Configuração do formato de registro binário da Juniper Networks (obsoleto)

O formato de log binário dos dispositivos Juniper SRX ou J Series é transmitido para IBM QRadar usando o protocolo UDP. Deve-se especificar uma porta exclusiva para eventos em formato binário de fluxo, porque a porta syslog padrão para o QRadar não pode entender eventos em formato binário

Sobre esta tarefa

A porta padrão que é designada ao QRadar para receber eventos binários de fluxo de dispositivos Juniper é a porta 40798.

Nota: O Coletor de Log Binário Juniper Binary suporta apenas eventos que são encaminhados no modo Streaming. O modo de Evento não é suportado.

Procedimento

  1. Efetue login no Juniper SRX ou J Series usando a interface da linha de comandos (CLI).
  2. Digite o comando a seguir para editar a configuração do dispositivo:

    configure

  3. Digite o comando a seguir para configurar o endereço IP e o número da porta para eventos em formato binário de fluxo:

    set security log stream <Name> host <IP address> port <Port>

    Em que:

    • <Name> é o nome designado ao fluxo.
    • <IP address> é o endereço IP do seu QRadar Console ou Event Collector.
    • <Port> é um número de porta exclusivo designado a eventos de fluxo formatados em binário para o QRadar. Por padrão, QRadar atende dados de fluxo binário na porta 40798. Para obter uma lista de portas que são usadas pelo QRadar, consulte a IBM QRadar Nota técnica da Lista de Portas Comuns.
  4. Digite o comando a seguir para configurar o formato de log de segurança para binário:

    set security log stream <Name> format binary

    Onde: <Name> é o nome que você especificou para seu fluxo de formato binário em Configurando o formato de registro binário da Juniper Networks (obsoleto).

  5. Digite o comando a seguir para ativar o fluxo de log de segurança:

    set security log mode stream

  6. Digite o comando a seguir para configurar o endereço IP de origem para o fluxo de eventos:

    set security log source-address <IP address>

    Em que: <IP address> é o endereço IP do seu aparelho Juniper SRX Series ou Juniper J Series.

  7. Digite o comando a seguir para salvar as mudanças na configuração:

    commit

  8. Digite o comando a seguir para sair do modo de configuração:

    exit

O que fazer a seguir

A configuração do seu dispositivo Juniper SRX ou J Series está concluída. Agora é possível configurar uma origem de log no QRadar