IPtables für mehrzeilige UDP-Syslog-Ereignisse konfigurieren

Möglicherweise können Sie keine Ereignisse direkt an den UDP-Multiline-Standardport 517 oder nicht verwendete verfügbare Ports senden, wenn Sie UDP-Multiline-Syslog-Ereignisse in IBM QRadarerfassen. Wenn dieser Fehler auftritt, müssen Sie Ereignisse von Port 514 an den Standardport 517 oder Ihren ausgewählten alternativen Port mithilfe von IPTables umleiten. Sie müssen IPtables auf Ihrem QRadar Console oder für jedes QRadar Event Collector konfigurieren, das mehrzeilige UDP-Syslog-Ereignisse von einem SunOne -LDAP-Server empfängt. Anschließend müssen Sie die Konfiguration für jede IP-Adresse des SunOne LDAP-Servers durchführen, von der Sie Protokolle empfangen möchten.

Vorbereitende Schritte

Wichtig: Führen Sie diese Konfigurationsmethode aus, wenn Sie UDP-Multiline-Syslog-Ereignisse nicht direkt vom SunOne -LDAP-Server an den ausgewählten UDP-Multiline-Port auf QRadar senden können. Außerdem müssen Sie diese Konfiguration ausführen, wenn Sie auf das Senden an den syslog-Standardport 514 beschränkt sind.

Vorgehensweise

  1. Melden Sie sich über SSH als Rootbenutzer bei QRadar an.

    Anmeldung: root

    Kennwort: password .

  2. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables-nat.post

    Die NAT-Konfigurationsdatei IPtables wird angezeigt.

  3. Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, Syslog-Ereignisse von UDP-Port 514 an UDP-Port 517 weiterzuleiten:
    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Dabei gilt Folgendes:

    IP-Adresse ist die IP-Adresse Ihres SunOne -LDAP-Servers.

    Neuer Port ist die Portnummer, die im UDP-Multiline-Protokoll für SunOne LDAP konfiguriert ist.

    Sie müssen für jede SunOne -LDAP-IP-Adresse, die Ereignisse an QRadar Console oder Event Collectorsendet, eine Umleitung einschließen. Beispiel:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
  4. Speichern Sie Ihre IPtables NAT-Konfiguration.

    Sie können jetzt IPtables auf Ihrem QRadar Console oder Event Collector konfigurieren, um Ereignisse von Ihren SunOne -LDAP-Servern zu akzeptieren.

  5. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables.post

    Die Konfigurationsdatei IPtables wird angezeigt.

  6. Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, die Kommunikation von Ihren SunOne -LDAP-Servern zuzulassen:
    -I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT

    Dabei gilt Folgendes:

    IP-Adresse ist die IP-Adresse Ihres SunOne -LDAP-Servers.

    Neuer Port ist die Portnummer, die im UDP-Multiline-Protokoll für SunOne LDAP konfiguriert ist.

    Sie müssen für jede SunOne -LDAP-IP-Adresse, die Ereignisse an QRadar Console oder Event Collectorsendet, eine Umleitung einschließen. Beispiel:

    -I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
  7. Geben Sie den folgenden Befehl ein, um IPtables in QRadarzu aktualisieren:

    ./opt/qradar/bin/iptables_update.pl

Beispiel

Wenn Sie einen anderen QRadar Console oder Event Collector konfigurieren müssen, der Syslog-Ereignisse von einem SunOne -LDAP-Server empfängt, wiederholen Sie diese Schritte.

Nächste Schritte

Konfigurieren Sie Ihren SunOne -LDAP-Server für die Weiterleitung von Ereignissen an QRadar.