QRadar -Datengateway unter Microsoft Azure installieren

Sie stellen über ein Datengateway eine Verbindung zu IBM® QRadar® on Cloud her. Sie können das Datengateway in Microsoft Azureinstallieren.

Vorbereitende Schritte

Stellen Sie sicher, dass Ihre Appliance die Anforderungen des Datengateway-Systems erfüllt. Siehe Systemvoraussetzungen für Datengateways.

Planen Sie ein Wartungsfenster für diese Task ein und stellen Sie sicher, dass die Benutzer keine Änderungen implementieren, solange das Datengateway Ihrer Implementierung hinzugefügt wird.

Der vollständige Hostname der Konsole, mit der Sie sich über Ihre Gateway-Appliance verbinden, muss Ihnen bekannt sein.

Informationen zu dieser Task

Wenden Sie sich bei Problemen mit QRadar Software an den IBM Support. Wenn Probleme mit der Microsoft Azure -Infrastruktur auftreten, ziehen Sie die Microsoft Azure -Unterstützungsdokumentation zu Rate. Wenn der IBM Support feststellt, dass Ihr Problem durch die Microsoft Azure -Infrastruktur verursacht wird, müssen Sie sich an Microsoft wenden, um Unterstützung zu erhalten und das zugrunde liegende Problem mit der Microsoft Azure -Infrastruktur zu beheben.

Die verwendeten privaten und öffentlichen IP-Adressen müssen statisch sein.

Datengateways müssen nacheinander installiert werden. Wenn Sie mehrere Datengateways installieren, warten Sie, bis die Installation eines Gateways abgeschlossen ist, bevor Sie das nächste installieren.

Vorgehensweise

  1. Rufen Sie Microsoft Azure Marketplace auf (https://azuremarketplace.microsoft.com/en-us/marketplace/apps/ibm.qradar750?tab=Overview).
    Auf der Registerkarte Plans + Pricing (Pläne und Preise) können Sie sich über die Preise für bestimmte VM-Größen informieren, allerdings wählen Sie dort nicht Ihre VM-Größe aus.
  2. Klicken Sie auf Jetzt abrufen.
  3. Wählen Sie IBM Security QRadar SIEM v7.5.0 UP9 (BYOL) aus der Menüliste des Software-Plans aus und klicken Sie auf Weiter.
  4. Klicken Sie auf Erstellen , um eine Instanz für das Datengateway zu erstellen.
  5. Konfigurieren Sie die Einstellungen für die virtuelle Maschine.
    1. Wählen Sie eine vorhandene Ressourcengruppe aus oder erstellen Sie eine neue.
    2. Geben Sie einen Namen für die virtuelle Maschine ein.
      Hinweis: Der VM-Name darf maximal 10 Zeichen umfassen.
    3. Wählen Sie eine Regionaus.
    4. Klicken Sie auf Alle Größen anzeigen und wählen Sie eine x64-based Größe aus der folgenden Liste aus, die die Systemmindestvoraussetzungen erfüllt (D-Series v4, B-Series, DC-Series, E-Series v4, F-Series v2, H-Series, D-Series v3, E-Series v3, D-Series v2).
      Weitere Informationen finden Sie unter QRadar on Cloud -Onboarding.
    5. Geben Sie einen Benutzernamen für das Administratorkonto ein.
    6. Wählen Sie einen öffentlichen SSH-Schlüssel oder ein Kennwortaus.

      Weitere Informationen zum Erstellen und Verwenden eines öffentlichen/privaten SSH-Schlüsselpaars für Linux® -VMs in Microsoft Azurefinden Sie in der Microsoft-Dokumentation.

