QRadar Network Insights -Installationen in Google Cloud
Gehen Sie wie folgt vor, um QRadar Network Insights in Google Cloudbereitzustellen.
Überprüfen Sie, ob Ihre virtuelle Appliance die Systemmindestvoraussetzungen erfüllt.Prüfen Sie, ob die Instanz, die Sie installieren möchten, die gewünschte Inspektionsstufe für Datenflüsse unterstützen kann.
Installieren Sie die Komponenten von QRadar, indem Sie das IBM
QRadar SIEM Image auf Fix Central oder Google Cloud Marketplace verwenden.Installieren Sie einen QRadar Console und einen verwalteten QRadar Network Insights -Host. Andere verwaltete Hosts, z. B. Datenflussprozessoren, sind optional. Weitere Informationen zur Installation QRadar von Komponenten auf Google Cloud finden Sie unter „Konfigurieren einer virtuellen Appliance von QRadar 7.5.0 UP7 auf Google Cloud Platform “.
Fügen Sie den verwalteten Host QRadar Network Insights zum QRadar
Consolehinzu.
Konfigurieren Sie die Datenflussquellen.
Konfigurieren Sie eine Sitzung für die Datenverkehrsspiegelung.
Überprüfen Sie, ob die Implementierung Datenflussdaten empfängt.
Systemvoraussetzungen für QRadar Network Insights -Installationen unter Google Cloud
Stellen Sie zur Vorbereitung der IBM QRadar Network Insights -Installation sicher, dass Ihre virtuelle Einheit die Systemmindestvoraussetzungen erfüllt.
| Anforderungen | Wert |
|---|---|
| Prozessor | 8 Kerne (Minimum) Tipp: Tipp: Referenzieren Sie den Kernwert und nicht den CPU-Wert.
|
| Speicher | 64 GB (Minimum) |
| Speicher | QRadar Network Insights erfordert zwei EBS General Purpose SSD-Datenträger:
|
| Netzbetrieb | QRadar Network Insights erfordert mindestens zwei Netzschnittstellen:
|
Der 98 GiB -Datenträger für das Betriebssystem und die Software wird automatisch vom QRadar -Image konfiguriert. Sie müssen den zusätzlichen 250 GiB -Datenträger für Daten manuell konfigurieren.
Bei größeren CPU-Maschinentypen können Sie die Instanz mit zusätzlichen Überwachungsschnittstellen implementieren.
Externe IPv4 -Adressen sind nicht erforderlich.
Google Cloud Platform erfordert, dass sich alle zusätzlichen Netzwerkschnittstellen in separaten VPC-Netzwerken mit nicht überlappenden Subnetz-IP-Bereichen befinden. Weitere Informationen finden Sie unter Mehrere Netzschnittstellen (https://cloud.google.com/vpc/docs/multiple-interfaces-concepts).
Legen Sie für die Einstellung Maximale Übertragungseinheit (MTU) in der Überwachungsschnittstelle des VPC-Netzes den größten Wert von 8896 fest.
Aktivieren Sie die Paketspiegelung in „ Google Cloud Platform “, um den Netzwerkverkehr an die IBM QRadar Network Insights Instanz weiterzuleiten. Konfigurieren Sie die Paketspiegelung, um Datenverkehr an vom Standard abweichende Schnittstellen der QRadar Network Insights VM-Instanz zu senden. Beispiel: nic1 oder nic2. Weitere Informationen finden Sie in Paketspiegelung verwenden (https://cloud.google.com/vpc/docs/using-packet-mirroring).
VPC-Firewallregeln
Die der Verwaltungsschnittstelle zugewiesene VPC muss über Firewall-Regeln verfügen, die eingehende SSH-, ausgehende NetFlow, und Messaging-Verbindungen zwischen dem QRadar Network Insights und dem QRadar Console sowie allen zusätzlichen Flow Collectors oder Prozessoren zulassen.
Die den Überwachungsschnittstellen zugeordnete VPC-Firewallrichtlinie muss über die richtigen Regeln verfügen, damit der gespiegelte Datenverkehr von den Quellennetzen zugelassen wird. Weitere Informationen finden Sie in Paketspiegelung verwenden (https://cloud.google.com/vpc/docs/using-packet-mirroring).
Architektur der Implementierung
Die folgende Abbildung zeigt den Datenfluss in einer Implementierung, die zwei QRadar Network Insights -Spiegelziele enthält. Eine QRadar Network Insights -Instanz wird als Datenflussquelle für einen Flow Processorverwendet, während die andere Instanz Netzverkehr direkt an den QRadar Consolesendet.

Installationsreferenz
Der folgende Screenshot zeigt den Abschnitt Erweiterte Optionen auf der Seite Instanz erstellen in der Google Cloud -Konsole, in der sich die Abschnitte Network Performance Configuration und Disks befinden.

