Cisco Firepower Management Center-Zertifikat in QRadar importieren
Das estreamer-cert-import.pl Skript für QRadar konvertiert Ihre pkcs12 Zertifikatsdatei in eine Keystore- und Truststore-Datei und kopiert die Zertifikate auf Ihre QRadar Appliance. Wiederholen Sie diesen Vorgang für jedes Firepower Management Center pkcs12-Zertifikat, das Sie in Ihr QRadar
Console oder Event Collector importieren müssen.
Vorbereitende Schritte
Sie müssen über die Berechtigungen root oder su - root verfügen, um das Importscript estreamer-cert-import.pl ausführen zu können.
Informationen zu dieser Task
Das Importscript estreamer-cert-import.pl wird auf Ihrem QRadarEvent Collector gespeichert, wenn Sie das Cisco Firepower-Protokoll eStreamer installieren.
Das Script konvertiert und importiert jeweils nur eine pkcs12 -Datei. Sie müssen ein Zertifikat nur für die QRadar -Appliance importieren, die die Firepower Management Center-Ereignisse empfängt. Nachdem das Firepower Management Center-Ereignis beispielsweise von einem Event Collector in einer QRadar -Implementierung kategorisiert und normalisiert wurde, wird es an QRadar
Consoleweitergeleitet. In diesem Szenario würden Sie ein Zertifikat in Event Collectorimportieren.
Wenn Sie ein neues Zertifikat importieren, werden vorhandene Firepower Management Center-Zertifikate auf der QRadar -Appliance in estreamer.keystore.old und estreamer.truststore.oldumbenannt.
Vorgehensweise
Melden Sie sich als Rootbenutzer mit SSH auf der QRadar -Appliance an, die die Ereignisse empfangen wird.
Kopieren Sie das heruntergeladene Zertifikat von Ihrer Firepower Management Center-Appliance in ein temporäres Verzeichnis auf dem QRadarEvent Collector.
Geben Sie den folgenden Befehl ein, um Ihre pkcs12 -Datei zu importieren.
Der Parameter -f ist erforderlich. Alle anderen in der folgenden Tabelle beschriebenen Parameter sind optional.
Tabelle 1. Befehlsparameter für Importscript
Parameter
Beschreibung
-f
Gibt den Dateinamen der zu importierenden pkcs12 -Dateien an.
-o
Überschreibt den eStreamer -Standardnamen für die Keystore-und Truststore-Dateien. Verwenden Sie den Parameter -o , wenn Sie mehrere Firepower Management Center-Einheiten integrieren. Beispiel:/opt/qradar/bin/estreamer-cert-import.pl -f <file name>
-o <IP_address>
Das Importscript erstellt die folgenden Dateien:
/opt/qradar/conf/<IP_address>.keystore
/opt/qradar/conf/<IP_address>.truststore
-d
Aktiviert den ausführlichen Modus für das Importscript. Der ausführliche Modus soll Fehlernachrichten zu Fehlerbehebungszwecken anzeigen, wenn pkcs12 -Dateien nicht ordnungsgemäß importiert werden können.
-p
Gibt ein Kennwort an, wenn beim Generieren der Datei pkcs12 ein Kennwort angegeben wurde.
-v
Zeigt die Versionsinformationen für das Importscript an
-h
Zeigt eine Hilfenachricht zur Verwendung des Importscripts an
Ergebnisse
Das Importscript zeigt die Position an, an die die Importdateien kopiert wurden.
Beispiel:Abb. 1. Beispielausgabe des Importscripts