IPtables konfigurieren

Bevor Sie Verdasys Digital Guardian für die Weiterleitung von Ereignissen konfigurieren, müssen Sie IPtables in IBM QRadar konfigurieren, um ICMP-Anforderungen von Verdasys Digital Guardian zuzulassen.

Vorgehensweise

  1. Verwenden Sie SSH, um sich bei QRadar als Rootbenutzer anzumelden.

    Anmelden: root

    Kennwort: <password>

  2. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables.post

    Die Konfigurationsdatei IPtables wird angezeigt.

  3. Geben Sie die folgenden Befehle ein, damit QRadar ICMP-Anforderungen von Verdasys Digital Guardian akzeptieren kann:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPT

    Dabei steht <IP-Adresse> für die IP-Adresse Ihrer Verdasys Digital Guardian-Appliance. Beispiel:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPT

    Anmerkung: Geben Sie unbedingt "--icmp-type" in den Befehlen an, um Fehler zu vermeiden, wenn Sie ein Upgrade für IPTables durchführen.
  4. Speichern Sie Ihre IPtables -Konfiguration.
  5. Geben Sie den folgenden Befehl ein, um IPtables in QRadarzu aktualisieren:

    /opt/qradar/bin/iptables_update.pl

  6. Geben Sie den folgenden Befehl ein, um zu überprüfen, ob QRadar ICMP-Datenverkehr von Ihrem Verdasys Digital Guardian akzeptiert:
    iptables --list --line-numbers

    Die folgende Ausgabe wird angezeigt:

    [root@Qradar bin]# iptables --list --line-numbers 
    Chain QChain (1 references)
    num  target  prot         opt              source      destination
    1    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-reply
    2    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-request
    3    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:https
    4    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:http

    Die IPtables -Konfiguration für QRadar ist abgeschlossen.