Möglicherweise können Sie keine Ereignisse direkt an den UDP-Multiline-Standardport 517 oder nicht verwendete verfügbare Ports senden, wenn Sie UDP-Multiline-Syslog-Ereignisse in IBM
QRadarerfassen. Wenn dieser Fehler auftritt, müssen Sie Ereignisse von Port 514 an den Standardport 517 oder Ihren ausgewählten alternativen Port mithilfe von IPTables umleiten. Sie müssen IPtables auf Ihrem QRadar
Console oder für jedes QRadar Event Collector konfigurieren, das mehrzeilige UDP-Syslog-Ereignisse von einem SunOne -LDAP-Server empfängt. Anschließend müssen Sie die Konfiguration für jede IP-Adresse des SunOne LDAP-Servers durchführen, von der Sie Protokolle empfangen möchten.
Vorbereitende Schritte
Wichtig: Führen Sie diese Konfigurationsmethode aus, wenn Sie UDP-Multiline-Syslog-Ereignisse nicht direkt vom SunOne -LDAP-Server an den ausgewählten UDP-Multiline-Port auf QRadar senden können. Außerdem müssen Sie diese Konfiguration ausführen, wenn Sie auf das Senden an den syslog-Standardport 514 beschränkt sind.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei QRadar an.
Anmeldung: root
Kennwort: password .
- Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:
vi /opt/qradar/conf/iptables-nat.post
Die NAT-Konfigurationsdatei IPtables wird angezeigt.
- Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, Syslog-Ereignisse von UDP-Port 514 an UDP-Port 517 weiterzuleiten:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Dabei gilt Folgendes:
IP-Adresse ist die IP-Adresse Ihres SunOne -LDAP-Servers.
Neuer Port ist die Portnummer, die im UDP-Multiline-Protokoll für SunOne LDAP konfiguriert ist.
Sie müssen für jede SunOne -LDAP-IP-Adresse, die Ereignisse an QRadar
Console oder Event Collectorsendet, eine Umleitung einschließen. Beispiel:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Speichern Sie Ihre IPtables NAT-Konfiguration.
Sie können jetzt IPtables auf Ihrem QRadar
Console oder Event Collector konfigurieren, um Ereignisse von Ihren SunOne -LDAP-Servern zu akzeptieren.
- Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:
vi /opt/qradar/conf/iptables.post
Die Konfigurationsdatei IPtables wird angezeigt.
- Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, die Kommunikation von Ihren SunOne -LDAP-Servern zuzulassen:
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Dabei gilt Folgendes:
IP-Adresse ist die IP-Adresse Ihres SunOne -LDAP-Servers.
Neuer Port ist die Portnummer, die im UDP-Multiline-Protokoll für SunOne LDAP konfiguriert ist.
Sie müssen für jede SunOne -LDAP-IP-Adresse, die Ereignisse an QRadar
Console oder Event Collectorsendet, eine Umleitung einschließen. Beispiel:
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Geben Sie den folgenden Befehl ein, um IPtables in QRadarzu aktualisieren:
./opt/qradar/bin/iptables_update.pl
Beispiel
Wenn Sie einen anderen QRadar
Console oder Event Collector konfigurieren müssen, der Syslog-Ereignisse von einem SunOne -LDAP-Server empfängt, wiederholen Sie diese Schritte.
Nächste Schritte
Konfigurieren Sie Ihren SunOne -LDAP-Server für die Weiterleitung von Ereignissen an QRadar.