Universal und Heavy Forwarder
Einige Splunk -Instanzen verwenden umfangreiche oder universelle Weiterleitungsserver, um Daten an Systeme anderer Anbieter zu senden, einschließlich QRadar®. Sie müssen wissen, wie sie funktionieren, damit Sie die Datenquellen ordnungsgemäß weiterleiten können.
Funktionsweise der Datenweiterleitung
Wenn QRadar App for Splunk Data Forwarding zum ersten Mal eine Verbindung zur Splunk -Instanz herstellt, erfasst und speichert die App alle Daten zu dieser Instanz in ihrer Datenbank, da der App-Speicher begrenzt ist. Alle Abrufe von Inhalten erfolgen aus der App-Datenbank. Klicken Sie auf das Symbol Aktualisieren, um die App mit den neuesten Quellendaten zu aktualisieren, die in der Anwendungsdatenbank verfügbar sind. Klicken Sie auf Synchronisieren , um eine einzelne Splunk -Instanz zu synchronisieren. Die App stellt die Verbindung zum Server wieder her und erfasst die Quellendaten erneut.
Wenn Sie Microsoft Windows -Ereignisse von Splunkweiterleiten wollen, lesen Sie den Abschnitt Von Splunk -Appliances weitergeleitete Windows-Ereignisse erfassen. (https://www.ibm.com/docs/en/qsip/7.5?topic=splunk-collecting-windows-events-that-are-forwarded-from). QRadar App for Splunk Data Forwarding 3.0.0 oder höher unterstützt auch die Windows-Ereigniserfassung. Stellen Sie sicher, dass ein mehrzeiliger TCP-Port in QRadar an Port 12438 konfiguriert ist.
Universal Forwarder
Ein Splunk Universal Forwarder kann keine Daten basierend auf den Ereignisinhalten weiterleiten. Es können nur nicht geparste Daten weitergeleitet werden. Wenn Sie Daten an QRadarweiterleiten möchten, müssen Sie alle Daten weiterleiten.
Heavy Forwarder
Wenn Sie Daten von einem Heavy Forwarder weiterleiten möchten, wird eine App mit der ID qradar_forwarding_app im App-Verzeichnis Ihrer Splunk -Installation erstellt. Die App enthält bis zu drei Konfigurationsdateien (props.conf, transforms.conf, outputs.conf), die bestimmen, wie die Daten von Splunk an QRadarweitergeleitet werden.
- Wenn eine Standardweiterleitungsgruppe vorhanden ist, werden die vorhandenen Weiterleitungsfunktionen möglicherweise durch die von der App in den Dateientransforms.conf undprops.conf vorgenommenen Änderungen ersetzt. Es wird eine Warnhinweisseite für Heavy Forwarder mit einer Liste aller Weiterleitungsgruppen angezeigt.
- Wenn die Daten nicht weitergeleitet werden, überprüfen Sie, ob eine der
folgenden Bedingungen zutrifft:
- Widersprüchliche Regeln in Konfigurationsdateien höherer Priorität haben möglicherweise Vorrang. Sie können die Regeln neu schreiben, sodass sie nicht mehr in Konflikt miteinander stehen.
- Die Daten können aufgrund der Blockierliste in den Splunk -Konfigurationsdateien ignoriert werden.
- Wenn Ihre Daten weiterhin nicht wie erwartet weitergeleitet werden, finden Sie weitere Informationen in der Splunk Enterprise-Dokumentation (https://docs.spunk.com/Documentation/Splunk).
- Wenn interne Protokolle weitergeleitet wurden, werden sie nicht mehr weitergeleitet, da eine Blockierlisteneinstellung in die Konfigurationsdatei outputs.confgeschrieben wird.