O DSM Juniper Junos OS Platform para IBM
QRadar aceita eventos que usam syslog, syslog de dados estruturados ou PCAP (apenas SRX Series). QRadar registra todos os eventos syslog válidos ou syslog de dados estruturados.
Sobre esta tarefa
O DSM do Juniper Junos OS Platform suporta os dispositivos Juniper a seguir que estão executando o Junos
OS:
- Juniper M Series Multiservice Edge Routing
- Juniper MX Series Ethernet Services Router
- Juniper T Series Core Platform
- Juniper SRX Series Services Gateway
Para obter informações sobre a configuração de dados PCAP que usam um dispositivo da série SRX da Juniper Networks, consulte Configurar o protocolo PCAP Syslog.
Nota: para obter mais informações sobre syslog de dados estruturados, consulte RFC 5424 na Internet Engineering Task Force:
http://www.ietf.org/
Antes de configurar o QRadar para integrar com um dispositivo Juniper, deve-se encaminhar dados para o QRadar usando syslog ou syslog de dados estruturados.
Procedimento
- Efetue login na interface da linha de comandos (CLI) da plataforma Juniper.
- Inclua as seguintes instruções syslog no nível de hierarquia
set
system :
[set system] syslog {host (hostname) {facility
<severity>; explicit-priority; any any; authorization any; firewall
any;
} source-address source-address; structured-data {brief;} }
A tabela a seguir lista e descreve as variáveis de definição de configuração a serem
inseridas na instrução syslog.
Lista de variáveis de definição de configuração de syslog
Parâmetro
|
Descrição
|
| Host |
Digite o endereço IP ou o nome completo do host de seu QRadar
|
| Instalação |
Defina a severidade das mensagens que pertencem ao recurso
nomeado com o qual ela forma um par. Os níveis de severidade válidos são:
- Qualquer um
- Nenhum
- Emergência
- Alerta
- Crítico
- Erro
- Aviso
- Aviso
- Informações
As mensagens com o nível de severidade especificado e superior são registradas. Os
níveis de emergência a informações estão em ordem de severidade mais alta para mais baixa.
|
| Endereço de origem |
Digite um endereço IP válido configurado em uma das interfaces
do roteador para propósitos de criação de log do sistema.
O endereço de origem é registrado como a origem da mensagem syslog enviada para QRadar. Esse
endereço IP é especificado na instrução de nome do host host,
nível de hierarquia set system syslog; entretanto, isso não é
para mensagens direcionadas ao outro mecanismo de roteamento, ou à plataforma TX Matrix
em uma matriz de roteamento.
|
| estruturados-dados |
Insere syslog de dados estruturados nos dados.
|
Agora é possível configurar a origem de log no QRadar
Os dispositivos a seguir são descobertos automaticamente pelo QRadar como um Juniper Junos OS Platform dispositivos:
- Juniper M Series Multiservice Edge Routing
- Juniper MX Series Ethernet Services Router
- Juniper SRX Series
- Juniper EX Series Ethernet Switch
- Juniper T Series Core Platform
Nota: devido a similaridades de criação de log para vários dispositivos na família JunOS , os eventos esperados podem não ser recebidos pelo tipo de origem de log correto quando seu dispositivo é descoberto automaticamente. Revise a
origem de log criada automaticamente para seu dispositivo e, em seguida, ajuste a configuração manualmente. É possível
incluir qualquer tipo de origem de log omitido ou remover qualquer tipo de origem de log incluído incorretamente.