Bei der Zertifikatsbasierten Kommunikation ( TLS ) über TCP -Kommunikation zwischen IBM
Disconnected Log Collector und IBM
QRadar wird eine Zertifikatsbasierte Kommunikation verwendet, um eine Vertrauenskette aufzubauen, in der Hardware und Software von der Endentität bis zum Stammzertifikat validiert werden.
Vorbereitende Schritte
Sie müssen über ein Stammzertifikat verfügen, das von einer anerkannten Zertifizierungsstelle (Certificate Authority, CA) ausgestellt wurde. Normalerweise verwenden Sie dasselbe Stammzertifikat auf den Disconnected Log
Collector -und QRadar -Systemen. Stellen Sie sicher, dass das Stammzertifikat einen aussagekräftigen Namen hat, z. B. root-ca.cer.
Informationen zu dieser Task
Es gibt für jedes Zertifikat einen Gültigkeitszeitraum (ein Datumsbereich), in dem es zum Herstellen sicherer Kommunikationsverbindungen verwendet werden kann. Am Ende des Gültigkeitszeitraums läuft das Zertifikat ab und muss ersetzt werden.
Vorgehensweise
- Melden Sie sich als Rootbenutzer am Disconnected Log
Collector -Computer oder an der VM an.
- Kopieren Sie das Stammzertifikat in das Verzeichnis /etc/pki/ca-trust/source/anchors und führen Sie den folgenden Befehl aus, um den Standardtruststore zu aktualisieren:
- Erstellen Sie eine Clientzertifikatssignieranforderung (CSR), indem Sie folgenden Befehl eingeben:
/opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr (-2k | -4k)
Die Option -2k steht für einen 2048-Bit-Schlüssel und -4k für einen 4096-Bit-Schlüssel. Wählen Sie die Schlüsselgröße für das Zertifikat entsprechend den Anforderungen Ihrer Organisation aus.
Zum Beispiel:
/opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr -2k
- Geben Sie Werte für die folgenden Parameter ein.
- Geben Sie einen zweistelligen Code für Ihren Landesnamen ein oder lassen Sie das Feld leer.
- Geben Sie einen Staat oder ein Bundesland ein oder lassen Sie das Feld leer.
- Geben Sie einen Ortsnamen ein oder lassen Sie das Feld leer.
- Geben Sie den Namen Ihrer Organisation ein.
- Geben Sie den Namen Ihrer Organisationseinheit ein.
Die Datei wird als /opt/ibm/si/services/dlc/keystore/<UUID>/dlc-client.key gespeichert, wobei UUID eine eindeutige Kennung für die Disconnected Log
Collector-Instanz ist.
Tipp: Notieren Sie sich die UUID-ID, die für die Disconnected Log
Collector -Instanz eindeutig ist. Die ID ist der /opt/ibm/si/services/dlc/keystore/<UUID> -Ordnername. Sie benötigen die UUID, wenn Sie das Disconnected Log
Collector -Protokoll in QRadarkonfigurieren.
- Übergeben Sie die Zertifikatssignieranforderung (CSR) zum Signieren an Ihre interne oder kommerzielle Zertifizierungsstelle und beachten Sie dabei deren Anweisungen.
Bei der Prozedur muss möglicherweise die CSR-Datei geöffnet und ein Block des codierten Textes kopiert werden, der sich zwischen den Markierungen BEGIN und END befindet.
Wichtig: Sie müssen über eine private Zertifizierungsstelle verfügen, um das Zertifikat für
Disconnected Log
Collectorzu signieren. Wenn Sie noch keine in Ihrer Unternehmensinfrastruktur haben, können Sie eine erstellen. Easy-RSA ist beispielsweise ein öffentlich verfügbares Tool, mit dem Sie eine Zertifizierungsstelle erstellen können. Weitere Informationen finden Sie unter
Easy RSA (https://github.com/OpenVPN/easy-rsa).
- Kopieren Sie das zurückgegebene Clientzertifikat in das Verzeichnis /tmp oder in Ihre bevorzugte Position.
- Stellen Sie sicher, dass das Client-Zertifikat im PEM-Format (Base64 ASCII) vorliegt. Wenn das Zertifikat im DER-Format (binär) vorliegt, konvertieren Sie es in das PEM-Format, indem Sie den folgenden Befehl eingeben:
openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
Die PEM-Datei enthält einen Block kodierten Textes, der sich zwischen den Markierungen BEGIN und END befindet.
- Wandeln Sie das Clientzertifikat in das PKCS#12-Format um, indem Sie den folgenden Befehl eingeben, und wählen Sie bei einer entsprechenden Aufforderung ein sicheres Kennwort aus:
/opt/ibm/si/services/dlc/current/script/generateCertificate.sh -p12
/tmp/<signed_certificate_file_name>
Eine generierte PFX-Datei (PFX = Personal Exchange Format) wird als /opt/ibm/si/services/dlc/keystore/dlc-client.pfx gespeichert und die erforderlichen PFX-Informationen werden in der /opt/ibm/si/services/dlc/conf/config.json-Datei gespeichert.
- Starten Sie Disconnected Log
Collector erneut, indem Sie folgenden Befehl eingeben: