Disconnected Log Collector-Daten auf die QRadar-Zielseite migrieren

Wenn Sie eine Disaster-Recovery-Umgebung QRadar erstellt haben, aber keine Disaster-Recovery-Umgebung Disconnected Log Collector erstellt haben, muss Ihr Serverzertifikat Informationen sowohl über die Haupt- als auch über die Ziel-Sites enthalten. Mit diesen Informationen wird sichergestellt, dass Ihre Disconnected Log Collector-Protokollquelle ordnungsgemäß zwischen Seiten übertragen wird.

Vorbereitende Schritte

  1. Kopieren Sie das Stammzertifikat, das für Disconnected Log Collector verwendet wird, von der IBM QRadar-Hauptseite auf die Zielseite.
    1. Wenn Sie den standardmäßigen Java™ -Truststore verwenden, werden die Zertifikate der Stammzertifizierungsstelle zwischen der Haupt-und der QRadar -Zielsite nicht synchronisiert. Kopieren Sie das Stammzertifikat aus dem Ordner /etc/pki/ca-trust/source/anchors auf der Hauptsite in denselben Ordner auf der Zielsite. Führen Sie anschließend den update-ca-trust-Befehl auf der Zielseite aus, um das Zertifikat zu importieren.
    2. Wenn Sie Ihren eigenen angepassten Java-Truststore verwenden, wird der Truststore nicht zwischen der Haupt-und der Zielsite QRadar synchronisiert. Kopieren Sie die Truststore-Datei, die Sie mit der Disconnected Log Collector -Protokollquelle verwenden, in denselben Ordner auf der Zielsite.
  2. Kopieren Sie das Serverzertifikat, das Sie für die Disconnected Log Collector-Protokollquelle verwenden, aus dem Ordner /opt/qradar/conf/key_stores auf der Hauptseite in denselben Ordner auf der Zielseite.
Tipp: Wenn Sie das Serverzertifikat für die Disconnected Log Collector -Protokollquelle generieren, können Sie die IP-Adresse des sekundären Felds QRadar zum SAN der Zertifikatsanforderung hinzufügen.
DNS:<ec.example.com>,IP:<Primary IP address>,IP:<Destination IP address>

Weitere Informationen finden Sie unter Zertifikatsbasierte Authentifizierung unter Disconnected Log Collector einrichten.

Vorgehensweise

  1. Stoppen Sie den Disconnected Log Collector -Service auf der QRadar -Hauptsite, indem Sie den folgenden Befehl eingeben:
    systemctl stop dlc
  2. Aktualisieren Sie den Wert destination.ip in /opt/ibm/si/services/dlc/conf/config.json so, dass er die IP-Adresse des Hosts ist, auf den auf der Zielsite verwiesen werden soll.
  3. Starten Sie den Disconnected Log Collector -Service auf der QRadar -Zielsite, indem Sie den folgenden Befehl eingeben:
    systemctl start dlc