Citrix NetScaler
Para integrar eventos Citrix NetScaler com o IBM QRadar, deve-se configurar o Citrix NetScaler para encaminhar eventos syslog.
Procedimento
- Usando SSH, efetue login no dispositivo Citrix NetScaler como um usuário raiz.
- Digite o comando a seguir para incluir um servidor syslog remoto:
add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
Em que:
<ActionName> é um nome descritivo para a ação do servidor syslog.
<IP address> é o endereço IP ou nome do host de seu QRadar Console.
Exemplo:add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY - Digite o comando a seguir para incluir uma política de auditoria:
add audit syslogPolicy < Nome da política > < Regra > < Nome da ação >
Em que:
<PolicyName> é um nome descritivo para a política de syslog.
<Rule> é a regra ou expressão que a política utiliza. O único valor suportado é
ns_true.<ActionName> é um nome descritivo para a ação do servidor syslog.
Exemplo:add audit syslogPolicy policy-QRadar ns_true action-QRadar - Digite o comando a seguir para ligar a política globalmente:
bind system global < Nome da política > -priority < Número inteiro >
Em que:
<PolicyName> é um nome descritivo para a política de syslog.
<Integer> é um valor numérico usado para classificar prioridade de mensagem para diversas políticas que estão se comunicando usando o syslog.
Exemplo:bind system global policy-QRadar -priority 30Quando várias políticas têm prioridade (representado por um valor numérico que é designado a elas) o valor numérico mais baixo é avaliado antes do valor numérico mais alto.
- Digite o comando a seguir para salvar a configuração do Citrix NetScaler.
save config
- Digite o comando a seguir para verificar se a política está salva na configuração:
sh system global
Nota: para obter informações sobre como configurar syslog usando a interface com o usuário do Citrix NetScaler , consulte http://support.citrix.com/article/CTX121728 ou a documentação do fornecedor.A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Citrix NetScaler são descobertos automaticamente. Eventos que são encaminhados pelo Citrix NetScaler são exibidos na guia Atividade de Log do QRadar.