Voraussetzungen für Datengateways

Sie müssen bestimmte Voraussetzungen erfüllen, damit Sie die QRadar® on Cloud Gateway-Appliance verwenden können.

  • Sie müssen über den öffentlichen Hostnamen der Konsole verfügen, mit der Sie sich über die Gateway-Appliance verbinden. Sie erhalten den öffentlichen Hostnamen von IBM®.
  • Stellen Sie sicher, dass die öffentliche IP-Adresse der Datengateway-Appliance in QRadar on Cloudaufgeführt ist. Nehmen Sie die Datengateway-Appliance in die Zulassungsliste auf, bevor Sie das Token anfordern. Weitere Informationen finden Sie unter Zulassungsliste für IP-Adresse.
  • Sie müssen Ihr QRadar on Cloud -Token haben. Sie benötigen ein Token für jede Gateway-Appliance, die Sie für die Verbindung zu QRadar on Cloud in der IBM -Cloud verwenden möchten. Rufen Sie Admin > QRoC Self Serve > Host-Token-Management in QRadar auf, um Ihr Token abzurufen. Wenn Sie kein Token haben, lesen Sie den Abschnitt Neues Token für ein Datengateway generieren.
  • Sie benötigen einen Download-Link zur IBM QRadar -ISO für Ihre Gateway-Appliance. Der Download-Link befindet sich unter Admin > Hosted QRadar in QRadar.
  • Sie benötigen eine statische IP-Adresse, um über Ihre Gateway-Appliance eine Verbindung zu QRadar on Cloud herzustellen. Verwenden Sie keine IP-Adresse im Netzbereich 192.168.0.0/16.
    Die statische IP-Adresse muss in einem der CIDR-Bereiche des Netzes liegen, die in der folgenden Tabelle aufgelistet sind.
    Tabelle 1. IP-Adressbereich für Netz-CIDRs
    Netz-CIDR IP-Adressbereich
    10.0.0.0/8 10.0.0.1 - 10.255.255.254
    172.16.0.0/12 > 172.16.17.0 172.16.17.1 - 172.31.255.254
  • Ihre DNS-Server müssen die richtige IP-Adresse des Konsolen-Hostnamens widerspiegeln.
  • Ihre Gateway-Appliance muss sich hinter einer NAT-Firewall befinden.
  • Wenn Ihr Gateway-Datenverkehr durch einen Proxy-Server geleitet wird, muss dieser ein transparenter oder integrierter Proxy-Server sein, der keine Authentifizierung verlangt.
  • Sie benötigen eine ausreichende Bandbreite, um Ihre Sicherheitsdaten an QRadar on Cloudsenden zu können. Im Durchschnitt werden für 1.000 Ereignisse pro Sekunde (EPS) 0,72 Mbps und für 10.000 EPS 7,2 Mbps benötigt. Mit der folgenden Formel können Sie Ihre Bandbreitenanforderungen feststellen:

    EPS * ((durchschnittliche Ereignisgröße + 200) Bytes x 8) / (1000 x 1000 x 10) = Mbps-Wert.

    Beispiel: 1000 * ((700 + 100) x 8)/(1000 x 1000 x 10) = 0.7 Mb/s

    Die erforderliche Mindestbandbreite beträgt 40Mbps + der Mb/s-Wert, der anhand der obigen Formel berechnet wird. Diese Mindestbandbreitenanforderungen gelten auch für Event Collector -Appliances.

  • Ihre Gateway-Appliance muss die Systemvoraussetzungenerfüllen.
  • Sie müssen Verbindungen zur öffentlichen IP-Adresse des QRadar Console -und VPN-Servers an Port 443 zulassen.
  • Sie müssen den etablierten und den zugehörigen Datenverkehr zu den Verbindungen an Port 443 zulassen.
  • Sie müssen HTTPS-und OpenVPN-Datenverkehr zu den Verbindungen an Port 443 zulassen.
  • QRadar on Cloud verwendet eine Web Application Firewall (WAF), die möglicherweise verhindert, dass das Datengateway sein Konfigurationspaket abruft. Konfigurieren Sie die IP-Adresse HTTPS mit dem vollqualifizierten Domänennamen (FQDN) der Konsole in der Datei /etc/hosts auf dem Daten-Gateway.
  • Sie benötigen Zugriff auf Digicert , um Ihr Konsolenzertifikat (https://www.digicert.com/) zu validieren.
    Wichtig: Wenn Ihre Unternehmensfirewall oder Ihre Zugriffssteuerungsgeräte so konfiguriert sind, dass nur auf eine bestimmte Gruppe von IP-Adressen von Ihrem Netz aus zugegriffen werden kann, müssen Sie die folgenden IP-Adressen einschließen:
    • 192.229.211.108
    • 192.229.221.9
    • 152.195.38.76
    • 192.16.49.85