Перед включением экспорта событий в формате CEF рекомендуется указать такую категорию (facility) для syslog, которая не используется другими программами на сервере.
Чтобы включить экспорт событий в формате CEF, выполните следующие действия:
<siemSettings>
укажите одно из следующих значений параметра <facility>
:Auth
.Authpriv
.Cron
.Daemon
.Ftp
.Lpr
.Mail
.News
.Syslog
.User
.Uucp
.Local0
.Local1
.Local2
.Local3
.Local4
.Local5
.Local6
.Local7
.По умолчанию установлено значение Mail
.
Пример:
|
<siemSettings>
установите значение параметра <enabled>
равным 1
.Пример:
|