IPtables für mehrzeilige UDP-Syslog-Ereignisse konfigurieren

Zum Erfassen von Ereignissen müssen Sie Ereignisse vom Standard-MTA-Port PostFix an Port 517 für das UDP-Multiline-Protokoll umleiten.

Vorgehensweise

  1. Verwenden Sie SSH, um sich als Rootbenutzer bei IBM QRadar anzumelden.
  2. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables-nat.post

  3. Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, syslog-Ereignisse von UDP-Port 514 an UDP-Port 517 umzuleiten:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Dabei gilt Folgendes:

    • <IP-Adresse> steht für die IP-Adresse Ihrer PostFix -MTA-Installation.

    • <Neuer Port> ist die Portnummer, die im UDP-Mehrlinienprotokoll für PostFix MTA konfiguriert ist.

    Wenn Sie beispielsweise drei PostFix -MTA-Installationen hatten, die mit QRadarkommunizieren, können Sie den folgenden Code eingeben:

    -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address3>
  4. Speichern Sie Ihre IPtables NAT-Konfiguration.

    Sie können jetzt IPtables auf Ihrem QRadar Console oder Event Collector so konfigurieren, dass Ereignisse von Ihrer PostFix -MTA-Installation akzeptiert werden.

  5. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables.post

  6. Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, die Kommunikation von Ihren PostFix -MTA-Installationen zuzulassen:

    -I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPT

    Dabei gilt Folgendes:

    • <IP-Adresse> steht für die IP-Adresse Ihrer PostFix -MTA-Installation.

    • <Neuer Port> ist die Portnummer, die im UDP-Multiline-Protokoll konfiguriert ist.

    Wenn Sie beispielsweise drei PostFix -MTA-Installationen hatten, die mit einem Event Collectorkommunizieren, können Sie den folgenden Code eingeben:

    -I QChain 1 -m udp -p udp --src <IP_address1> 
    --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address3> --dport 517 -j ACCEPT
  7. Geben Sie den folgenden Befehl ein, um die Änderungen zu speichern und IPtableszu aktualisieren:

    ./opt/qradar/bin/iptables_update.pl