log-facility local0
state enabled
- Se a saída do comando inserida no Nortel Multiprotocol Router indicar que o estado não está ativado, digite o seguinte comando para ativar o encaminhamento para o host syslog:
state enable
- Configure o parâmetro de recurso de log:
log-facility local0
- Crie um filtro para os slots de hardware para permitir a eles encaminhar os eventos
syslog. Digite o comando a seguir para criar um filtro com o nome WILDCARD:
filter name WILDCARD entity all
- Configure o parâmetro de limite de slot superior:
slot-upper bound <number of slots>
Onde <number of slots> é o número de slots disponíveis em seu dispositivo. Esse parâmetro pode requerer configuração diferente, o que depende da versão do dispositivo Nortel Multiprotocol Router, que determina o número máximo de slots disponíveis no dispositivo.
- Configure o nível de mensagens syslog que você deseja enviar para seu QRadar.
severity-mask all
- Visualize as configurações atuais para este filtro:
info
Por exemplo:
filter/<IP_address>/WILDCARD# info
debug-map debug
entity all
event-lower-bound 0
event-upper-bound 255
fault-map critical
info-map info
name WILDCARD
severity-mask {fault warning info trace debug}
slot-lower-bound 0
slot-upper-bound 1
state enabled
trace-map debug
warning-map warning
- Visualize as definições configuradas atualmente para os filtros de syslog:
show syslog filters
Quando os parâmetros de syslog e filtro estão configurados corretamente, o Estado Operacional indicaup.
Por exemplo:
syslog# show syslog filters
show syslog filters Sep 15, 2008 18:21:25 [GMT+8]
Tabela 1. Filtros de syslog Host IP address
Filter Name
Entity Name
Entity Code
Configured State
Operational State
<IP_address1>
WILDCARD
all
255
enabled
up
<IP_address2>
WILDCARD
all
255
enabled
up
- Visualize as informações do host syslog configurado atualmente:
show syslog log-host
O log do host exibe o número de pacotes que estão indo para os vários hosts syslog.
Por exemplo:
syslog# show syslog log-host
show syslog log-host Sep 15, 2008 18:21:32 [GMT+8]
Tabela 2. Log do host Syslog Host IP address
Configured State
Operational State
Time Sequencing
UDP Port
Facility Code
#Messages Sent
<IP_address1>
enabled
up
disabled
514
local0
1402
<IP_address2>
enabled
up
disabled
514
local0
131
- Saia da interface da linha de comandos:
- Saia da linha de comandos atual para retornar para a linha de comandos do bcc:
exit
- Saia da linha de comandos atual para retornar para a linha de comandos do bcc:
- Saia da linha de comandos bbc:
exit
- Saia da sessão da linha de comandos:
logout
- Agora é possível configurar a origem de log no QRadar
Para configurar o QRadar para receber eventos de um dispositivo Nortel Multiprotocol Router:
- A partir da lista Tipo de Fonte de Log , selecione a opção Roteador de Multiprotocolo Nortel .