Bei der Kommunikation zwischen IBM
Disconnected Log Collector und IBM
QRadarim Rahmen von „ TLS “ über TCP wird eine zertifikatsbasierte Kommunikation verwendet, um eine Vertrauenskette aufzubauen, in der Hardware und Software von der Endentität bis zum Stammzertifikat validiert werden.
Vorbereitende Schritte
Sie müssen über ein Stammzertifikat verfügen, das von einer anerkannten Zertifizierungsstelle (Certificate Authority, CA) ausgestellt wurde. Normalerweise verwenden Sie dasselbe Stammzertifikat auf den Disconnected Log
Collector -und QRadar -Computern. Stellen Sie sicher, dass das Stammzertifikat einen aussagekräftigen Namen hat, z. B. root-ca.cer. Die client_root_ca.crt-Datei muss das Format X.509 haben.
Wenn der Unterzeichner eine temporäre CA verwendet, müssen Sie auch das Stammzertifikat der temporären CA in den Truststore importieren. Verwenden Sie in diesem Fall Ihren eigenen Truststore anstelle des Truststore des QRadar -Servers.
Wichtig: Wenn mehrere Disconnected Log
Collectorin der Umgebung vorhanden sind, führen Sie die folgenden Schritte nur einmal auf dem QRadar -System aus, zu dem Disconnected Log
Collector eine Verbindung herstellt.
Vorgehensweise
- Melden Sie sich über SSH bei der Event Collector, Event Processoroder QRadar
Console an, die Ereignisse von der Disconnected Log
Collector -Instanz empfängt.
- Kopieren Sie das Stammzertifikat in das Verzeichnis /etc/pki/ca-trust/source/anchors .
- Wenn Sie Ihren eigenen Truststore verwenden, geben Sie die folgenden Befehle ein, um die CA des Client-Zertifikats und die Zwischen-CA in Ihren eigenen Truststore aufzunehmen:
keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
Wichtig:
- Die client_root_ca.crt-Datei muss das Format X.509 haben.
- Führen Sie den zweiten Befehl nur aus, wenn Ihr Zertifikat von einer zwischengeschalteten Zertifizierungsstelle signiert wurde.
- Wenn Sie den Standard-Truststore verwenden, geben Sie den folgenden Befehl ein, um den Standard-Truststore zu aktualisieren:
- Erstellen Sie zum Konfigurieren der Zertifikatssignieranforderung (CSR) des Servers eine Textdatei mit den folgenden Informationen:
[ default ]
# Change the following line to include the FQDN and IP address of the QRadar console or host
SAN = DNS:<ec.example.com>,IP:<IP_address>
[ req ]
default_bits = 2048 # RSA key size; change to 4096 if required by your
organization
encrypt_key = no # Protect private key
default_md = sha256 # MD to use
utf8 = yes # Input is UTF-8
string_mask = utf8only # Emit UTF-8 strings
prompt = no # Prompt for DN
distinguished_name = server_dn # DN template
req_extensions = server_reqext # Desired extensions
[ server_dn ]
organizationName = <your_organization_name>
organizationalUnitName = <your_organizational_unit_name>
commonName = <common_name> # Should match a listed SAN
[ server_reqext ]
keyUsage = critical,digitalSignature,keyEncipherment
extendedKeyUsage = serverAuth,clientAuth
subjectKeyIdentifier = hash
subjectAltName = $ENV::SAN
- Speichern Sie die Textdatei unter /tmp/tls-server.conf oder an Ihrer bevorzugten Speicherposition.
- Generieren Sie eine Zertifikatssignieranforderung für den Server, indem Sie den folgenden Befehl eingeben:
openssl req -new -config /tmp/tls-server.conf -out /tmp/tls-server.csr -keyout /tmp/tlsserver.key
Eine Server-CSR-Datei wird in /tmp/tls-server.csrund eine Datei mit privatem Schlüssel in /tmp/tls-server.keygespeichert.
- Übergeben Sie die Zertifikatssignieranforderung (CSR) zum Signieren an Ihre interne oder kommerzielle Zertifizierungsstelle und beachten Sie dabei deren Anweisungen.
Die Prozedur umfasst möglicherweise das Öffnen der CSR-Datei und das Kopieren eines Blocks von codiertem Text, der zwischenBEGINundENDMarkierungen.
- Kopieren Sie das zurückgegebene Serverzertifikat in das Verzeichnis /tmp oder in Ihre bevorzugte Position.
- Stellen Sie sicher, dass das Serverzertifikat im Format „ PEM “ ( Base64 ASCII) vorliegt. Wenn das Zertifikat im DER-Format (binär) vorliegt, konvertieren Sie es in das PEM-Format, indem Sie den folgenden Befehl eingeben:
openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
Tipp: Die Dateierweiterung eines Zertifikats gibt nicht unbedingt die verwendete Codierungsmethode an. Beispielsweise könnte ein Zertifikat mit der .cer Endung „.cert“ die Kodierung „ Base-64 “ oder „ DER “ aufweisen. In der Regel wählen Sie das Codierungsverfahren während der
Zertifikatsanforderung aus. Suchen Sie im Internet nach Informationen zu OpenSSL-Befehlen, mit denen
Zertifikate von einem Format in ein anderes umgewandelt werden können.
Die Datei „ PEM “ enthält einen Block mit verschlüsseltem Text, der zwischen denBEGINundENDMarkierungen.
- Falls Ihre Zertifizierungsstelle (CA) zum Signieren von Zertifikaten eine Zwischen-CA verwendet, stellen Sie sicher, dass das Zertifikat der Zwischen-CA im Format „ PEM “ ( Base64 ASCII) vorliegt. Falls das Zertifikat im „ DER “-Format (binär) vorliegt, konvertieren Sie es in das „ PEM “-Format (siehe vorheriger Schritt). Hängen Sie anschließend das CA-Zwischenzertifikat an das signierte Serverzertifikat an, indem Sie den folgenden Befehl eingeben:
cat <intermediate_ca_file_name>.pem >> <signed_server_certificate_file_name>.pem
- Falls das Serverzertifikat, das Sie erhalten haben, nicht im Format „ PKCS#12 “ vorliegt, wie beispielsweise gemäß den Distinguished Encoding Rules ( DER ), konvertieren Sie das Serverzertifikat in das Format „ PKCS#12 “. Geben Sie den folgenden Befehl ein und wählen Sie ein sicheres Kennwort aus, wenn Sie dazu aufgefordert werden:
openssl pkcs12 -inkey /tmp/tlsserver.key -in <signed_server_certificate_file_name>.pem -export -out dlc-server.pfx
- Wählen Sie bei einer entsprechenden Aufforderung ein sicheres Kennwort aus.
- Kopieren Sie das Serverzertifikat auf den QRadar -Computer im Verzeichnis /opt/qradar/conf/key_stores . Wenn der Ordner /key_stores nicht vorhanden ist, erstellen Sie ihn.
Ergebnisse
Sie können die Disconnected Log
Collector -Protokollquelle unter QRadar mithilfe der von Ihnen erstellten Datei dlc-server.pfx konfigurieren.