Protokollquelle für die Erfassung durch einen Disconnected Log Collector konfigurieren

Wenn Sie Disconnected Log Collector als Protokollquelle konfigurieren, werden die Ereignisse an IBM QRadar weitergeleitet.

Vorbereitende Schritte

Wenn Ihr Protokollquellentyp standardmäßig nicht automatisch erkannt wird, müssen Sie weitere Konfigurationsschritte ausführen, um sicherzustellen, dass Ihre weitergeleiteten Ereignisse automatisch von QRadar erkannt werden. Weitere Informationen finden Sie unter Protokollquellen für getrennten Protokollkollektor hinzufügen und Weitergeleitete Ereignisse.

Vorgehensweise

  1. Klicken Sie in der QRadar Log Source Management -App auf Protokollquellen.
  2. Klicken Sie auf + Neue Protokollquelle und anschließend auf Einzelne Protokollquelle oder Mehrere Protokollquellen.
  3. Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus. Geben Sie anschließend den Namen ein und wählen Sie das Disconnected Log Collector aus, das Sie registriert haben. Klicken Sie auf Protokolltyp auswählen.
    Tipp: Wenn Sie eine Disconnected Log Collector -Instanz auswählen, wird das Protokollquellenparameterfeld Target Event Collector entfernt, da die Disconnected Log Collector -Instanz Daten für die Protokollquelle erfasst.
  4. Wählen Sie auf der Seite Protokolltyp auswählen einen Protokolltyp aus, der von Disconnected Log Collector unterstützt wird, und klicken Sie anschließend auf Protokollquellenparameter konfigurieren.
  5. Wählen Sie auf der Seite Protokollquellenparameter konfigurieren die Protokollquellenkonfiguration aus, von der die Protokollquelle Ereignisse empfängt. Konfigurieren Sie anschließend die anderen Parameter, die Sie für die Protokollquelle festlegen wollen.
  6. Konfigurieren Sie auf der Seite Protokollparameter konfigurieren die protokollspezifischen Parameter.
    Tabelle 1 Protokollparameter für getrennten Protokollkollektor
    Parameter Beschreibung
    Log Source Identifier (Protokollquellenkennung)

    Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

    Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss keinen bestimmten Server referenzieren. Er kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehrere konfigurierte DLC-Protokollquellen haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben.

    Listen Port (Empfangsport)

    Geben Sie den Port des QRadar -Servers ein, um Ereignisse des getrennten Protokollkollektors zu empfangen. Der Standardport ist 32500.

    32500 oder 32501 sind die einzigen verfügbaren Ports für DLC.

    Authentication by Common Name (Authentifizierung durch allgemeinen Namen) Die Authentifizierungsmethode des getrennten Protokollkollektors. Bei Auswahl dieser Option erfolgt die Authentifizierung anhand des allgemeinen Namens (UUID) des Clientzertifikats, das vom getrennten Protokollkollektor übergeben wird. Wenn diese Option nicht ausgewählt ist, erfolgt die Authentifizierung über den Aliasnamen des Zertifikatsausstellers, der vom getrennten Protokollkollektor übergeben wird.
    CN/Alias-Zulassungsliste

    Wenn die Authentifizierung über den allgemeinen Namen erfolgt, geben Sie die UUID der Instanz des getrennten Protokollkollektors als allgemeinen Namen ein. Wenn es mehrere Instanzen gibt, geben Sie eine durch Kommas getrennte Liste der UUIDs ein.

    Wenn die Authentifizierung durch den Aliasnamen erfolgt, geben Sie den Aliasnamen der Stammzertifizierungsstelle ein, die sich im Truststore für das Zertifikat des getrennten Protokollkollektors befindet.

    Jeder Empfangsport ist auf 50 UUID-Verbindungen begrenzt.

    Tipp: Führen Sie den folgenden Befehl aus, um eine Liste der Aliasnamen anzuzeigen, die sich im Truststore befinden:
    keytool -list -v -keystore 
      /etc/pki/ca-trust/extracted/java/cacerts | grep Alias
    Key Store File Name (Name der Keystore-Datei) IBM Support stellt den Namen der Datei im Support-Ticket bereit.
    Schlüsselspeicherkennwort IBM Support stellt das Kennwort der Datei im Support-Ticket bereit.
    Widerruf prüfen Aktivieren Sie das Kontrollkästchen, um zu prüfen, ob das Zertifikat widerrufen wurde.
    Trust Store File Path (Truststore-Dateipfad) Der IBM Support stellt den Pfad des Truststores im Support-Ticket bereit.
    Kennwort für Truststore-Datei Der IBM Support stellt das Kennwort des Truststores im Support-Ticket bereit.

Nächste Schritte

Wählen Sie eine der folgenden Methoden aus, um Ihre Protokollquellenkonfiguration auf den Disconnected Log Collector -Computer oder die VM zu übertragen.