Einrichten der Kommunikation zwischen „ TLS “ und „ TCP “ über QRadar

Transport Layer Security über das Transmission Control Protocol ( TLS über TCP ) ermöglicht eine verschlüsselte und authentifizierte Kommunikation zwischen IBM Disconnected Log Collector und IBM QRadar.

Vorbereitende Schritte

QRadarTLS Über TCP ist eine zertifikatsbasierte Authentifizierung zwischen Disconnected Log Collector und erforderlich. Weitere Informationen finden Sie unter „Einrichten der zertifikatsbasierten Authentifizierung auf dem Disconnected Log Collector“ und „Einrichten der zertifikatsbasierten Authentifizierung auf QRadar “.

Einschränkung: „UDP “ wird von QRadar on Cloud. nicht unterstützt.

Vorgehensweise

  1. Melden Sie sich als Root-Benutzer am Disconnected Log Collector Computer oder unter VM an.
  2. Öffnen Sie die Datei /opt/ibm/si/services/dlc/conf/config.json in einem Texteditor.
  3. Geben Sie im Parameter destination.type TLS ein (dieser Parameter wurde durch die zertifikatbasierte Authentifizierung festgelegt):
    'destination.type': 'TLS'
  4. Geben Sie im Parameter destination.ip die IP-Adresse oder den vollständig qualifizierten Domänennamen (FQDN) für den Event Collector, Event Processoroder QRadar Console ein, der Ereignisse von der Disconnected Log Collector -Instanz empfängt. Zum Beispiel:
    'destination.ip':'192.0.2.0'
  5. Speichern und schließen Sie die Datei config.json .
  6. Starten Sie Disconnected Log Collector erneut, indem Sie den folgenden Befehl eingeben:
    systemctl restart dlc

Nächste Schritte

Wechseln Sie zu Add Disconnected Log Collector as a log source in QRadar.