Wenn Sie Disconnected Log
Collector als Protokollquelle konfigurieren, werden die Ereignisse an IBM
QRadar weitergeleitet.
Vorgehensweise
- Klicken Sie in der QRadar Log Source
Management -App auf Protokollquellen.
- Klicken Sie auf + Neue Protokollquelle und anschließend auf Einzelne Protokollquelle oder Mehrere Protokollquellen.
- Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus. Geben Sie anschließend den Namen ein und wählen Sie das Disconnected Log
Collector aus, das Sie registriert haben. Klicken Sie auf Protokolltyp auswählen.
Tipp: Wenn Sie eine Disconnected Log
Collector -Instanz auswählen, wird das Protokollquellenparameterfeld Target Event Collector entfernt, da die Disconnected Log
Collector -Instanz Daten für die Protokollquelle erfasst.
- Wählen Sie auf der Seite Protokolltyp auswählen einen Protokolltyp aus, der von Disconnected Log
Collector unterstützt wird, und klicken Sie anschließend auf Protokollquellenparameter konfigurieren.
- Wählen Sie auf der Seite Protokollquellenparameter konfigurieren die Protokollquellenkonfiguration aus, von der die Protokollquelle Ereignisse empfängt. Konfigurieren Sie anschließend die anderen Parameter, die Sie für die Protokollquelle festlegen wollen.
- Konfigurieren Sie auf der Seite Protokollparameter konfigurieren die protokollspezifischen Parameter.
Tabelle 1 Protokollparameter für getrennten Protokollkollektor
| Parameter |
Beschreibung |
| Log Source Identifier (Protokollquellenkennung) |
Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss keinen bestimmten Server referenzieren. Er kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehrere konfigurierte DLC-Protokollquellen haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben.
|
| Listen Port (Empfangsport) |
Geben Sie den Port des QRadar -Servers ein, um Ereignisse des getrennten Protokollkollektors zu empfangen. Der Standardport ist 32500.
32500 oder 32501 sind die einzigen verfügbaren Ports für DLC.
|
| Authentication by Common Name (Authentifizierung durch allgemeinen Namen) |
Die Authentifizierungsmethode des getrennten Protokollkollektors. Bei Auswahl dieser Option erfolgt die Authentifizierung anhand des allgemeinen Namens (UUID) des Clientzertifikats, das vom getrennten Protokollkollektor übergeben wird. Wenn diese Option nicht ausgewählt ist, erfolgt die Authentifizierung über den Aliasnamen des Zertifikatsausstellers, der vom getrennten Protokollkollektor übergeben wird. |
| CN/Alias-Zulassungsliste |
Wenn die Authentifizierung über den allgemeinen Namen erfolgt, geben Sie die UUID der Instanz des getrennten Protokollkollektors als allgemeinen Namen ein. Wenn es mehrere Instanzen gibt, geben Sie eine durch Kommas getrennte Liste der UUIDs ein.
Wenn die Authentifizierung durch den Aliasnamen erfolgt, geben Sie den Aliasnamen der Stammzertifizierungsstelle ein, die sich im Truststore für das Zertifikat des getrennten Protokollkollektors befindet.
Jeder Empfangsport ist auf 50 UUID-Verbindungen begrenzt.
Tipp: Führen Sie den folgenden Befehl aus, um eine Liste der Aliasnamen anzuzeigen, die sich im Truststore befinden: keytool -list -v -keystore
/etc/pki/ca-trust/extracted/java/cacerts | grep Alias
|
| Key Store File Name (Name der Keystore-Datei) |
IBM Support stellt den Namen der Datei im Support-Ticket bereit. |
| Schlüsselspeicherkennwort |
IBM Support stellt das Kennwort der Datei im Support-Ticket bereit. |
| Widerruf prüfen |
Aktivieren Sie das Kontrollkästchen, um zu prüfen, ob das Zertifikat widerrufen wurde. |
| Trust Store File Path (Truststore-Dateipfad) |
Der IBM Support stellt den Pfad des Truststores im Support-Ticket bereit. |
| Kennwort für Truststore-Datei |
Der IBM Support stellt das Kennwort des Truststores im Support-Ticket bereit. |
Nächste Schritte
Wählen Sie eine der folgenden Methoden aus, um Ihre Protokollquellenkonfiguration auf den Disconnected Log
Collector -Computer oder die VM zu übertragen.