Hungary Splunk User Group

Cisco Security Cloud app milyen formátumú logokat küld a Splunk Enterprise-ba?

A Cisco Security Cloud természetesen integrálható a Splunk Cloud megoldásával. Azonban hiába állítjuk be a cisco:ftd:syslog logforrást megfelelően a props.conf file-ban, a logokat nem tudja parse-olni a Splunk. A hiba itt is a formátummal lehet, hiába tűnik ftd formátúmunak a log, az tulajdonképpen asa formátum. Viszont szerencsére ez könnyen átállítható a Cisco oldalán, azaz az eredeti asa formátum konvertálható még küldés előtt ftd formátumra.

Részletek:

https://community.splunk.com/t5/All-Apps-and-Add-ons/CiscoSecurityCloud-app-not-parsing-fields-for-cisco-ftd-syslog/m-p/751679#M82220

0 comments