  6. Klicken Sie auf Weiter: Platten >.
    1. Klicken Sie im Abschnitt Datenplatten auf Neue Platte erstellen und anhängen.
    2. Geben Sie einen Namen für Ihre Datenplatte ein.
    3. Übernehmen Sie für Quellentyp den Wert Keine (leere Platte).
    4. Klicken Sie auf Größe ändern.
    5. Wählen Sie eine Plattenartikelnummer.
    6. Schätzen Sie Ihren Speicherbedarf und geben Sie dann eine Größe in GiBein. Klicken Sie nach der Eingabe der Größe auf OK .
      Die Mindestgröße beträgt 250 GiB. Die hinzugefügte Platte muss die zweite Platte sein. Es kann nicht die dritte oder größere Platte sein. Nach Abschluss der Installation enthält die Platte die Partitionen /store und /transient .
      Warnung: Es ist nicht möglich, den Speicher nach der Installation zu vergrößern.
    7. Klicken Sie auf OK , um die Datenplatte hinzuzufügen.
  7. Klicken Sie auf Weiter: Netzbetrieb >.
    1. Erstellen Sie ein virtuelles Netzoder wählen Sie ein vorhandenes aus.
    2. Erstellen oder wählen Sie ein Teilnetz für Ihr virtuelles Netz aus.
    3. Wählen Sie unter NIC network security groupdie Option Erweitert.
    4. Erstellen oder wählen Sie eine Netzsicherheitsgruppe aus, die Ports 22 und 443 für einen QRadar Consoleermöglicht, um eine Zulassungsliste mit vertrauenswürdigen IP-Adressen zu erstellen, die auf Ihre QRadar -Implementierung zugreifen können.
      In einer QRadar -Implementierung mit mehreren Geräten können auch andere Ports zwischen verwalteten Hosts zulässig sein. Weitere Informationen dazu, welche Ports möglicherweise in Ihrer Implementierung zugelassen werden müssen, finden Sie unter Von QRadar.
  8. Klicken Sie auf Überprüfen + Erstellen.
  9. Klicken Sie auf Erstellen , um die Instanz bereitzustellen. Dies kann ein paar Minuten dauern.
  10. Wenn Ihre VM in Azurebereitgestellt wird, klicken Sie auf Wechseln zu Ressource.
  11. Wenn die VM bereit ist, können Sie sich entweder mit Ihrem Schlüsselpaar oder dem in Schritt 5f erstellten Passwort anmelden.
    • Geben Sie zur Anmeldung mit SSH und Ihrem Schlüsselpaar den folgenden Befehl ein:
      ssh -i <key.pem> user@<public_IP_address>
    • Geben Sie zur Anmeldung mit SSH und Ihrem Kennwort den folgenden Befehl ein:
      ssh user@<public_IP_address>
  12. Geben Sie den folgenden Befehl ein:
    sudo /root/setup 7000
    Wenn die SSH-Sitzung unterbrochen wird, verwenden Sie eine der folgenden Optionen, um sich wieder mit dem Installationsprogramm zu verbinden.
    • Wenn Sie ' QRadar 7 7.5.0 UP8 oder eine frühere Version verwenden, geben Sie den folgenden Befehl ein:
      sudo screen -r qradar
    • Wenn Sie ' QRadar 7 7.5.0 UP8 oder eine neuere Version verwenden, geben Sie den folgenden Befehl ein:
      sudo tmux a
    Hinweis: Mit diesem Schritt wird das Installationsprogramm wieder mit der zuletzt verwendeten Sitzung verbunden. Die Eingabeaufforderung bei der Anmeldung zeigt auch einen Befehl zum erneuten Verbinden der Sitzung an, was vorzuziehen ist.
  13. Sie werden vom System aufgefordert, ein Rootkennwort festzulegen. Das Kennwort muss folgende Bedingungen erfüllen:
    • Enthält mindestens 5 Zeichen
    • Enthält keine Leerzeichen
    • Enthält mindestens eines der folgenden Sonderzeichen: @, #, ^ und *.

    Sie können dieses Kennwort erst nach Abschluss des Installationsprozesses ändern. Das Rootkennwort ist gleichzeitig das Kennwort des Gateway-Hosts.

  14. Aktualisieren Sie das Datengateway auf dieselbe Version von QRadar wie Ihre Konsole.
    1. Melden Sie sich bei der Konsole an.
    2. Um die Version von QRadar zu suchen, unter der sich die Konsole befindet, klicken Sie auf das Navigationsmenü () und anschließend auf Produktinfo.
    3. Laden Sie die SFS-Datei für die Version von QRadar, in der sich die Konsole befindet, von Fix Centralhttps://www.ibm.com/support/fixcentral herunter.
    4. Kopieren Sie die SFS-Datei des Software-Updates auf Ihr Datengateway.
    5. Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
    6. Verschieben Sie die SFS-Datei auf Ihrem Datengateway in das Verzeichnis /storetmp , indem Sie folgenden Befehl eingeben:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Öffnen Sie mit folgendem Befehl die Superuser-Shell:
      sudo su -
    8. Erstellen Sie das Verzeichnis /media/updates , indem Sie folgenden Befehl eingeben:
      mkdir /media/updates
    9. Hängen Sie mit folgendem Befehl die SFS-Datei an:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Führen Sie mit folgendem Befehl das Installationsprogramm für das Software-Update aus:
      /media/updates/installer
  15. Verwenden Sie die App " QRadar on Cloud Self Serve", um ein Token für Ihr Datengateway zu generieren und die IP-Adresse des Datengateways in die Zulassungsliste aufzunehmen. Weitere Informationen finden Sie unter Zugriffsverwaltung auf die Konsole.
  16. Nach dem Empfang des Tokens gehen Sie folgendermaßen vor:
    1. Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
    2. Da die Appliance nach dem letzten Schritt neu gestartet wurde, müssen Sie die Superuser-Shell nun erneut mit folgendem Befehl öffnen:
      sudo su -
    3. Geben Sie den folgenden Befehl auf dem neu hinzugefügten Datengateway ein, um ein bekanntes Problem mit einer sporadisch auftretenden Verbindung zu mindern:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Geben Sie den folgenden Befehl ein, um die Erstkonfiguration des Datengateways fertigzustellen:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  17. Schließen Sie die Superuser-Shell, indem Sie folgenden Befehl eingeben:
    exit