IPtables konfigurieren
Bevor Sie Verdasys Digital Guardian für die Weiterleitung von Ereignissen konfigurieren, müssen Sie IPtables in IBM QRadar konfigurieren, um ICMP-Anforderungen von Verdasys Digital Guardian zuzulassen.
Vorgehensweise
- Verwenden Sie SSH, um sich bei QRadar als Rootbenutzer anzumelden.
Anmelden:
rootKennwort:
<password> - Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:
vi /opt/qradar/conf/iptables.post
Die Konfigurationsdatei IPtables wird angezeigt.
- Geben Sie die folgenden Befehle ein, damit QRadar ICMP-Anforderungen von Verdasys Digital Guardian akzeptieren kann:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPTDabei steht <IP-Adresse> für die IP-Adresse Ihrer Verdasys Digital Guardian-Appliance. Beispiel:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPTAnmerkung: Geben Sie unbedingt"--icmp-type"in den Befehlen an, um Fehler zu vermeiden, wenn Sie ein Upgrade für IPTables durchführen. - Speichern Sie Ihre IPtables -Konfiguration.
- Geben Sie den folgenden Befehl ein, um IPtables in QRadarzu aktualisieren:
/opt/qradar/bin/iptables_update.pl
- Geben Sie den folgenden Befehl ein, um zu überprüfen, ob QRadar ICMP-Datenverkehr von Ihrem Verdasys Digital Guardian akzeptiert:iptables --list --line-numbers
Die folgende Ausgabe wird angezeigt:
[root@Qradar bin]# iptables --list --line-numbersChain QChain (1 references)num target prot opt source destination1 ACCEPT icmp -- <IP address> anywhere icmp echo-reply2 ACCEPT icmp -- <IP address> anywhere icmp echo-request3 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https4 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:httpDie IPtables -Konfiguration für QRadar ist abgeschlossen.