Wenn Sie eine Implementierung von WinCollect -Agenten über die QRadar® -Benutzerschnittstelle verwalten möchten, müssen Sie zunächst Ihre QRadar -Konsole auf eine unterstützte Version von WinCollect aktualisieren, indem Sie das WinCollect Agent SFS-Bundle verwenden. Dieses Bundle enthält die erforderlichen Protokolle zur Aktivierung der Kommunikation zwischen QRadar und den verwalteten WinCollect -Agenten auf den Windows-Hosts. Sowohl für die QRadar -Konsole als auch für verwaltete WinCollect -Agenten kann ein Upgrade auf neuere Versionen von WinCollect durchgeführt werden, indem die neuere Version des SFS-Bundles in der QRadar -Konsole installiert wird.
Informationen zu dieser Task
Wichtig:
- Informationen zum Upgrade von WinCollect Version v7.0 bis v7.2.2finden Sie unter www.ibm.com/support (http://www-01.ibm.com/support/docview.wss?uid=swg21698127).
- Wenn WinCollect v7.2.6 oder höher in der QRadar -Konsole installiert ist und Sie anschließend ein Upgrade von QRadar von v7.2.8 auf v7.3.0 oder höher durchführen, wird die Version von WinCollect unter QRadar auf v7.2.5zurückgesetzt. Die verwalteten WinCollect -Agenten, die auf Ihren Windows-Hosts ausgeführt werden, behalten ihre aktuelle Version bei und senden weiterhin Ereignisse unter Verwendung ihrer vorhandenen Konfigurationsdaten an QRadar . Sie erhalten jedoch keine Code-oder Konfigurationsaktualisierungen mehr. Sie müssen in Ihrer QRadar -Konsole nach dem Upgrade von QRadar eine Version des SFS-Pakets für WinCollect Agent erneut installieren, die gleich oder neuer ist als die Version Ihrer aktuellen Agenten.
Nachdem Sie ein Upgrade für eine QRadar -Konsole durchgeführt haben, werden die verwalteten WinCollect -Agenten, die für den Empfang automatischer Aktualisierungen aktiviert sind, im nächsten Konfigurationsabfrageintervall automatisch auf die neue Version von WinCollect aktualisiert. Wenn neue WinCollect -Agentendateien zum Herunterladen verfügbar sind, lädt der Agent die erforderlichen Services herunter, installiert sie und startet sie erneut. Beim Aktualisieren Ihres WinCollect -Agenten gehen keine Ereignisse verloren, da Ereignisse auf Platte gepuffert werden. Die Weiterleitung der Ereigniserfassung wird fortgesetzt, wenn der WinCollect -Service auf dem Windows-Host erneut gestartet wird.
Wichtig: Beim erneuten Installieren von QRadar in Ihrer Konsole muss diese Datei in allen vorhandenen WinCollect -Agenteninstallationen gelöscht werden, damit WinCollect ordnungsgemäß funktioniert: Program
Files/IBM/WinCollect/config/ConfigurationServer.PEM
Vorgehensweise
- Laden Sie die SFS-Paketinstallationsdatei für den WinCollect -Agenten von der IBM® -Website herunter: (http://www.ibm.com/support).
Hinweis: Der Installationsprozess startet Services in der Konsole erneut, wodurch eine Lücke in der Ereigniserfassung entsteht, bis Services erneut gestartet werden. Planen Sie das Upgrade von WinCollect während eines Wartungsfensters, um Benutzerunterbrechungen zu vermeiden.
- Melden Sie sich über SSH als Rootbenutzer bei der QRadar -Konsole an.
- Erstellen Sie bei Erstinstallationen die Verzeichnisse /storetmp und /media/updates , falls sie nicht vorhanden sind. Geben Sie die folgenden Befehle ein:
mkdir /media/updates
mkdir /storetmp
- Kopieren Sie mithilfe eines Programms wie WinSCPdie heruntergeladene SFS-Datei in /storetmp auf Ihrer QRadar -Konsole.
- Geben Sie den folgenden Befehl ein, um zum Verzeichnis /storetmp zu wechseln:
cd /storetmp
- Geben Sie den folgenden Befehl ein, um die SFS-Datei anzuhängen:
mount -t squashfs -o loop
<Installer_file_name.sfs> /media/updates
Beispiel: mount -t squashfs -o loop
730_QRadar_wincollectupdate-7.3.0-24.sfs /media/updates
- Geben Sie zum Ausführen des WinCollect -Installationsprogramms den folgenden Befehl ein und befolgen Sie dann die Eingabeaufforderungen:
/media/updates/installer
Hinweis: Um mit der Aktualisierung des WinCollect -Agenten fortzufahren, müssen Sie Services in QRadar erneut starten, um Protokollaktualisierungen anzuwenden. Die folgende Nachricht wird angezeigt:
WARNING: Services need to be shutdown in order to apply patches.
This will cause an interruption to data collection and correlation.
Do you wish to continue (Y/N)?
- Geben Sie Y ein, um mit der Aktualisierung fortzufahren.
Während der Aktualisierung installiert der SFS neue Protokollaktualisierungen. Wenn Ihre SSH-Sitzung (Secure Shell) unterbrochen wird, während das Upgrade in Bearbeitung ist, wird das Upgrade fortgesetzt. Wenn Sie Ihre SSH-Sitzung erneut öffnen und das Installationsprogramm erneut ausführen, wird die Patchinstallation fortgesetzt. Nach Abschluss der Installation werden Services erneut gestartet und die Benutzerschnittstelle ist verfügbar.
Hinweis: Während der Installation wird die folgende Nachricht angezeigt:
Patch 144249
This patch includes a new version of the WinCollect Configuration Server.
For this new version to run properly, the event collection service needs to be restarted.
If you choose to not restart the service, agents cannot get new configurations and code updates until you restart it.
Choices:
1. Restart event collection service at the end of the patch installation, on the Console and on all managed hosts patched from the Console.
2. Do not restart event collection service yet. You will need to restart it in the user interface (Advanced > Restart Event Collection Services).
3. Abort patch.
Nachdem Sie eine Option ausgewählt haben, wird die Patchinstallation fortgesetzt. Drücken Sie anschließend die Eingabetaste, um die Patchanzeige zu verlassen.
- Wenn Sie in Schritt 8 die zweite Option ausgewählt haben, müssen Sie die folgenden Schritte ausführen:
- Klicken Sie in den Administratoreinstellungen für QRadar auf .
- Klicken Sie in den Administratoreinstellungen für QRadar auf .
- Geben Sie den folgenden Befehl ein, um die SFS-Datei von der Konsole abzuhängen:
umount
/media/updates
- Optional: Stellen Sie sicher, dass WinCollect -Agenten für das Akzeptieren ferner Aktualisierungen konfiguriert sind:
- Melden Sie sich bei QRadaran.
- Klicken Sie im Navigationsmenü auf Datenquellen.
- Klicken Sie auf das Symbol WinCollect .
- Überprüfen Sie die Spalte Automatische Aktualisierungen aktiviert und wählen Sie WinCollect -Agenten mit falschem Wert aus.
- Klicken Sie auf Automatische Aktualisierungen aktivieren/inaktivieren.
Ergebnisse
Verwaltete WinCollect -Agenten mit aktivierten automatischen Aktualisierungen werden aktualisiert und neu gestartet. Wie lange es dauert, bis ein verwalteter Agent aktualisiert wird, hängt vom Konfigurationsabfrageintervall für den Agenten und von der Geschwindigkeit der Netzverbindungen zwischen der Konsole und dem Agenten ab.