Konfigurieren einer virtuellen QRadar Appliance „ 7.5.0UP7 “ auf „ Google Cloud Platform “
Vorbereitende Schritte
Erwerben Sie die Berechtigung für einen QRadar Software-Knoten für jede QRadar Instanz, die von einem Cloud-Marktplatz eines Drittanbieters bereitgestellt wird. Die Berechtigung für den Softwareknoten muss vorhanden sein, bevor Sie die QRadar Instanz bereitstellen. Um einen Anspruch auf einen QRadar Software-Knoten zu erwerben, wenden Sie sich an Ihren QRadar Vertriebsmitarbeiter.
Bei Problemen mit QRadar Software wenden Sie sich bitte an den IBM® Support. Bei Problemen mit der GCP-Infrastruktur finden Sie Informationen in Ihrer GCP-Dokumentation. Wenn der Support von IBM feststellt, dass die Infrastruktur von GCP Ihr Problem verursacht, müssen Sie sich an GCP wenden, um Unterstützung bei der Behebung des zugrunde liegenden Problems mit der Infrastruktur von GCP zu erhalten.
Wenn Sie ein Daten-Gateway für installieren QRadar on Cloud, lesen Sie den Abschnitt „Installieren eines QRadar Daten-Gateways“ unter „ Google Cloud Platform “ ( https://www.ibm.com/support/knowledgecenter/en/SSKMKU/com.ibm.qradar.doc_cloud/t_hosted_gcp_image.html ).
- Erstellen Sie einen Projektnamen, der einen vollständig qualifizierten Domänennamen (FQDN) mit maximal 63 Zeichen zulässt. Der vollständig qualifizierte Domänenname besteht aus dem Bereitstellungsnamen gefolgt von -vm, der Zone, der Region, dem Projektnamen und der Zeichenfolge .internal.
Lautet der Projektname beispielsweise abc-stq-xyz, der Bereitstellungsname der Appliance qr-con, die Zone us-east4-c und die Region c, so lautet der vollständig qualifizierte Domänenname qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. Der Zonenname kann 10 bis 25 Zeichen lang sein. Je nach Länge des Zonennamens verbleiben dann 25 bis 40 Zeichen für den Projekt- und den Bereitstellungsnamen.
- Konfigurieren Sie in dem Projekt, das Sie in Schritt 1 erstellt haben, Ihre Netzschnittstelle.
- Klicken Sie auf .©2019 Google LLC, mit Genehmigung verwendet. Google und das Google-Logo sind eingetragene Marken der Google LLC.

- Klicken Sie auf die Option VPC-NETZWERK ERSTELLEN.
- Geben Sie Ihrem Netz einen Namen und konfigurieren Sie die Einstellungen wie erforderlich. Setzen Sie das Feld DNS-Serverrichtlinie auf Keine Serverrichtlinie.
- Klicken Sie auf Erstellen.
- Klicken Sie auf .
- Fügen Sie dem Projekt einen SSH-Schlüssel hinzu. Der Schlüssel muss für den Benutzer cloud-user erstellt werden.
- Klicken Sie auf .©2019 Google LLC, mit Genehmigung verwendet. Google und das Google-Logo sind eingetragene Marken der Google LLC.

- Klicken Sie auf SSH-Schlüssel.
- Klicken Sie auf Bearbeiten.
- Klicken Sie auf Element hinzufügen.
- Geben Sie einen SSH-Schlüssel ein, gefolgt von cloud-user.
- Klicken Sie auf Speichern.
- Klicken Sie auf .
Vorgehensweise
Nächste Schritte
Falls Sie DNS-Einträge in /etc/resolv.conf entfernt haben, stellen Sie die Einträge wieder her.
Bei QRadar SIEM All-in-One (QRadar Console) Installationen verwendet die QRadar Instanz Coordinated Universal Time (UTC). Sie können die Zeitzone der Instanz ändern. Weitere Informationen zum Ändern der Zeitzone finden Sie unter Konfigurieren der Systemzeit.
Dieses Image empfängt keine automatischen Software-Upgrades. Sie müssen Ihr System manuell aktualisieren, um es auf dem neuesten Stand zu halten. Um QRadar Aktualisierungsbenachrichtigungen zu erhalten, siehe QRadar Aktualisierungsbenachrichtigungen erhalten.
Für alle Installationen von verwalteten Hosts (außer Daten-Gateways) siehe Hinzufügen eines verwalteten Hosts.
Weitere Informationen zum Hinzufügen der virtuellen Appliance als verwalteter Host und zum Konfigurieren von Flussquellen und Verkehrsspiegelung finden Sie unter QRadar Network Insights Installationen auf Google Cloud.