Mehrere Protokollquellen über TLS Syslog

Sie können mehrere Einheiten in Ihrem Netz konfigurieren, um verschlüsselte Syslog-Ereignisse an einen einzelnen TLS-Syslog-Empfangsport zu senden. Der TLS-Syslog-Listener fungiert als Gateway, entschlüsselt die Ereignisdaten und führt sie in QRadar zu zusätzlichen Protokollquellen, die mit dem Syslog-Protokoll konfiguriert sind.

Wenn Sie das Protokoll TLS Syslog verwenden, müssen Sie bestimmte Parameter verwenden.

Mehrere Einheiten in Ihrem Netz, die mit TLS verschlüsseltes Syslog unterstützen, können verschlüsselte Ereignisse über eine TCP-Verbindung an den TLS-Syslog-Empfangsport senden. Diese verschlüsselten Ereignisse werden vom TLS-Syslog (Gateway) entschlüsselt und in die Ereignispipeline eingefügt. Die entschlüsselten Ereignisse werden zur automatischen Erkennung an die entsprechenden Empfängerprotokollquellen oder an die Datenverkehrsanalyseengine weitergeleitet.

Ereignisse werden in QRadar an Protokollquellen mit einem Log Source Identifier -Wert weitergeleitet, der dem Quellenwert eines Ereignisses entspricht. Für Syslog-Ereignisse mit einem RFC3164-oder RFC5425-oder RFC5424-compliant Syslog-Header ist der Quellenwert die IP-Adresse oder der Hostname aus dem Header. Bei Ereignissen, die keinen kompatiblen Header haben, ist der Quellenwert die IP-Adresse der Einheit, die das Syslog-Ereignis gesendet hat.

Unter QRadarkönnen Sie mehrere Protokollquellen mit dem Protokoll Syslog konfigurieren, um verschlüsselte Ereignisse zu empfangen, die von mehreren Einheiten an einen einzelnen TLS-Syslog-Empfangsport gesendet werden.

Hinweis: Die meisten TLS-fähigen Clients benötigen das öffentliche Zertifikat des Zielservers oder Listeners, um die Verbindung des Servers zu authentifizieren. Standardmäßig generiert eine TLS-Syslog-Protokollquelle ein Zertifikat mit dem Namen syslog-tls.cert in /opt/qradar/conf/trusted_certificates/ auf dem Ziel Event Collector , dem die Protokollquelle zugeordnet ist. Diese Zertifikatsdatei muss auf alle Clients kopiert werden, die eine TLS-Verbindung herstellen.

Um eine Protokollquelle über TLS Syslog hinzuzufügen, wechseln Sie zu Protokollquelle hinzufügen.

Anmerkung: Sie müssen die Prozedur zum Hinzufügen einer Protokollquelle für jede Einheit in Ihrem Netz wiederholen. Sie können auch mehrere Empfängerprotokollquellen in einer Massenoperation über das Fenster Protokollquellen hinzufügen. Siehe Massenprotokollquellen hinzufügen.