IBM® QRadar® Threat Intelligence kann keine Verbindung zum TAXII-Feed-Server herstellen. Sie können die Verfügbarkeit der Verbindung testen, indem Sie einen curl-Befehl innerhalb des Docker-Containers ausführen und die Anforderung simulieren.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei Ihrer QRadar -Konsole an und führen Sie den folgenden Befehl aus, um den Docker-Container der App QRadar Threat Intelligence zu ermitteln:
/opt/qradar/support/qappmanager
- Verwenden Sie SSH, um sich als Rootbenutzer bei dem verwalteten Host anzumelden, auf dem die QRadar Threat Intelligence installiert ist, und führen Sie dann den folgenden Befehl aus, um sich beim Docker-Container anzumelden:
# /opt/qradar/support/recon connect <app-id>
Hinweis: Der verwaltete Host kann ein QRadar -App-Host oder eine Konsole sein.
- Geben Sie zum Abrufen Ihres verschlüsselten Benutzernamens und Kennworts Ihren API-Schlüssel und das zugehörige Kennwort im Befehl base64 in QRadarein. Geben Sie im Befehlszeilentool base64 Ihren API-Schlüssel und das zugehörige Kennwort im folgenden Format ein:
echo -n '<API_Key>:<password>' | base64 -w 0
- Ersetzen Sie im folgenden Befehl {base64Encoded string} durch Ihren verschlüsselten Benutzernamen und Ihr Kennwort und führen Sie dann den Befehl aus.
curl -k -v -X POST \
-L https://api.xforce.ibmcloud.com/taxii \
-H 'accept: application/xml' \
-H 'authorization: Basic {base64Encoded string} ' \
-H 'content-type: application/xml' \
-H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
-H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
-d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1"
xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1
http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
Im Beispiel wird der XFE-Feed im Befehl verwendet, aber Sie können ihn nach Bedarf ersetzen. Das Flag
-k weist
QRadar an, das Serverzertifikat zu ignorieren.
Wenn der Befehl fehlschlägt, verfügen Sie möglicherweise nicht über eine direkte Verbindung zum TAXII-Server. Fahren Sie mit Schritt 3 fort und versuchen Sie, einen Proxy-Server zu verwenden, auf den über den Docker-Container zugegriffen werden kann, der Zugriff auf den TAXII-Server hat.
- Optional: Verwenden Sie im folgenden Befehl Ihren Benutzernamen und Ihr Kennwort in der Variablen http (s): // username:password@ip:port/ und führen Sie dann den Befehl aus.
curl -k -v -X POST \
-x " http://username:password@proxyip:proxyport " \
-L https://api.xforce.ibmcloud.com/taxii \
-H 'accept: application/xml' \
-H 'authorization: Basic {base64Encoded string}' \
-H 'content-type: application/xml' \
-H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
-H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
-d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1"
xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1
http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
Ergebnisse
Wenn keiner dieser Befehle funktioniert, liegen möglicherweise Probleme mit der Firewall- oder Netzkonfiguration Ihrer Umgebung vor. Bitten Sie in diesem Fall Ihren Netzadministrator, diese zu untersuchen und zu beheben.Falls für die App bereits ein Proxy-Server konfiguriert ist, versuchen Sie es erneut, indem Sie das Kennwort noch einmal eingeben.