Konfigurieren Sie eine Akamai Kona-Protokollquelle mithilfe HTTP

Sammeln Sie Ereignisse von Akamai Kona in QRadar mithilfe HTTP.

Sammeln Sie Ereignisse mithilfe HTTP :
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support-Website auf Ihre QRadar Consoleherunter und installieren Sie sie:
    • Protocol Common RPM
    • DSMCommon-RPM
    • HTTPReceiver-Protokoll-RPM
    • Akamai KONA DSM RPM
  2. Konfigurieren Sie Ihr Akamai KONA-System für die Kommunikation mit QRadar. Weitere Informationen erhalten Sie von Akamai.
  3. Wenn Sie die Protokollquelle für die Verwendung der Optionen HTTPS und Clientauthentifizierung konfigurieren möchten, kopieren Sie das Akamai KONA-Zertifikat in die QRadar Event Collector-Zielinstanz.
  4. Erstellen Sie für jeden Akamai KONA-Server, den Sie integrieren möchten, eine Protokollquelle auf dem QRadar Console. Konfigurieren Sie alle erforderlichen Parameter. Verwenden Sie diese Tabelle, um Akamai Kona-spezifische Parameter zu konfigurieren:
    Tabelle 1. Akamai KONA-Protokollquellenparameter
    Parameter Beschreibung
    Protokollquellentyp Akamai-KONA
    Protokollkonfiguration HTTP-Empfänger
    Clientzertifikatspfad Der absolute Dateipfad zum Clientzertifikat auf dem Ziel- QRadar Event Collector.

    Stellen Sie sicher, dass das Akamai KONA-Zertifikat bereits in Event Collectorkopiert wurde.

    Wenn Sie die Option HTTPS und Clientauthentifizierung in der Liste Kommunikationstyp auswählen, ist der Parameter Client Certificate Path erforderlich.

    Listen Port (Empfangsport) Der auf dem Akamai-KONA-System konfigurierte Zielport.
    Wichtig: Verwenden Sie nicht Port 514. Port 514 wird vom Syslog-Standardlistener verwendet.
    Nachrichtenmuster

    Message Pattern '\{"type' bezieht sich auf Ereignisse im JSON-Format.

    Weitere Informationen zu diesem Protokoll finden Sie unter HTTP -Konfigurationsoptionen ".

    Einschränkung: Diese Integration erfordert, dass Sie einen vom Standard abweichenden Port in Ihrer Firewall für eingehende Akamai-Verbindungen öffnen. Verwenden Sie einen internen Proxy, um die eingehenden Akamai-Verbindungen weiterzuleiten. Verweisen Sie den Akamai-Datenstrom nicht direkt auf die QRadar Console. Weitere Informationen zum Öffnen eines vom Standard abweichenden Ports in Ihrer Firewall erhalten Sie von Ihren Netzsicherheitsexperten.