QRadar Network Insights -Installationen unter Amazon Web Services
Überprüfen Sie die Systemmindestvoraussetzungen.Stellen Sie sicher, dass die Instanz, die Sie installieren möchten, die gewünschte Inspektionsstufe für Datenflüsse unterstützen kann.
Installieren Sie die QRadar -Komponenten mithilfe des IBM
QRadar SIEM .ami -Image in AWS Marketplace.Sie müssen einen QRadar Console und einen verwalteten QRadar Network Insights -Host installieren. Andere verwaltete Hosts, z. B. Datenflussprozessoren, sind optional. Informationen zur Installation von QRadar -Komponenten auf AWS finden Sie unter Konfigurieren einer virtuellen QRadar 7.5.0 -Appliance auf Amazon Web Services.
Fügen Sie den verwalteten Host QRadar Network Insights zum QRadar
Consolehinzu.
Konfigurieren Sie die Datenflussquellen.
Konfigurieren Sie eine Sitzung für die Datenverkehrsspiegelung.
Überprüfen Sie, ob die Implementierung Datenflussdaten empfängt.
Architektur der Implementierung

Systemanforderungen für QRadar Network Insights Installationen auf Amazon Web Services
| Anforderungen | Wert |
|---|---|
| Prozessor | 8 Kerne (Minimum) Tipp: Um die Anzahl der Kerne zu sehen, die in jedem Instance-Typ enthalten sind, klicken Sie im Fenster AWS Launch an instance auf Compare instance types. Klicken Sie auf das Zahnradsymbol
|
| Speicher | 64 GB (mindestens) |
| Speicher | QRadar Network Insights benötigt zwei universelle SSD- EBS -Volumes:
Das GiB für das Betriebssystem und die Software wird automatisch von der QRadar .ami konfiguriert. Sie müssen das zusätzliche GiB für Daten manuell konfigurieren. Achtung! Es ist nicht möglich, den Speicherplatz nach der Installation zu vergrößern.
|
| Netzbetrieb | QRadar Network Insights benötigt mindestens zwei NIC-Schnittstellen:
|
| Sicherheitsgruppen | Die Verwaltungsschnittstelle muss über eine zugewiesene Sicherheitsgruppe verfügen, die Regeln enthält, um SSH-, NetFlow, und Messaging-Verbindungen zwischen dem QRadar Network Insights Host und dem QRadar Console sowie allen möglicherweise installierten Flow Collectors oder Prozessoren zuzulassen. Der Überwachungsschnittstelle muss eine Sicherheitsgruppe zugewiesen sein, die VXLAN-Datenverkehr ( UDP Port 4789) von der Spiegelquelle zulässt. Die VPC-Ebene ( Network ACL ) muss ebenfalls VXLAN-Datenverkehr zulassen. |
Die Systemanforderungen für andere IBM QRadar virtuelle Appliances finden Sie unter Systemanforderungen für virtuelle Appliances im IBM QRadar Installationshandbuch.
Beispiele für QRadar Network Insights Gerätespezifikationen
Sie müssen sich vergewissern, dass der Instanztyp und die Konfiguration der QRadar Network Insights Instanz die gewünschte Flussinspektionsstufe unterstützen können.
| CPUs | Speicher (GiB) | Maximale Überwachungsschnittstellen | Leistung der Inspektionsstufen für Datenflüsse |
|---|---|---|---|
| 8 Kerne | 64 | 1 | Grundeinstellung: 1 Gbps Aufbereitet: 800 Mbps Erweitert: 300 Mbps |
| 20 Kerne | 160 | 2 | Grundeinstellung: 2 Gbps Aufbereitet: 1,8 Gbps Erweitert: 750 Mbps * Die Leistung wird über alle Überwachungsschnittstellen zusammengefasst. |
Verkehrsspiegelung
Die Verkehrsspiegelung sendet den Netzwerkverkehr von einer Amazon EC2 (Quelle) an eine IBM QRadar Network Insights (Ziel) zur Inhaltsprüfung und -überwachung.
Sie verwenden die Amazon Web ServicesAWS) Management Console, um Ihrer QRadar Network Insights eine elastische IP-Adresse zuzuweisen. Dann erstellen Sie eine Verkehrsspiegelungssitzung und definieren die Filter, die bestimmen, welcher Verkehr an die QRadar Network Insights weitergeleitet werden soll.
Bevor Sie die Verkehrsspiegelung konfigurieren können, müssen Sie eine QRadar Network Insights mit einer Überwachungsschnittstelle haben, die mit ihr verbunden ist.
- Identifizieren Sie die Schnittstellen-ID der Amazon EC2, die den gespiegelten Datenverkehr weiterleitet. Diese ID wird beim Erstellen der Spiegelungssitzung verwendet.
- Weisen Sie der Amazon EC2, die den gespiegelten Datenverkehr weiterleitet, eine elastische IP-Adresse zu.
- Erstellen Sie ein Spiegelungsziel, um festzulegen, welche Instanz den gespiegelten Datenverkehr erhält.
