Protokollquellenkonfiguration übertragen, wenn eine Internetverbindung besteht

Verwenden Sie den Disconnected Log Collector-Computer oder die VM, um eine Konfigurationsdatei zu erstellen, die Sie auf Ihren Disconnected Log Collector-Computer oder Ihre VM kopieren. Sie können diese Methode nur verwenden, wenn eine Internetverbindung besteht. Durch Übertragung der Protokollquellenkonfiguration wird sichergestellt, dass Sie die QRadar Log Source Management-App verwenden können, um die Protokolle zu konfigurieren, die Disconnected Log Collector erfasst.

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer am Disconnected Log Collector -Computer oder an der VM an.
  2. Generieren Sie eine Importkonfigurationsdatei, indem Sie folgenden Befehl ausführen:
    /opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h <QRadar_IP_address> -u <QRadar_user_name> -o /tmp/logSources.json
    Ihr Befehl könnte beispielsweise wie folgt aussehen:
    /opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h 192.0.2.0 -u admin -o /tmp/logSources.json
  3. Geben Sie bei entsprechender Aufforderung das Kennwort für das QRadar -Konto ein.
  4. Wenn die Importkonfigurationsdatei erfolgreich validiert wurde, wird die folgende Nachricht angezeigt:
    Successfully validate log source file '/tmp/logSources.json'
    Tipp: Wenn die Datei logSources.json nicht erfolgreich validiert werden kann, überprüfen Sie die Datei /var/log/dlc/logSources.log auf Details. Beheben Sie alle Probleme und führen Sie das Prüfscript erneut aus.
  5. Kopieren Sie die validierte Importkonfigurationsdatei nach /opt/ibm/si/services/dlc/conf/.
    Tipp: Sichern Sie die aktuelle Datei logSources.json , damit Sie über eine Version der Datei verfügen, die an anderer Stelle gespeichert ist.
  6. Starten Sie Disconnected Log Collector erneut, indem Sie den folgenden Befehl eingeben:
    systemctl restart dlc