Para enviar mensagens syslog para o IBM
QRadar, as opções de criação de log remoto Netgate pfSense devem ser configuradas para especificar um servidor de log remoto.
Antes de iniciar
Se desejar enviar eventos do Snort IDS para o QRadar, assegure-se de que o pacote Snort para Netgate pfSense esteja instalado e configurado. O Snort é um sistema de detecção e prevenção
de intrusão de rede de software livre.
Procedimento
- Efetue login em seu dispositivo Netgate pfSense.
- Configure as opções de criação de log remoto para o Netgate pfSense.
- Selecione .
- Clique na aba Configurações e, em seguida, vá para a seção Opções de Logging Remota .
- Selecione um Endereço de Origem, ou use o padrão.
- Selecione um Protocolo IP ou use o padrão.
- Na seção de opções Servidores de log remoto , habilitar Eventos do Sistema, Eventos de Firewall, Eventos DNS, e Eventos DHCP.
Importante: Se a opção de criação de log Eventos do sistema estiver ativada, eventos Desconhecidos ou Armazenados podem ocorrer porque serviços extras que são instalados por pacotes para o Netgate pfSense podem gerar mensagens de log para o log do sistema. Devido ao grande número de pacotes disponíveis para o Netgate pfSense, o DSM foi desenvolvido para
suportar a instalação base do dispositivo. O DSM Editor pode ser usado neste caso para criar
análise sintática customizada para quaisquer eventos Conhecido ou Armazenado que
resultam de pacotes instalados pelo usuário. Para obter mais informações sobre o Editor DSM, consulte IBM
QRadar Administration Guide.
Importante: para que os logs DNS sejam enviados corretamente para o QRadar, conclua as etapas a seguir. Essas etapas se aplicam apenas ao Resolvedor de DNS Desvinculado, o serviço DNS padrão configurado no Netgate pfSense. Se estiver executando BIND em vez de Unbound, essas etapas não se aplicam.
- Acesse .
- Na guia Configurações Gerais, role para baixo até Opções Customizadas.
- Inclua as linhas a seguir em opções customizadas
server:
log-replies:yes
- Clique em Save.
- Para confirmar que o Netgate pfSense está gerando logs de DNS, acesse
- Opcional: Configure o serviço Snort para logs de saída para o log do sistema Netgate pfSense .
- Selecione .
- Na guia Interface Snort , clique em Editar este mapeamento de interface Snort (ícone do lápis).
- Na seção Configurações de Alerta , ative Enviar Alertas para o Log do Sistema.
- Clique em Salvar.
- Na guia Interface Snort , clique em Reiniciar o Snort nesta interface.