Protokollquelle für die Erfassung durch einen Disconnected Log Collector konfigurieren

Wenn Sie Disconnected Log Collector als Protokollquelle konfigurieren, werden die Ereignisse an IBM QRadar weitergeleitet.

Vorbereitende Schritte

Wenn Ihr Protokollquellentyp standardmäßig nicht automatisch erkannt wird, müssen Sie weitere Konfigurationsschritte ausführen, um sicherzustellen, dass Ihre weitergeleiteten Ereignisse automatisch von QRadar erkannt werden. Weitere Informationen finden Sie unter Protokollquellen für getrennten Protokollkollektor hinzufügen und Weitergeleitete Ereignisse.

Vorgehensweise

  1. Klicken Sie in der App QRadar Log Source Management auf Protokollquellen.
  2. Klicken Sie auf + Neue Protokollquelle und anschließend auf Einzelne Protokollquelle oder Mehrere Protokollquellen.
  3. Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus. Geben Sie dann den Namen ein und wählen Sie die Disconnected Log Collector aus, die Sie registriert haben. Klicken Sie auf Protokolltyp auswählen.
    Tipp: Wenn Sie eine Disconnected Log Collector -Instanz auswählen, wird das Feld für den Protokollquellenparameter Target Event Collector entfernt, weil die Disconnected Log Collector -Instanz Daten für die Protokollquelle erfasst.
  4. Wählen Sie auf der Seite Protokolltyp auswählen einen Protokolltyp aus, den Ihr Disconnected Log Collector unterstützt, und klicken Sie anschließend auf Protokollquellenparameter konfigurieren.
  5. Wählen Sie auf der Seite Protokollquellenparameter konfigurieren die Protokollquellenkonfiguration aus, von der die Protokollquelle Ereignisse empfängt. Konfigurieren Sie anschließend die anderen Parameter, die Sie für die Protokollquelle festlegen wollen.
  6. Konfigurieren Sie auf der Seite Protokollparameter konfigurieren die protokollspezifischen Parameter.
    Tabelle 1. Protokollparameter für getrennten Protokollkollektor
    Parameter Beschreibung
    Log Source Identifier (Protokollquellenkennung)

    Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

    Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Sie kann auch denselben Wert wie Protokollquellennamehaben. Wenn Sie mehrere konfigurierte DLC-Protokollquellen haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben.

    Listen Port (Empfangsport)

    Geben Sie den Port des QRadar -Servers ein, um Ereignisse des getrennten Protokollkollektors zu empfangen. Der Standardport ist 32500.

    32500 oder 32501 sind die einzigen verfügbaren Ports für DLC.

    Authentication by Common Name (Authentifizierung durch allgemeinen Namen) Die Authentifizierungsmethode des getrennten Protokollkollektors. Wenn diese Option ausgewählt ist, erfolgt die Authentifizierung nach dem allgemeinen Namen (UUID) des Clientzertifikats, das vom getrennten Protokollkollektor übergeben wird. Wenn diese Option nicht ausgewählt ist, erfolgt die Authentifizierung anhand des Aliasnamens des Zertifikatsausstellers, der vom getrennten Protokollkollektor übergeben wird.
    CN/Alias-Zulassungsliste

    Wenn die Authentifizierung über den allgemeinen Namen erfolgt, geben Sie die UUID der Instanz des getrennten Protokollkollektors als allgemeinen Namen ein. Wenn es mehrere Instanzen gibt, geben Sie eine durch Kommas getrennte Liste der UUIDs ein.

    Wenn die Authentifizierung anhand des Aliasnamens erfolgt, geben Sie den Aliasnamen der Stammzertifizierungsstelle ein, die sich im Truststore für das Zertifikat des getrennten Protokollkollektors befindet.

    Jeder Empfangsport ist auf 50 UUID-Verbindungen begrenzt.

    Key Store File Name (Name der Keystore-Datei) IBM Support stellt den Namen der Datei im Support-Ticket bereit.
    Schlüsselspeicherkennwort IBM Support stellt das Kennwort der Datei im Support-Ticket bereit.
    Widerruf prüfen Aktivieren Sie das Kontrollkästchen, um zu prüfen, ob das Zertifikat widerrufen wurde.
    Trust Store File Path (Truststore-Dateipfad) Der IBM Support stellt den Pfad des Truststores im Support-Ticket bereit.
    Kennwort für Truststore-Datei Der IBM Support stellt das Kennwort des Truststores im Support-Ticket bereit.

Nächste Schritte

Wählen Sie eine der folgenden Methoden aus, um Ihre Protokollquellenkonfiguration auf den Disconnected Log Collector -Computer oder die VM zu übertragen.