IPtables für mehrzeilige UDP-Syslog-Ereignisse konfigurieren
Zum Erfassen von Ereignissen müssen Sie Ereignisse vom Standard-MTA-Port PostFix an Port 517 für das UDP-Multiline-Protokoll umleiten.
Vorgehensweise
- Verwenden Sie SSH, um sich als Rootbenutzer bei IBM QRadar anzumelden.
- Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:
vi /opt/qradar/conf/iptables-nat.post
- Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, syslog-Ereignisse von UDP-Port 514 an UDP-Port 517 umzuleiten:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>Dabei gilt Folgendes:
<IP-Adresse> steht für die IP-Adresse Ihrer PostFix -MTA-Installation.
<Neuer Port> ist die Portnummer, die im UDP-Mehrlinienprotokoll für PostFix MTA konfiguriert ist.
Wenn Sie beispielsweise drei PostFix -MTA-Installationen hatten, die mit QRadarkommunizieren, können Sie den folgenden Code eingeben:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address3> - Speichern Sie Ihre IPtables NAT-Konfiguration.
Sie können jetzt IPtables auf Ihrem QRadar Console oder Event Collector so konfigurieren, dass Ereignisse von Ihrer PostFix -MTA-Installation akzeptiert werden.
- Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:
vi /opt/qradar/conf/iptables.post
- Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, die Kommunikation von Ihren PostFix -MTA-Installationen zuzulassen:
-I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPTDabei gilt Folgendes:
<IP-Adresse> steht für die IP-Adresse Ihrer PostFix -MTA-Installation.
<Neuer Port> ist die Portnummer, die im UDP-Multiline-Protokoll konfiguriert ist.
Wenn Sie beispielsweise drei PostFix -MTA-Installationen hatten, die mit einem Event Collectorkommunizieren, können Sie den folgenden Code eingeben:
-I QChain 1 -m udp -p udp --src <IP_address1> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp --src <IP_address3> --dport 517 -j ACCEPT - Geben Sie den folgenden Befehl ein, um die Änderungen zu speichern und IPtableszu aktualisieren:
./opt/qradar/bin/iptables_update.pl