Configurando syslog para o dispositivo Bridgewater Systems
Deve-se configurar seu dispositivo Bridgewater Systems para enviar eventos de syslog para o IBM QRadar
Procedimento
- Efetue login na interface da linha de comandos (CLI) do dispositivo Bridgewater Systems.
- Para registrar mensagens operacionais para os servidores RADIUS e Diâmetro,
abra o arquivo a seguir:
/etc/syslog.conf
- Para registrar todas as mensagens operacionais, remova o comentário da linha a
seguir:
local1.info /WideSpan/logs/oplog
- Para registrar mensagens de erro apenas, altere a linha local1.info /WideSpan/logs/oplog para a seguinte linha:
local1.err /WideSpan/logs/oplog
Nota: As mensagens do sistema RADIUS e Diameter system são armazenadas no arquivo /var/adm/messages . - Inclua a linha a seguir:
local1.*@<Endereço IP>
Em que <IP address> é o endereço IP do seu QRadar Console.
- As mensagens do sistema de servidor RADIUS e Diameter são armazenadas no arquivo /var/adm/messages . Inclua a linha a seguir para as mensagens do sistema:
<facilidade>*@<endereço IP>
Em que:
<facility> é a instalação que é usada para registro no arquivo /var/adm/messages .
<IP address> é o endereço IP de seu QRadar Console.
- Salvar e sair do arquivo.
- Envie um sinal de desligamento para o daemon syslog para assegurar que todas as
mudanças foram impingidas:
kill -HUP
`cat /var/run/syslog.pid`A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do dispositivo Bridgewater Systems são descobertos automaticamente. Eventos que são encaminhados para o QRadar por seu dispositivo Bridgewater Systems são exibidos na guia Atividade de Log .