Sie stellen über ein Datengateway eine Verbindung zu IBM®
QRadar® on Cloud her. Sie können das Datengateway in Oracle Cloud installieren.
Vorbereitende Schritte
Stellen Sie sicher, dass Ihre Appliance die Anforderungen des Datengateway-Systems erfüllt. Siehe Systemvoraussetzungen für Datengateways.
Planen Sie ein Wartungsfenster für diese Task ein und stellen Sie sicher, dass die Benutzer keine Änderungen implementieren,
solange das
Datengateway Ihrer Implementierung hinzugefügt wird.
Der vollständige Hostname der Konsole, mit der Sie sich über
Ihre Gateway-Appliance verbinden, muss Ihnen bekannt sein.
Informationen zu dieser Task
Wenden Sie sich bei Problemen mit der QRadar Software an den IBM Support. Wenn Probleme mit der Oracle Cloud-Infrastruktur auftreten, ziehen Sie die Oracle Cloud-Dokumentation zu Rate. Wenn der IBM Support feststellt, dass Ihr Problem durch die Oracle Cloud-Infrastruktur verursacht wird, müssen Sie sich an den Support von Oracle Cloud wenden, um das zugrunde liegende Problem mit der Oracle Cloud-Infrastruktur zu lösen.
Die verwendeten privaten und öffentlichen IP-Adressen müssen statisch sein.
Sie können nicht mehr als zwei DNS-Einträge haben. Die Installation von QRadar schlägt fehl, wenn die Datei /etc/resolv.conf mehr als zwei DNS-Einträge enthält.
Datengateways müssen nacheinander installiert werden. Wenn Sie mehrere Datengateways installieren, warten Sie, bis die Installation eines Gateways abgeschlossen ist, bevor Sie das nächste installieren.
Vorgehensweise
- Laden Sie die Imagedatei herunter
- Rufen Sie den Abschnitt CLOUD MARKET PLACE in Fix Central auf (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
- Klicken Sie auf 7.4.1-CMP-OracleCloud-MANAGEDHOST-QRADAR-20220811114721.
- Laden Sie das Image und die .sig -Dateien herunter.
Der Download der Imagedatei kann mehrere Stunden dauern.
- Verwenden Sie die Datei .sig , um die Integrität der Imagedatei zu überprüfen.
- Laden Sie die Bilddatei hoch
- Rufen Sie Oracle Cloud (https://www.oracle.com/ca-en/cloud/) auf und erstellen Sie ein neues Speicherbucket.
- Laden Sie die Datei hoch.
Der Upload kann bis zu einer Stunde dauern. Benennen Sie die Bilddatei nicht um. Durch die Umbenennung der Datei
schlägt der Import fehl.
- Importieren Sie das Image
- Klicken Sie in Oracle Cloud auf .
- Wählen Sie ein Fachaus.
- Klicken Sie auf Image importieren.
- Geben Sie einen Namen für das Image ein
- Wählen Sie Linux als Betriebssystem aus.
- Wählen Sie Aus einem Object Storage -Bucket importierenaus.
- Wählen Sie das Bucket aus, in das die Imagedatei in Schritt 2 hochgeladen wurde
- Wählen Sie die Bilddatei aus, die in Schritt 2 hochgeladen wurde
- Wählen Sie OCI als Bildtyp aus.
- Klicken Sie auf Image importieren.
- Klicken Sie nach der Erstellung des Image auf Instanz erstellen.
- Geben Sie Ihrer Instanz einen Namen mit maximal 58 Zeichen. Der Name darf nur alphanumerische Zeichen und das Symbol - enthalten.
- Wählen Sie ein Fach für die Instanz aus.
- Wählen Sie eine Verfügbarkeitsdomäne für die Instanz aus.
- Wählen Sie eine Form aus, die die Systemmindestvoraussetzungen erfüllt.
- Klicken Sie auf Form ändern.
- Klicken Sie auf Virtuelle Maschine als Instanztyp.
- Wählen Sie eine beliebige Form aus der Formserie AMD, Intel oder Specialty und previous generation aus, die die Systemanforderungen für virtuelle Appliances erfüllt.
Wichtig: Instanzen mit zusätzlichen Speicherlaufwerken werden nicht unterstützt.
Weitere Informationen finden Sie unter QRadar on Cloud -Onboarding.
- Konfigurieren Sie den Netzbetrieb für die Instanz.
- Wählen Sie ein virtuelles Cloudnetzfach aus.
- Wählen Sie ein virtuelles Cloudnetz aus.
- Wählen Sie ein Teilnetz aus.
- Wählen Sie Öffentliche IPv4 -Adresse zuordnenaus.
- Wählen Sie unter 'Show Advanced Options' die Option Use network security groups to control trafficaus.
