Kommunikation zwischen WinCollect -Agenten und QRadar
Für die Datenübertragung zwischen WinCollect -Agenten und dem QRadar® -Host sowie zwischen WinCollect -Agenten und den Hosts, die über Fernzugriff abgefragt werden, sind offene Ports erforderlich.
WinCollect -Agentenkommunikation mit QRadar Console und Ereigniskollektoren
Alle WinCollect -Agenten kommunizieren mit der QRadar -Konsole und Ereigniskollektoren, um Ereignisse an QRadar weiterzuleiten und aktualisierte Informationen anzufordern. Verwaltete WinCollect -Agenten fordern auch aktualisierte Code-und Konfigurationsänderungen an und empfangen sie. Sie müssen sicherstellen, dass Firewalls zwischen den QRadar -Ereigniskollektoren und Ihren WinCollect -Agenten Datenverkehr an den folgenden Ports zulassen:
- Anschluss 8413
- Dieser Port wird für die Verwaltung der WinCollect -Agenten zum Anfordern und Empfangen von Code-und Konfigurationsaktualisierungen verwendet. Der Datenverkehr wird immer vom WinCollect -Agenten eingeleitet und über TCP gesendet. Die Kommunikation wird mithilfe des öffentlichen Schlüssels der QRadar -Konsoleund der Datei ConfigurationServer.PEM auf dem Agenten verschlüsselt.
Erstellen Sie eine bidirektionale Regel, um die Kommunikation vom WinCollect -Agenten zu QRadar an Port 8413 zuzulassen. Wenn die Regel nicht bidirektional ist, wird der Datenverkehr blockiert. QRadar sendet keine Aktualisierungen an den WinCollect -Agenten an Port 8413.
- Anschluss 514
- Dieser Port wird vom WinCollect -Agenten verwendet, um syslog-Ereignisse an QRadarweiterzuleiten. Sie können WinCollect -Protokollquellen konfigurieren, um Ereignisse über TCP oder UDP bereitzustellen. Sie können entscheiden, welches Übertragungsprotokoll für jede WinCollect -Protokollquelle verwendet werden soll. Der Datenverkehr an Port 514 wird immer vom WinCollect -Agenten eingeleitet.
WinCollect -Agenten, die Windows-Ereignisquellen über Fernzugriff abfragen
WinCollect -Agenten, die über Fernzugriff andere Windows-Betriebssysteme abfragen, erfordern, dass zusätzliche Ports geöffnet sind. Diese Ports müssen auf dem WinCollect -Agentencomputer und den Computern, die über Fernzugriff abgefragt werden, aber nicht auf Ihren QRadar -Appliances geöffnet sein. In der folgenden Tabelle werden die verwendeten Ports beschrieben.
| Port | Protokoll | Verwendung |
|---|---|---|
| 135 USD | TCP | Microsoft-Endpunktzuordnungsfunktion |
| 137 | UDP | NetBIOS -Namensservice |
| 138 | UDP | NetBIOS -Datagrammservice |
| 139 | TCP | NetBIOS -Sitzungsservice |
| 445 | TCP | Microsoft Directory Services für Dateiübertragungen, die Windows-Freigaben verwenden |
| 49152-65535 Anmerkung: Exchange-Server sind standardmäßig für einen Portbereich von 6005 bis 58321 konfiguriert.
|
TCP | Dynamischer Standardportbereich für TCP/IP |
Das MSEVEN-Protokoll verwendet Port 445. Die NETBIOS-Ports (137-139) können für die Auflösung von Hostnamen verwendet werden. Wenn der WinCollect -Agent ein fernes Ereignisprotokoll unter Verwendung von MSEVEN6abfragt, erfolgt die anfängliche Kommunikation mit der fernen Maschine an Port 135 (dynamischer Port-Mapper), der die Verbindung einem dynamischen Port zuordnet. Der Standardportbereich für dynamische Ports liegt zwischen Port 49152 und Port 65535, kann aber je nach Servertyp abweichen. Beispielsweise werden Exchange-Server standardmäßig für einen Portbereich von 6005 bis 58321 konfiguriert.
- Ferne Ereignisprotokollverwaltung (RPC)
- Management des fernen Ereignisprotokolls (RPC-EPMAP)