WinCollect -Agenten auf einem Windows-Host installieren

Installieren Sie den WinCollect -Agenten auf jedem Windows-Host, den Sie für die lokale oder ferne Erfassung in Ihrer Netzumgebung verwenden wollen.

Vorbereitende Schritte

Stellen Sie sicher, dass die folgenden Bedingungen erfüllt sind:
  • Sie haben ein Authentifizierungstoken für den verwalteten WinCollect -Agenten erstellt.
    Hinweis: Für eigenständige WinCollect -Implementierungen wie die in IBM® QRadar® on Cloudist kein Authentifizierungstoken erforderlich, aber jeder verwaltete WinCollect -Agent muss ein Authentifizierungstoken verwenden.

    Weitere Informationen finden Sie unter Authentifizierungstoken für WinCollect -Agenten erstellen.

  • Ihr System erfüllt die Hardware-und Softwarevoraussetzungen.

    Weitere Informationen finden Sie unter Hardware-und Softwarevoraussetzungen für den WinCollect -Host.

  • Die erforderlichen Ports sind verfügbar, damit WinCollect -Agenten mit QRadar und über Fernzugriff abgefragten Windows-Computern kommunizieren können.

    Weitere Informationen finden Sie unter Kommunikation zwischen WinCollect -Agenten und QRadar.

  • Wenn Sie automatisch eine Protokollquelle für einen verwalteten WinCollect -Agenten erstellen möchten, müssen Sie zuerst ein Ziel erstellen, über das Ihr Agent eine Verbindung zu QRadar herstellen und Ihre Protokollquelle erstellen kann. Weitere Informationen finden Sie unter Ziel hinzufügen.

    Der verwaltete WinCollect -Agent sendet die Windows-Ereignisprotokolle an das konfigurierte Ziel. Das Ziel kann die QRadar -Konsole, ein Ereignisprozessor oder ein Ereigniskollektor sein.

Vorgehensweise

  1. Laden Sie die Datei WinCollect Agent .exe von der IBM Support-Website (http://www.ibm.com/support) herunter.
  2. Klicken Sie mit der rechten Maustaste auf die Datei WinCollect Agent .exe und wählen Sie Als Administrator ausführenaus.
  3. Befolgen Sie die Eingabeaufforderungen im Installationsassistenten und verwenden Sie die folgenden Parameter für die verwaltete oder eigenständige Agentenkonfiguration.
    Tabelle 1. WinCollect Parameter des Installationsassistenten für den Setup-Typ des verwalteten Agenten
    Parameter Beschreibung
    Host-ID

    Verwenden Sie für jeden WinCollect -Agenten, den Sie installieren, eine eindeutige ID. Der Name, den Sie in dieses Feld eingeben, wird in der WinCollect -Agentenliste der QRadar -Konsole angezeigt. Wenn Sie einen Agenten auf einem Windows-Host erneut installieren und dieselbe Host-ID für den Agenten verwenden wollen, müssen Sie zuerst den vorhandenen Agenten in QRadarumbenennen. Host-IDs sind für jede Installation des Agenten auf demselben Windows-Host eindeutig.

    Standardmäßig ist die Host-ID der Hostname des Windows-Hosts.

    Authentifizierungstoken

    Das Authentifizierungstoken, das Sie in QRadarerstellt haben, z. B. af111ff6-4f30-11eb-11fb-1fc117711111.

    Konfigurationsserver (Host und Port)

    Die IP-Adresse oder der Hostname Ihrer QRadar -Konsole, Ihres Ereigniskollektors oder Ihres Ereignisprozessors. Beispiel: 192.0.2.0 oder myhost.

    Protokollquelle erstellen Wenn dieses Markierungsfeld ausgewählt ist, müssen Sie Informationen zur Protokollquelle und zum Ziel angeben.
    Protokollquellenname Der Name kann maximal 255 Zeichen lang sein.
    Log Source Identifier (Protokollquellenkennung) Gibt die Einheit an, die vom WinCollect -Agenten abgefragt wird. Dieses Feld muss den Hostnamen, die IP-Adresse oder den FQDN des Windows-Hosts verwenden, von dem die Protokollquelle Ereignisse erfasst.
    Ziel Das Ziel WinCollect muss in QRadar konfiguriert werden, bevor Sie mit der Eingabe von Informationen im Installationsassistenten fortfahren. Dieses Feld muss den Namen eines zuvor erstellten WinCollect -Ziels enthalten, der im Fenster Ziele angezeigt wird.
    Ereignisprotokolle Die Windows-Protokolle, aus denen die Protokollquelle Ereignisse erfassen und an QRadarsenden soll.
    Abfrageintervall für Maschine (ms) Das Abfrageintervall, das die Anzahl der Millisekunden zwischen Abfragen an den Windows-Host bestimmt.

    Das minimale Abfrageintervall beträgt 300 Millisekunden. Der Standardwert ist 3000 Millisekunden oder 3 Sekunden.

    Optimierungsprofil für Ereignisrate Optimierungsprofil auswählen:
    • Standardwert (Endpunkt): 100/150

      Diese Einstellung ist für Windows-Endpunkte geeignet, auf denen ein Betriebssystem ausgeführt wird, das kein Serverbetriebssystem ist.

    • Standardserver: 500/750

      Diese Einstellung ist für die meisten Windows-Serverendpunkte geeignet.

    • Server mit hoher Ereignisrate: 1250/1875

      Diese Einstellung eignet sich für alle Windows-Endpunkte und ist ideal für Domänencontroller und andere potenziell hohe EPS-Endpunkte.