- Wählen Sie eine Sicherheitsgruppe aus, die Port 22 und Port 443 für einen QRadar
Consolezulässt, um eine Zulassungsliste vertrauenswürdiger IP-Adressen zu erstellen, die auf Ihre QRadar -Implementierung zugreifen können. In einer QRadar -Implementierung mit mehreren Geräten können auch andere Ports zwischen verwalteten Hosts zulässig sein. Weitere Informationen dazu, welche Ports möglicherweise in Ihrer Implementierung zugelassen werden müssen, finden Sie unter Von QRadar.
- Fügen Sie ein SSH-Schlüsselpaar hinzu oder erstellen Sie ein Paar.
- Klicken Sie auf Erstellen.
- Fügen Sie Ihrer Instanz eine zweite Platte für den Speicher hinzu
- Rufen Sie auf und klicken Sie auf Blockdatenträger erstellen.
- Benennen Sie den Datenträger und geben Sie eine Größe in GB ein.
Die Mindestgröße beträgt 250 GiB. Die hinzugefügte Platte muss die zweite Platte sein. Es kann nicht die dritte oder größere Platte sein. Nach Abschluss der Installation enthält diese Platte die Partitionen /store und /transient.
Warnung: Es ist nicht möglich, den Speicher nach der Installation zu vergrößern.
- Wählen Sie dasselbe Fach aus, in dem Ihre Instanz erstellt wurde
- Klicken Sie auf Blockdatenträger erstellen.
- Rufen Sie auf und wählen Sie Ihre Instanz aus.
- Klicken Sie auf Zugeordnete Blockdatenträger.
- Klicken Sie auf Blockdatenträger zuordnen.
- Wählen Sie Ihren Blockdatenträger im Dropdown-Menü aus und wählen Sie dann Paravirtualisiert als Anhangstyp aus.
- Klicken Sie auf Zuordnen.
- Wenn die Instanz bereit ist, melden Sie sich mit dem privaten Schlüssel Ihres Schlüsselpaars an.
ssh -i <private_key_file> cloud-user@<public_IP_address>
- Geben Sie den folgenden Befehl ein:
- Wenn Sie aufgefordert werden, das Rootkennwort festzulegen, legen Sie ein sicheres Kennwort fest, das die folgenden Kriterien erfüllt:
- Es enthält mindestens fünf Zeichen.
- Es enthält keine Leerzeichen.
- Enthält mindestens eines der folgenden Sonderzeichen: @, #, ^ und *.
Sie können dieses Kennwort erst nach Abschluss des Installationsprozesses ändern. Das Rootkennwort ist gleichzeitig das Kennwort des Gateway-Hosts.
- Führen Sie ein Upgrade des Datengateways auf dieselbe Version von QRadar wie Ihre Konsole durch.
- Melden Sie sich bei der Konsole an.
- Rufen Sie auf, um die Version von QRadar zu finden, in der sich die Konsole befindet.
- Laden Sie die SFS-Datei für die Version von QRadar von Fix Central herunter (https://www.ibm.com/support/fixcentral).
- Kopieren Sie die SFS-Datei des Software-Updates auf Ihr Datengateway.
- Wenn Sie die Verbindung zu Ihrer SSH-Sitzung getrennt haben, melden Sie sich über SSH wieder bei Ihrem Datengateway an.
- Verschieben Sie die SFS-Datei auf Ihrem Datengateway in das Verzeichnis /storetmp , indem Sie folgenden Befehl eingeben:
sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
- Öffnen Sie mit folgendem Befehl die Superuser-Shell:
- Erstellen Sie das Verzeichnis /media/updates , indem Sie folgenden Befehl eingeben:
- Hängen Sie mit folgendem Befehl die SFS-Datei an:
mounth -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
- Führen Sie mit folgendem Befehl das Installationsprogramm für das Software-Update aus:
- Verwenden Sie die IBM
QRadar on Cloud -App "Self Serve", um ein Token für Ihr Datengateway zu generieren und die IP-Adresse des Datengateways zur Zulassungsliste hinzuzufügen. Weitere Informationen finden Sie unter Zugriffsmanagement für die Konsole.
- Nach dem Empfang des Tokens gehen Sie folgendermaßen vor:
- Wenn Sie die Verbindung zu Ihrer SSH-Sitzung getrennt haben, melden Sie sich über SSH wieder bei Ihrem Datengateway an.
- Da die Appliance nach dem vorherigen Schritt erneut gestartet wurde, öffnen Sie die Supershell erneut, indem Sie den folgenden Befehl eingeben:
- Geben Sie den folgenden Befehl auf dem neu hinzugefügten Datengateway ein, um ein bekanntes Problem mit einer sporadisch auftretenden Verbindung zu mindern:
mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
- Geben Sie den folgenden Befehl ein, um die Erstkonfiguration des Datengateways fertigzustellen:
/opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
- Schließen Sie die Superuser-Shell, indem Sie
folgenden Befehl eingeben:
Nächste Schritte
Falls Sie DNS-Einträge in /etc/resolv.conf entfernt haben, stellen Sie die Einträge wieder her.