Ereigniseigenschaften für generische Firewallereignisse konfigurieren
Sie müssen IBM QRadar manuell konfigurieren, um die eingehenden generischen Firewallereignisse zu interpretieren.
Vorgehensweise
- Weiterleiten aller Firewallprotokolle an QRadar.
Informationen zum Weiterleiten von Firewallprotokollen von Ihrer generischen Firewall an QRadarfinden Sie in der Dokumentation des Anbieters für Ihre Firewallereignisse.
- Öffnen Sie die folgende Datei:
/opt/QRadar/conf/genericFirewall.conf
Stellen Sie sicher, dass Sie diese Datei auf Systeme kopieren, die Event Collector und QRadar Consolehosten.
- Starten Sie den Tomcat-Server erneut:
service tomcat restart
Es wird eine Nachricht angezeigt, die angibt, dass der Tomcat-Server erneut gestartet wurde.
- Aktivieren oder inaktivieren Sie reguläre Ausdrücke in Ihren Mustern, indem Sie die Eigenschaft regex_enabled festlegen. Standardmäßig sind reguläre Ausdrücke inaktiviert.
Zum Beispiel:
regex_enabled=falseWenn Sie die Eigenschaft regex_enabled auf falsesetzen, generiert das System reguläre Ausdrücke auf Basis der von Ihnen eingegebenen Tags, während Sie versuchen, die entsprechenden Datenwerte aus den Protokollen abzurufen.
Wenn Sie die Eigenschaft regex_enabled auf truesetzen, können Sie einen angepassten regulären Ausdruck definieren, um Muster zu steuern. Diese Konfigurationen mit regulären Ausdrücken werden direkt auf die Protokolle angewendet und die erste erfasste Gruppe wird zurückgegeben. Wenn Sie angepasste Muster für reguläre Ausdrücke definieren, müssen Sie die Regeln für reguläre Ausdrücke einhalten, die in der Programmiersprache Java™ definiert sind. Weitere Informationen finden Sie unter http://download.oracle.com/javase/tutorial/essential/regex/.
Um eine generische Firewall in QRadarzu integrieren, stellen Sie sicher, dass Sie die Klassen direkt angeben und nicht die vordefinierten Klassen verwenden. Beispiel: Die Ziffernklasse
(/\d/)wird zu/[0-9]/. Schreiben Sie den Ausdruck so um, dass die primitiven Qualifikationsmerkmale(/?/,/*/ and /+/)anstelle von numerischen Qualifikationsmerkmalen verwendet werden. - Fügen Sie die folgenden Zeilen zur Datei genericFirewall.conf hinzu:
accept_pattern=<accept pattern> deny_pattern=<deny pattern> source_ip_pattern=<source ip pattern> source_port_pattern=<source port pattern> destination_ip_pattern=<destination ip pattern>Die folgende Tabelle enthält Beispiele für Werte, die Sie für jedes Muster verwenden können.
Muster Wert Beispiel accept pattern=<accept pattern>Paket akzeptiert Die folgende Protokollnachricht zeigt
accept pattern=Packet accepted:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdeny_pattern=<deny pattern>Paket verweigert Die folgende Protokollnachricht zeigt
deny_pattern=Packet denied:Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcpsource_ip_pattern=<source IP pattern>von Die folgende Protokollnachricht zeigt
source_ip_pattern=Source IP:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpsource_port_pattern=<source port pattern>Anschluss Die folgende Protokollnachricht zeigt
source_port_pattern=Source Port:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_ip_pattern=<destination IP pattern>von Die folgende Protokollnachricht zeigt
destination_ip_pattern=Destination IP.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_port_pattern=<destination port pattern>Anschluss Die folgende Protokollnachricht zeigt
destination_port_pattern=Destination Port:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpprotocol_pattern=<protocol pattern>Protokoll Die folgende Protokollnachricht zeigt
protocol_pattern=Protocol:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpTipp: Muster sind von der Groß-/Kleinschreibung unabhängig und Sie können mehrere Muster hinzufügen. Trennen Sie bei mehreren Mustern die einzelnen Muster durch das Symbol#. - Speichern Sie und schließen Sie die Datei.