Configurando dispositivo Starent Networks para encaminar eventos de syslog para QRadar

O DSM Starent Networks para o IBM QRadar aceita eventos Event, Trace, Active e Monitor.

Sobre esta tarefa

Antes de configurar um dispositivo Starent Networks no QRadar, deve-se configurar seu dispositivo Starent Networks para encaminhar eventos syslog para QRadar.

Procedimento

  1. Efetue login no seu dispositivo Starent Networks.
  2. Configure o servidor syslog:

    logging syslog <IP address> [facility <facilities>] [<rate value>] [pdu-verbosity <pdu_level>] [pdu-data <format>] [event-verbosity <event_level>]

    A tabela a seguir fornece os parâmetros necessários:

    Tabela 1. Parâmetros do servidor syslog

    Parâmetro

    Descrição

    syslog <IP address>

    Digite o endereço IP do QRadar

    facility <facilities>

    Digite o recurso local para o qual as opções de log são aplicadas. As opções são as seguintes:

    • local0
    • local1
    • local2
    • local3
    • local4
    • local5
    • local6
    • local7

    O padrão é local7.

    rate value

    Digite a taxa na qual você deseja que as entradas de log sejam enviadas para o servidor de log do sistema. Esse valor deve ser um número inteiro entre 0 e 100000. O padrão é 1000 eventos por segundo.

    pdu-verbosity <pdu-level>

    Digite o nível de detalhes que você deseja usar na criação de log de unidades de dados de protocolo (PDUs). O intervalo é de 1 a 5, em que 5 é o mais detalhado. Esse parâmetro afeta somente os logs de protocolo.

    pdu-data <format>

    Digite o formato de saída para a PDU quando registrado como um dos formatos a seguir:

    • none - exibe os resultados em texto bruto ou não formatado.
    • hex - exibe os resultados em formato hexadecimal.
    • hex-ascii – exibe os resultados em formato hexadecimal e ASCII semelhante a um dump de quadro principal.
    event-verbosity <event_level>

    Digite o nível de detalhes que você deseja usar na criação de log de eventos, que inclui:

    • min- Fornece informações mínimas sobre o evento, como nome do evento, recurso, ID do evento, nível de severidade, data e horário.
    • concise - Fornece informações detalhadas sobre o evento, mas não fornece a origem do evento.
    • full - Fornece informações detalhadas sobre o evento e inclui as informações de origem que identificam a tarefa ou o subsistema que gerou o evento.
  3. No prompt raiz para o modo Exec, identifique a sessão para a qual o log de rastreio deve ser gerado:

    logging trace {callid <call_id> | ipaddr <IP address> | msid <ms_id> | name <username>}

    A tabela a seguir fornece os parâmetros necessários:

    Tabela 2. Parâmetros de log de rastreio

    Parâmetro

    Descrição

    callid <call_id>

    Indica um log de rastreio gerado para uma sessão que é identificada pelo número de identificação de chamada. Esse valor é um número hexadecimal de 4 bytes.

    ipaddr <IP address>

    Indica um log de rastreio gerado para uma sessão que é identificada pelo endereço IP especificado.

    msid <ms_id>

    Indica um log de rastreio gerado para uma sessão que é identificada pelo número de identificação da estação móvel (MSID). Esse valor deve ter de 7 a 16 dígitos, que são especificados como IMSI, MIN ou RMI.

    name <username>

    Indica um log de rastreio gerado para uma sessão que é identificada pelo nome do usuário. Esse valor é o nome do assinante que foi configurado anteriormente.

  4. Para gravar os logs ativos no buffer de memória ativo, no modo de configuração:

    logging runtime buffer store all-events

  5. Configure um filtro para os logs ativos:

    logging filter active facility <facility> level <report_level> [critical-info | no-critical-info]

    A tabela a seguir fornece os parâmetros necessários:

    Tabela 3. Parâmetros de log ativo

    Parâmetro

    Descrição

    facility <facility>

    Digite o nível da mensagem de recurso. Um recurso é um protocolo ou tarefa que está em uso pelo sistema. O recurso local define quais opções de criação de log são aplicadas para processos que são executados localmente. As opções são as seguintes:

    • local0
    • local1
    • local2
    • local3
    • local4
    • local5
    • local6
    • local7

    O padrão é local7.

    level <report_level>

    Digite o nível de severidade de log, incluindo:

    • critical - Registra somente os eventos que indicam que um erro grave está ocorrendo e que está fazendo com que o sistema ou um componente do sistema pare de funcionar. Crítico é o mais alto nível de severidade.
    • erro – registra eventos que indicam a ocorrência de um erro que está fazendo com que o sistema ou um componente do sistema opere em um estado comprometido. Esse nível também registra eventos com um nível de severidade mais alto.
    • warning - Registra eventos que podem indicar um problema em potencial. Esse nível também registra eventos com um nível de severidade mais alto.
    • unusual - Registra eventos que são incomuns e podem precisar ser investigados. Esse nível também registra eventos com um nível de severidade mais alto.
    • info - Registra eventos informativos e eventos com um nível de severidade mais alto.
    • debug - Registra todos os eventos, independentemente da severidade.

    É sugerido que um nível de erro ou crítico possa ser configurado para maximizar o valor das informações registradas e reduzir a quantidade de logs que são gerados.

    critical-info

    O parâmetro critical-info identifica e exibe os eventos com um atributo de categoria de informações críticas. Exemplos desses tipos de eventos podem ser vistos na inicialização quando processos ou tarefas do sistema estão sendo iniciados.

    no-critical-info

    O parâmetro no-critical-info especifica que eventos com um atributo de categoria de informações críticas não são exibidos.

  6. Configure os destinos de log de monitoramento:

    logging monitor {msid <ms_id>|username <username>}

    A tabela a seguir fornece os parâmetros necessários:

    Tabela 4. Parâmetros de log de monitoramento

    Parâmetro

    Descrição

    msid <md_id>

    Digite um msid para definir que um log de monitoramento é gerado para uma sessão que é identificada usando o número de identificação da estação móvel (MDID). Esse valor deve ter de 7 a 16 dígitos que são especificados como IMSI, MIN ou RMI.

    username <username>

    Digite o nome de usuário para identificar um log de monitoramento gerado para uma sessão pelo nome do usuário. O nome do usuário é o nome do assinante que foi configurado anteriormente.

  7. Agora você está pronto para configurar a origem de log no QRadar

    Para configurar o QRadar para receber eventos de um dispositivo Starent:

    1. A partir da lista Tipo de Fonte de Log , selecione a opção Starent Networks Home Agent (HA) .

      Para obter mais informações sobre o dispositivo, consulte a documentação do fornecedor.