- Erstellen Sie einen Mirror-Filter, um festzulegen, welcher Datenverkehr an die Zielinstanz gesendet wird.Wenn Sie die Regeln für die Verkehrsspiegelung konfigurieren, können Sie die folgenden Parameter verwenden, um den gesamten eingehenden Verkehr zu spiegeln. Um den Aufwand für die Datenverkehrsspiegelung zu reduzieren, können Sie die Parameter so ändern, dass nur bestimmte Arten von Datenverkehr gespiegelt werden. Sie können zum Beispiel nur TCP-Protokolle oder Datenverkehr für eine bestimmte Quelle oder ein bestimmtes Ziel spiegeln.
Parameter Wert Regelaktion Akzeptieren Protokoll Alle Protokolle Quell-CIDR-Block 0.0.0.0/0 Ziel-CIDR-Block 0.0.0.0/0 - Erstellen Sie eine Spiegelsitzung, um mit der Spiegelung des Datenverkehrs zwischen der Quell- und der Zielinstanz zu beginnen.
Weitere Informationen zur AWS und deren Einrichtung finden Sie unter Was ist Verkehrsspiegelung? im Amazon Web Services Dokumentationsportal.
Überprüfung, ob der QRadar Network Insights Host Flussdaten empfängt
Vorbereitende Schritte
Sie müssen eine Verkehrsspiegelungssitzung konfigurieren, um den Verkehr an die Überwachungsschnittstelle weiterzuleiten.
Vorgehensweise
Fehlersuche QRadar Network Insights bei Amazon Web Services
- Aufgrund einer ungeschützten Datei mit privatem Schlüssel kann keine Verbindung zu einem verwalteten Host hergestellt werden
Wenn Sie versuchen, eine Verbindung zu einem verwalteten Host mithilfe einer Datei mit privatem Schlüssel herzustellen, erhalten Sie die folgende Warnung.
WARNING: UNPROTECTED PRIVATE KEY FILE!
Sie erhalten diese Nachricht möglicherweise, wenn die .pem-Schlüsseldatei öffentlich lesbar ist. Um dieses Problem zu beheben, ändern Sie die Berechtigungen für Ihre .pem-Schlüsseldatei in 600, indem Sie folgenden Befehl eingeben:
chmod 600 <key_file>- Verbindung verweigert, wenn versucht wird, eine Verbindung mit dem QRadar Network Insights herzustellen
- Wenn Sie versuchen, mit einem privaten Schlüssel eine Verbindung zu Ihrem unterbrochenen QRadar Network Insights Host herzustellen, erhalten Sie diese Meldung:
Connection Refused
Das Sicherheitsprofil, das mit der QRadar Network Insights verwalteten Host-Instanz verbunden ist, lässt keine eingehenden SSH-Verbindungen von der Quell-IP-Adresse zu.
Um dieses Problem zu lösen, fügen Sie dem Sicherheitsprofil, das mit der QRadar Network Insights verbunden ist, eine eingehende Regel hinzu. Konfigurieren Sie die Regel so, dass SSH-Verbindungen aus der Quellen-IP-Adresse akzeptiert werden.
Weitere Informationen finden Sie unter Sicherheitsprofile auf dem AWS.
- Der QRadar Network Insights ist keine öffentliche IP-Adresse zugewiesen
- Dieses Problem kann unter den folgenden Bedingungen auftreten:
- Die Instanz wurde nicht für die automatische Zuordnung einer öffentlichen IP-Adresse beim Start konfiguriert.
- Der Instanz sind mehrere Netzschnittstellen angehängt und sie wurde erneut gestartet.
Um dieses Problem zu löschen, ordnen Sie der Managementschnittstelle eine Elastic IP-Adresse zu. Alternativ können Sie SSH entweder von der QRadar Console oder einer anderen Instanz im selben Subnetz aus verwenden, um sich mit der privaten IP-Adresse der QRadar Network Insights Instanz zu verbinden.
- QRadar Network Insights sieht keine zusätzliche Netzwerkkarte
Sie haben eine zusätzliche Netzwerkkarte (NIC) zur QRadar Network Insights Instanz hinzugefügt, aber sie wird nicht erkannt. Damit das Betriebssystem auf der QRadar Network Insights Instanz die neue Netzwerkschnittstelle erkennt, ist eine weitere Konfiguration erforderlich.
Weitere Informationen finden Sie unter Hinzufügen einer weiteren Schnittstelle zur Verkehrsüberwachung zur QRadar Network Insights.
- Verbindung zum QRadar Network Insights verwalteten Host über SSH von der QRadar Konsole aus nicht möglich
Wenn ein QRadar Network Insights Host über eine Konsole verwaltet wird, werden die iptables-Regeln aktualisiert, um den direkten SSH-Zugang zu beschränken. Sie müssen eine Verbindung zum verwalteten Host herstellen, indem Sie sich zunächst mit der QRadar Konsole verbinden. Da AWS nicht über eine Konsolenverbindungsoption verfügen, gibt es keine Möglichkeit, sich mit dem verwalteten Host zu verbinden, wenn sich der QRadar Console nicht über SSH anmelden kann.
