Nortel Multiprotocol Router

O DSM Nortel Multiprotocol Router para o IBM QRadar registra todos os eventos relevantes do Nortel Multiprotocol Router usando syslog

Sobre esta tarefa

Antes de configurar o QRadar para integrar com um dispositivo Nortel Multiprotocol Router, deve-se:

Procedimento

  1. Efetue login no dispositivo Nortel Multiprotocol Router.
  2. No prompt, digite o comando a seguir:

    bcc

    O prompt Bay Command Console é exibido.

    Welcome to the Bay Command Console!

    * To enter configuration mode, type config

    * To list all system commands, type ?

    * To exit the BCC, type exit

    bcc>

  3. Digite o comando a seguir para acessar o modo de configuração:

    config

  4. Digite o comando a seguir para acessar a configuração de syslog:

    syslog

  5. Digite os comandos a seguir:

    log-host address <IP address>

    Em que <Endereço IP> é o endereço IP do seu QRadar.

  6. Visualize as configurações padrão atuais para seu QRadar:

    info

    Por exemplo:

    log-host/<IP_address># info

    address <IP_address>

    log-facility local0

    state enabled

  7. Se a saída do comando inserida no Nortel Multiprotocol Router indicar que o estado não está ativado, digite o seguinte comando para ativar o encaminhamento para o host syslog:

    state enable

  8. Configure o parâmetro de recurso de log:

    log-facility local0

  9. Crie um filtro para os slots de hardware para permitir a eles encaminhar os eventos syslog. Digite o comando a seguir para criar um filtro com o nome WILDCARD:

    filter name WILDCARD entity all

  10. Configure o parâmetro de limite de slot superior:

    slot-upper bound <number of slots>

    Onde <number of slots> é o número de slots disponíveis em seu dispositivo. Esse parâmetro pode requerer configuração diferente, o que depende da versão do dispositivo Nortel Multiprotocol Router, que determina o número máximo de slots disponíveis no dispositivo.

  11. Configure o nível de mensagens syslog que você deseja enviar para seu QRadar.

    severity-mask all

  12. Visualize as configurações atuais para este filtro:

    info

    Por exemplo:

    filter/<IP_address>/WILDCARD# info

    debug-map debug

    entity all

    event-lower-bound 0

    event-upper-bound 255

    fault-map critical

    info-map info

    name WILDCARD

    severity-mask {fault warning info trace debug}

    slot-lower-bound 0

    slot-upper-bound 1

    state enabled

    trace-map debug

    warning-map warning

  13. Visualize as definições configuradas atualmente para os filtros de syslog:

    show syslog filters

    Quando os parâmetros de syslog e filtro estão configurados corretamente, o Estado Operacional indicaup.

    Por exemplo:

    syslog# show syslog filters

    show syslog filters Sep 15, 2008 18:21:25 [GMT+8]

    Tabela 1. Filtros de syslog

    Host IP address

    Filter Name

    Entity Name

    Entity Code

    Configured State

    Operational State

    <IP_address1>

    WILDCARD

    all

    255

    enabled

    up

    <IP_address2>

    WILDCARD

    all

    255

    enabled

    up

  14. Visualize as informações do host syslog configurado atualmente:

    show syslog log-host

    O log do host exibe o número de pacotes que estão indo para os vários hosts syslog.

    Por exemplo:

    syslog# show syslog log-host

    show syslog log-host Sep 15, 2008 18:21:32 [GMT+8]

    Tabela 2. Log do host Syslog

    Host IP address

    Configured State

    Operational State

    Time Sequencing

    UDP Port

    Facility Code

    #Messages Sent

    <IP_address1>

    enabled

    up

    disabled

    514

    local0

    1402

    <IP_address2>

    enabled

    up

    disabled

    514

    local0

    131

  15. Saia da interface da linha de comandos:
    1. Saia da linha de comandos atual para retornar para a linha de comandos do bcc:

      exit

  16. Saia da linha de comandos bbc:

    exit

  17. Saia da sessão da linha de comandos:

    logout

  18. Agora é possível configurar a origem de log no QRadar

    Para configurar o QRadar para receber eventos de um dispositivo Nortel Multiprotocol Router:

    1. A partir da lista Tipo de Fonte de Log , selecione a opção Roteador de Multiprotocolo Nortel .