Einrichten von TLS über TCP -Kommunikation mit QRadar

Transport Layer Security über das Transmission Control Protocol ( TLS über TCP ) ermöglicht eine verschlüsselte und authentifizierte Kommunikation zwischen IBM Disconnected Log Collector und IBM QRadar.

Vorbereitende Schritte

TLS over- TCP erfordert eine zertifikatsbasierte Authentifizierung zwischen Disconnected Log Collector und QRadar. Weitere Informationen finden Sie unter Einrichten der zertifikatsbasierten Authentifizierung auf dem nicht verbundenen Protokoll-Collector und Einrichten der zertifikatsbasierten Authentifizierung auf QRadar.

Einschränkung: „ UDP “ wird QRadar on Cloud von nicht unterstützt.

Vorgehensweise

  1. Melden Sie sich bei dem Disconnected Log Collector -Computer oder der VM als Rootbenutzer an.
  2. Öffnen Sie die Datei /opt/ibm/si/services/dlc/conf/config.json in einem Texteditor.
  3. Geben Sie im Parameter destination.type TLS ein (dieser Parameter wurde durch die zertifikatbasierte Authentifizierung festgelegt):
    'destination.type': 'TLS'
  4. Geben Sie im Parameter destination.ip den vollständig qualifizierten Domänennamen (FQDN) für den Event Collector, Event Processoroder QRadar Console ein, der Ereignisse von der Disconnected Log Collector -Instanz empfängt. Zum Beispiel:
    'destination.ip':'logs-console-XXXXX.qradar.ibmcloud.com'
  5. Geben Sie Folgendes ein, damit Zustandsmetriken an die Konsole gesendet werden:
    "DLCMetricsEventsEnabled": "true",
  6. Speichern und schließen Sie die Datei config.json .
  7. Öffnen Sie die Datei /opt/ibm/si/services/dlc/conf/frameworks.properties in einem Texteditor. Aktualisieren Sie Folgendes in 'falsch':
    trustmanager.checkrevocation=false
    trustmanager.checkusage=false
    trustmanager.enableOCSP=false
  8. Starten Sie Disconnected Log Collector erneut, indem Sie folgenden Befehl eingeben:
    systemctl restart dlc
  9. Überprüfen Sie den Disconnected Log Collector -Servicestatus, indem Sie den folgenden Befehl eingeben:
    systemctl status dlc
    

Nächste Schritte

Wechseln Sie zu Add Disconnected Log Collector as a log source in QRadar.