Ajustar la Configuración del Servidor Syslog

El syslog es una interfaz de registro desarrollada para UNIX, pero también usada por diversos sistemas informáticos. Puede configurar el Firebox para que envíe mensajes de registro de syslog a tres servidores como máximo.

Para los Fireboxes que no están administrados en la nube, se admiten múltiples servidores syslog con Fireware v12.4 y versiones superiores.

Para cada uno de ellos, debe especificar la dirección IP y el puerto para las conexiones al servidor.

Los mensajes de registro syslog no son cifrados. Se recomienda no enviar mensajes de registro a un servidor syslog a través de la interfaz externa. Para mayor seguridad, recomendamos ubicar su servidor syslog en una red de confianza.

Para cada servidor syslog que agregue, debe especificar el formato del mensaje de registro. El Firebox puede enviar mensajes de registro en dos formatos: Syslog o IBM LEEF. Para enviar mensajes de registro a un servidor syslog, especifique el formato del registro Syslog. Para enviar mensajes de registro a un servidor IBM QRadar, precise el formato de registro IBM LEEF. En cada formato de registro, puede configurar algunos detalles que se incluirán en los mensajes de registro.

Detalles del formato de registro de Syslog

Seleccione si el Firebox incluye la marca de tiempo de los mensajes de registro y el número de serie del dispositivo en ellos. La marca de tiempo se indica en la zona horaria configurada en el Firebox.

Detalles del formato de registros de IBM LEEF

Seleccione si el Firebox incluye el número de serie del dispositivo y el encabezado syslog en los mensajes de registro que envía al servidor QRadar.

Puede especificar la instalación de syslog que se usará para cada tipo de mensaje de registro. Esta determinará la prioridad relativa de cada uno de los mensajes de registro. Los números más bajos indican una mayor prioridad. Para mensajes de registro de alta prioridad, como las alarmas, seleccione Local0. Para mensajes de registro de baja prioridad, seleccione Local1Local7. Puede especificar la instalación de syslog para cinco tipos de mensaje de registro:

  • Alarma
  • Tráfico
  • Evento
  • Diagnóstico
  • Rendimiento

Para obtener más información acerca de los diferentes tipos de mensajes, consulte Tipos de Mensajes de Registro.

Cuando selecciona el formato de registro IBM LEEF, el Firebox solamente envía los mensajes de registro que incluyen el campo msg-id a su servidor QRadar. Cuando selecciona el formato de registro IBM LEEF, el Firebox no envía los mensajes de registro de Desempeño al servidor QRadar.

Los mensajes de registro en el formato IBM LEEF incluyen el encabezado LEEF con los siguientes detalles:

  • Versión LEEF
  • Nombre del Proveedor
  • Nombre del Producto
  • Versión del producto
  • ID de Evento

Por ejemplo:

  • Versión LEEF — LEEF: 1.0
  • Nombre del Proveedor — WatchGuard
  • Nombre del Producto — Firebox
  • Versión del Producto — 12.1.B548280
  • ID de Evento — 1AFF000B (ID de mensaje)

En el caso de un servidor QRadar, debe seleccionar la opción para incluir el encabezado syslog antes de configurar los ajustes de la instalación de syslog. Si selecciona incluir el encabezado de syslog en los mensajes de registro enviados al servidor QRadar, estos últimos no incluirán el nombre de host y la marca de tiempo.

Antes de configurar su Firebox para enviar mensajes de registro a un servidor syslog o QRadar, debe tener un servidor syslog o QRadar configurado, operacional y listo para recibir mensajes de registro.

Agregar Servidores Syslog

Ver También

Acerca de la Generación de Registros y Notificación de Firebox

Tipos de Mensajes de Registro

Incluir Estadísticas de Desempeño en los Mensajes de Registro (WSM)

Definir el nivel de registro de diagnóstico