Um dieses Problem zu beheben, verwenden Sie SSH, um sich mit der QRadar Konsole zu verbinden. Verwenden Sie dann SSH vom QRadar Console zur Verwaltungsschnittstelle des verwalteten Hostseth0) als Root-Benutzer.
Wenn der QRadar Console sich nicht mit dem verwalteten Host verbinden kann, sollten Sie die QRadar Network Insights Instanz neu erstellen.
Um sich nicht selbst auszuschließen QRadar konfigurieren Sie die Firewall auf dem verwalteten Host so, dass SSH-Verbindungen von vertrauenswürdigen Quellen zugelassen werden. Weitere Informationen finden Sie in der Technischen AnmerkungManaging IPtables firewall ports auf der IBM Support-Website.
- Überwachter Datenverkehr wird auf der Registerkarte Netzaktivität nicht angezeigt
- Überwachter Datenverkehr wird auf der Registerkarte 'Netzaktivität' nicht angezeigt, aber der Befehl
tcpdumpzeigt an, dass er von der Überwachungsschnittstelle empfangen wird. - Gespiegelter Datenverkehr wird von mehrere Spiegelzielen nicht empfangen
Datenverkehrsspiegelungen können einzelne Pakete nur an eine einzelne Zielschnittstelle senden. Um den Datenverkehr zwischen Zielen aufzuteilen, müssen Sie mehrere Spiegelsitzungen einrichten. Die Spiegelungsfilter für jede Sitzung müssen ausreichend spezifisch sein, um sicherzustellen, dass der Datenverkehr nur auf einer einzelnen Zielschnittstelle gespiegelt wird.
Ein Beispiel für die Aufteilung des Datenverkehrs auf verschiedene Ziele finden Sie unter Beispiel: Spiegeln des eingehenden TCP und UDP Datenverkehrs auf zwei verschiedene Appliances im AWS -Dokumentationsportal.
- Die QRadar Network Insights Überwachungsschnittstelle empfängt keinen gespiegelten Verkehr
- Standardmäßig aktiviert AWS die Filterung auf Basis von Quellen- und Zielprüfungen in den Netzschnittstellen.
Durch das Inaktivieren der Quellen- und Zielprüfungen kann eine Instanz Netzverkehr verarbeiten, der nicht für die Instanz bestimmt ist. Beispielsweise sollten Instanzen, die Services wie die Netzadressumsetzung, das Routing oder eine Firewall ausführen, die Attribute für Quellen- und Zielprüfungen inaktivieren.
Gehen Sie zum Inaktivieren der Attribute für Quellen- und Zielprüfungen folgendermaßen vor:- Klicken Sie in linken Navigationsbereich des AWS-Dashboards auf 'Network interfaces' (Netzschnittstellen).
- Klicken Sie mit der rechten Maustaste auf die Instanz und klicken Sie anschließend auf Change Source/Dest Check (Quellen-/Zielprüfung ändern).
- Klicken Sie auf Deaktiviert und dann auf Ändern.
- Wiederholen Sie die Schritte für jede Netzschnittstelle.
Weitere Informationen finden Sie unter Elastic Network Interfacehttps://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html auf dem AWS.
- Gespiegelter Datenverkehr ist unvollständig
Die folgenden Datenverkehrstypen können nicht gespiegelt werden:
- ARP
- DHCP
- Instanzmetadaten-Service
- NTP
- Windows-Aktivierung
Weitere Informationen finden Sie auf den folgenden Seiten auf dem AWS-Dokumentationsportal.- Was ist Datenverkehrsspiegelung? (https://docs.aws.amazon.com/vpc/latest/mirroring/what-is-traffic-mirroring.html)
- Datenverkehrsspiegelungsquoten und Überlegungen (https: //docs.aws.amazon.com/vpc/latest/mirroring/traffic-mirroring-sichtsations.html)
- QRadar Network Insights Instanz besteht die Systemstatusprüfung „ AWS “ nicht
Jumbo-Frames können manchmal dazu führen, dass die QRadar Network Insights Instanz neu gestartet wird, was zu einem Fehler bei der AWS führt.
Um dieses Problem zu beheben, legen Sie die MTU (Maximum Transmission Unit, maximale Übertragungseinheit) für die Überwachungsschnittstelle auf 9001.- Wenn Sie die MTU temporär ändern möchten, geben Sie diesen Befehl ein:
sudo ip link set dev eth<#> mtu 9001 - Um die MTU dauerhaft festzulegen, bearbeiten Sie das Skript /etc/sysconfig/network-scripts/ifcfg-eth<#> für die Schnittstelle und setzen Sie die MTU-Zeile auf
MTU=9001.
Weitere Informationen finden Sie unter Maximale Netzwerkübertragungseinheit (MTU) für Ihre EC2https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/network_mtu.html im AWS.
- Wenn Sie die MTU temporär ändern möchten, geben Sie diesen Befehl ein: