Kommunikation zwischen WinCollect -Agenten und QRadar

Für die Datenübertragung zwischen WinCollect -Agenten und dem QRadar® -Host sowie zwischen WinCollect -Agenten und den Hosts, die über Fernzugriff abgefragt werden, sind offene Ports erforderlich.

WinCollect -Agentenkommunikation mit QRadar Console und Ereigniskollektoren

Alle WinCollect -Agenten kommunizieren mit der QRadar -Konsole und Ereigniskollektoren, um Ereignisse an QRadar weiterzuleiten und aktualisierte Informationen anzufordern. Verwaltete WinCollect -Agenten fordern auch aktualisierte Code-und Konfigurationsänderungen an und empfangen sie. Sie müssen sicherstellen, dass Firewalls zwischen den QRadar -Ereigniskollektoren und Ihren WinCollect -Agenten Datenverkehr an den folgenden Ports zulassen:

Anschluss 8413
Dieser Port wird für die Verwaltung der WinCollect -Agenten zum Anfordern und Empfangen von Code-und Konfigurationsaktualisierungen verwendet. Der Datenverkehr wird immer vom WinCollect -Agenten eingeleitet und über TCP gesendet. Die Kommunikation wird mithilfe des öffentlichen Schlüssels der QRadar -Konsoleund der Datei ConfigurationServer.PEM auf dem Agenten verschlüsselt.

Erstellen Sie eine bidirektionale Regel, um die Kommunikation vom WinCollect -Agenten zu QRadar an Port 8413 zuzulassen. Wenn die Regel nicht bidirektional ist, wird der Datenverkehr blockiert. QRadar sendet keine Aktualisierungen an den WinCollect -Agenten an Port 8413.

Anschluss 514
Dieser Port wird vom WinCollect -Agenten verwendet, um syslog-Ereignisse an QRadarweiterzuleiten. Sie können WinCollect -Protokollquellen konfigurieren, um Ereignisse über TCP oder UDP bereitzustellen. Sie können entscheiden, welches Übertragungsprotokoll für jede WinCollect -Protokollquelle verwendet werden soll. Der Datenverkehr an Port 514 wird immer vom WinCollect -Agenten eingeleitet.

WinCollect -Agenten, die Windows-Ereignisquellen über Fernzugriff abfragen

WinCollect -Agenten, die über Fernzugriff andere Windows-Betriebssysteme abfragen, erfordern, dass zusätzliche Ports geöffnet sind. Diese Ports müssen auf dem WinCollect -Agentencomputer und den Computern, die über Fernzugriff abgefragt werden, aber nicht auf Ihren QRadar -Appliances geöffnet sein. In der folgenden Tabelle werden die verwendeten Ports beschrieben.

Tabelle 1. Portnutzung für WinCollect fernes Polling
Port Protokoll Verwendung
135 USD TCP Microsoft-Endpunktzuordnungsfunktion
137 UDP NetBIOS -Namensservice
138 UDP NetBIOS -Datagrammservice
139 TCP NetBIOS -Sitzungsservice
445 TCP Microsoft Directory Services für Dateiübertragungen, die Windows-Freigaben verwenden
49152-65535
Anmerkung: Exchange-Server sind standardmäßig für einen Portbereich von 6005 bis 58321 konfiguriert.
TCP Dynamischer Standardportbereich für TCP/IP

Das MSEVEN-Protokoll verwendet Port 445. Die NETBIOS-Ports (137-139) können für die Auflösung von Hostnamen verwendet werden. Wenn der WinCollect -Agent ein fernes Ereignisprotokoll unter Verwendung von MSEVEN6abfragt, erfolgt die anfängliche Kommunikation mit der fernen Maschine an Port 135 (dynamischer Port-Mapper), der die Verbindung einem dynamischen Port zuordnet. Der Standardportbereich für dynamische Ports liegt zwischen Port 49152 und Port 65535, kann aber je nach Servertyp abweichen. Beispielsweise werden Exchange-Server standardmäßig für einen Portbereich von 6005 bis 58321 konfiguriert.

Um den Datenverkehr an diesen dynamischen Ports zuzulassen, aktivieren und ermöglichen Sie die beiden folgenden Regeln für eingehende Daten auf dem Windows-Server, der abgefragt wird:
  • Ferne Ereignisprotokollverwaltung (RPC)
  • Management des fernen Ereignisprotokolls (RPC-EPMAP)
Wichtig: Um die Anzahl der Ereignisse zu begrenzen, die an QRadargesendet werden, können Administratoren Ausschlussfilter für ein Ereignis basierend auf der EventID oder dem Prozess verwenden. Weitere Informationen zur WinCollect -Filterung finden Sie unter WinCollect Event Filtering (http://www.ibm.com/support/docview.wss?uid=swg21672656).