    Weitere Informationen finden Sie unter IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).

    Standardstatusserveradresse Ein alternatives Ziel, an das WinCollect -Statusnachrichten gesendet werden, z. B. das Überwachungssignal, falls erforderlich. Setzen Sie den Wert auf eine IP-Adresse, um Statusnachrichten an eine beliebige QRadar -Konsole oder einen beliebigen Ereignisprozessor oder Ereigniskollektor in Ihrer Implementierung zu senden. Setzen Sie den Wert auf Disabled , um nur ein Überwachungssignal ohne Statusnachrichten zu senden. Setzen Sie den Wert auf None , wenn Sie keine Überwachungssignale oder Statusnachrichten senden möchten.
    Syslog Status Server (falls vom Standard abweichend) Ein alternatives Ziel, an das WinCollect -Statusnachrichten gesendet werden, z. B. das Überwachungssignal, falls erforderlich. Setzen Sie den Wert auf eine IP-Adresse, um Statusnachrichten an eine beliebige QRadar -Konsole oder einen beliebigen Ereignisprozessor oder Ereigniskollektor in Ihrer Implementierung zu senden. Setzen Sie den Wert auf Inaktiviert , um nur ein Überwachungssignal ohne Statusnachrichten zu senden. Legen Sie den Wert auf Keine fest, wenn Sie kein Überwachungssignal oder keine Statusnachricht senden wollen.
    Tabelle 2. WinCollect
    Parameter Beschreibung
    Protokollquelle erstellen Wenn dieses Markierungsfeld ausgewählt ist, müssen Sie Informationen zur Protokollquelle und zum Ziel angeben.
    Protokollquellenname Der Name darf maximal 255 Zeichen lang sein.
    Log Source Identifier (Protokollquellenkennung) Gibt die Einheit an, die vom WinCollect -Agenten abgefragt wird. Dieses Feld muss den Hostnamen, die IP-Adresse oder den FQDN des Windows-Hosts verwenden, von dem die Protokollquelle Ereignisse erfasst.
    Ereignisprotokolle Die Windows-Protokolle, aus denen die Protokollquelle Ereignisse erfassen und an QRadarsenden soll.
    Zielname Gibt an, wohin WinCollect -Ereignisse gesendet werden.
    Hostname/IP-Adresse Der Hostname oder die IP-Adresse für das Ziel
    Port Der Port, den WinCollect verwendet, wenn es mit dem Ziel kommuniziert.
    Protokoll TCP oder UDP
    Abfrageintervall für Maschine (ms) Das Abfrageintervall, das die Anzahl der Millisekunden zwischen Abfragen an den Windows-Host bestimmt.

    Das minimale Abfrageintervall beträgt 300 Millisekunden. Der Standardwert ist 3000 Millisekunden oder 3 Sekunden.

    Optimierungsprofil für Ereignisrate Optimierungsprofil auswählen:
    • Standardwert (Endpunkt): 100/150

      Diese Einstellung ist für Windows-Endpunkte geeignet, auf denen ein Betriebssystem ausgeführt wird, das kein Serverbetriebssystem ist.

    • Standardserver: 500/750

      Diese Einstellung ist für die meisten Windows-Serverendpunkte geeignet.

    • Server mit hoher Ereignisrate: 1250/1875

      Diese Einstellung eignet sich für alle Windows-Endpunkte und ist ideal für Domänencontroller und andere potenziell hohe EPS-Endpunkte.

    Weitere Informationen finden Sie unter IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).

    Standardstatusserveradresse Die IP-Adresse, an die Statusnachrichten vom WinCollect -Agenten gesendet werden.
    Syslog Status Server (falls vom Standard abweichend) Ein alternatives Ziel, an das WinCollect -Statusnachrichten gesendet werden, z. B. das Überwachungssignal, falls erforderlich. Setzen Sie den Wert auf eine IP-Adresse, um Statusnachrichten an eine beliebige QRadar -Konsole oder einen beliebigen Ereignisprozessor oder Ereigniskollektor in Ihrer Implementierung zu senden. Setzen Sie den Wert auf Inaktiviert , um nur ein Überwachungssignal ohne Statusnachrichten zu senden. Legen Sie den Wert auf Keine fest, wenn Sie kein Überwachungssignal oder keine Statusnachricht senden wollen.

    Verwenden Sie für QRadar on Cloud -Bereitstellungen das Datengateway.

    Intervall der Überwachungssignale (ms) Die Häufigkeit, mit der Überwachungssignalstatusnachrichten gesendet werden In WinCollect 7.2.8wird sie in Millisekunden angezeigt. In WinCollect 7.2.9 und höher wird sie in Minuten angezeigt.
    Sockettyp des Protokollmonitors Protokoll zum Senden von Überwachungssignal-und Statusnachrichten.
    Hinweis: Die Option ist nur in eigenständigen WinCollect -Implementierungen verfügbar. Die Verfügbarkeit für verwaltete Agenten ist in einem späteren Release von QRadargeplant.

    Im Feld Befehlszeile (wird unter config\cmdLine.txt gespeichert) wird eine Befehlszeile aus der von Ihnen vorgenommenen Konfiguration angezeigt. Sie können diesen Befehl für unbeaufsichtigte oder unbeaufsichtigte Installationen verwenden. Weitere Informationen finden Sie unter WinCollect -Agenten über die Eingabeaufforderung installieren.