Wenn Sie Disconnected Log
Collector als Protokollquelle konfigurieren, werden die Ereignisse an IBM
QRadar weitergeleitet.
Vorgehensweise
- Klicken Sie in der App QRadar Log Source
Management auf Protokollquellen.
- Klicken Sie auf + Neue Protokollquelle und anschließend auf Einzelne Protokollquelle oder Mehrere Protokollquellen.
- Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus. Geben Sie dann den Namen ein und wählen Sie die Disconnected Log
Collector aus, die Sie registriert haben. Klicken Sie auf Protokolltyp auswählen.
Tipp: Wenn Sie eine Disconnected Log
Collector -Instanz auswählen, wird das Feld für den Protokollquellenparameter Target Event Collector entfernt, weil die Disconnected Log
Collector -Instanz Daten für die Protokollquelle erfasst.
- Wählen Sie auf der Seite Protokolltyp auswählen einen Protokolltyp aus, den Ihr Disconnected Log
Collector unterstützt, und klicken Sie anschließend auf Protokollquellenparameter konfigurieren.
- Wählen Sie auf der Seite Protokollquellenparameter konfigurieren die Protokollquellenkonfiguration aus, von der die Protokollquelle Ereignisse empfängt. Konfigurieren Sie anschließend die anderen Parameter, die Sie für die Protokollquelle festlegen wollen.
- Konfigurieren Sie auf der Seite Protokollparameter konfigurieren die protokollspezifischen Parameter.
Tabelle 1. Protokollparameter für getrennten Protokollkollektor
| Parameter |
Beschreibung |
| Log Source Identifier (Protokollquellenkennung) |
Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Sie kann auch denselben Wert wie Protokollquellennamehaben. Wenn Sie mehrere konfigurierte DLC-Protokollquellen haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben.
|
| Listen Port (Empfangsport) |
Geben Sie den Port des QRadar -Servers ein, um Ereignisse des getrennten Protokollkollektors zu empfangen. Der Standardport ist 32500.
32500 oder 32501 sind die einzigen verfügbaren Ports für DLC.
|
| Authentication by Common Name (Authentifizierung durch allgemeinen Namen) |
Die Authentifizierungsmethode des getrennten Protokollkollektors. Wenn diese Option ausgewählt ist, erfolgt die Authentifizierung nach dem allgemeinen Namen (UUID) des Clientzertifikats, das vom getrennten Protokollkollektor übergeben wird. Wenn diese Option nicht ausgewählt ist, erfolgt die Authentifizierung anhand des Aliasnamens des Zertifikatsausstellers, der vom getrennten Protokollkollektor übergeben wird. |
| CN/Alias-Zulassungsliste |
Wenn die Authentifizierung über den allgemeinen Namen erfolgt, geben Sie die UUID der Instanz des getrennten Protokollkollektors als allgemeinen Namen ein. Wenn es mehrere Instanzen gibt, geben Sie eine durch Kommas getrennte Liste der UUIDs ein.
Wenn die Authentifizierung anhand des Aliasnamens erfolgt, geben Sie den Aliasnamen der Stammzertifizierungsstelle ein, die sich im Truststore für das Zertifikat des getrennten Protokollkollektors befindet.
Jeder Empfangsport ist auf 50 UUID-Verbindungen begrenzt.
|
| Key Store File Name (Name der Keystore-Datei) |
IBM Support stellt den Namen der Datei im Support-Ticket bereit. |
| Schlüsselspeicherkennwort |
IBM Support stellt das Kennwort der Datei im Support-Ticket bereit. |
| Widerruf prüfen |
Aktivieren Sie das Kontrollkästchen, um zu prüfen, ob das Zertifikat widerrufen wurde. |
| Trust Store File Path (Truststore-Dateipfad) |
Der IBM Support stellt den Pfad des Truststores im Support-Ticket bereit. |
| Kennwort für Truststore-Datei |
Der IBM Support stellt das Kennwort des Truststores im Support-Ticket bereit. |
Nächste Schritte
Wählen Sie eine der folgenden Methoden aus, um Ihre Protokollquellenkonfiguration auf den Disconnected Log
Collector -Computer oder die VM zu übertragen.