Verwenden Sie den Disconnected Log
Collector-Computer oder die VM, um eine Konfigurationsdatei zu erstellen, die Sie auf Ihren Disconnected Log
Collector-Computer oder Ihre VM kopieren. Sie können diese Methode nur verwenden, wenn eine Internetverbindung besteht. Durch Übertragung der Protokollquellenkonfiguration wird sichergestellt, dass Sie die QRadar Log Source
Management-App verwenden können, um die Protokolle zu konfigurieren, die Disconnected Log
Collector erfasst.
Vorgehensweise
- Melden Sie sich als Rootbenutzer am Disconnected Log
Collector -Computer oder an der VM an.
- Generieren Sie eine Importkonfigurationsdatei, indem Sie folgenden Befehl ausführen:
/opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h <QRadar_IP_address> -u <QRadar_user_name> -o /tmp/logSources.json
Ihr Befehl könnte beispielsweise wie folgt aussehen:
/opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h 192.0.2.0 -u admin -o /tmp/logSources.json
- Geben Sie bei entsprechender Aufforderung das Kennwort für das QRadar -Konto ein.
- Wenn die Importkonfigurationsdatei erfolgreich validiert wurde, wird die folgende Nachricht angezeigt:
Successfully validate log source file '/tmp/logSources.json'
Tipp: Wenn die Datei logSources.json nicht erfolgreich validiert werden kann, überprüfen Sie die Datei /var/log/dlc/logSources.log auf Details. Beheben Sie alle Probleme und führen Sie das Prüfscript erneut aus.
- Kopieren Sie die validierte Importkonfigurationsdatei nach /opt/ibm/si/services/dlc/conf/.
Tipp: Sichern Sie die aktuelle Datei logSources.json , damit Sie über eine Version der Datei verfügen, die an anderer Stelle gespeichert ist.
- Starten Sie Disconnected Log
Collector erneut, indem Sie den folgenden Befehl eingeben: