Sie stellen über ein Datengateway eine Verbindung zu IBM®
QRadar® on Cloud her. Sie können das Datengateway mit dem bereitgestellten Image auf einer Google Cloud Platform (GCP)-Instanz installieren.
Vorbereitende Schritte
Stellen Sie sicher, dass Ihre Appliance die Anforderungen des Datengateway-Systems erfüllt. Siehe Systemvoraussetzungen für Datengateways.
Planen Sie ein Wartungsfenster für diese Task ein und stellen Sie sicher, dass die Benutzer keine Änderungen implementieren,
solange das
Datengateway Ihrer Implementierung hinzugefügt wird.
Der vollständige Hostname der Konsole, mit der Sie sich über
Ihre Gateway-Appliance verbinden, muss Ihnen bekannt sein.
Informationen zu dieser Task
Wenden Sie sich bei Problemen mit QRadar Software an den IBM Support. Bei Problemen mit der GCP-Infrastruktur finden Sie Informationen in Ihrer GCP-Dokumentation. Wenn der Support von IBM feststellt, dass Ihr Problem durch die Infrastruktur von GCP verursacht wird, müssen Sie sich an GCP wenden, um Unterstützung bei der Behebung des zugrunde liegenden Problems mit der Infrastruktur von GCP zu erhalten.
Die verwendeten privaten und öffentlichen IP-Adressen müssen statisch sein.
Datengateways müssen nacheinander installiert werden. Wenn Sie mehrere Datengateways installieren, warten Sie, bis die Installation eines Gateways abgeschlossen ist, bevor Sie das nächste installieren.
Sie können nicht mehr als zwei DNS-Einträge haben. Die Installation von QRadar schlägt fehl, wenn die Datei /etc/resolv.conf mehr als zwei DNS-Einträge enthält.
Vorgehensweise
- Erstellen Sie in GCP einen Projektnamen, der einen vollständig qualifizierten Domänennamen (FQDN) mit maximal 63 Zeichen zulässt. Der vollständig qualifizierte Domänenname besteht aus dem Bereitstellungsnamen gefolgt von
-vm
, der Zone, der Region, dem Projektnamen und der Zeichenfolge .internal
.
Lautet der Projektname beispielsweise abc-stq-xyz, der Bereitstellungsname der Appliance qr-con, die Zone us-east4-c und die Region c, so lautet der vollständig qualifizierte Domänenname qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. Der Zonenname kann 10 bis 25 Zeichen lang sein. Je nach Länge des Zonennamens verbleiben dann 25 bis 40 Zeichen für den Projekt- und den Bereitstellungsnamen.
- Konfigurieren Sie in dem Projekt, das Sie in Schritt 1 erstellt haben, Ihre Netzschnittstelle.
- Klicken Sie auf .
©2019 Google LLC, mit Genehmigung verwendet. Google und das Google-Logo sind eingetragene Marken der Google LLC.
- Klicken Sie auf CREATE VPC NETWORK.
- Geben Sie Ihrem Netz einen Namen und konfigurieren Sie die Einstellungen wie erforderlich. Setzen Sie DNS-Serverrichtlinie auf Keine Serverrichtlinie.
- Klicken Sie auf Erstellen.
- Fügen Sie dem Projekt einen SSH-Schlüssel hinzu, sofern noch nicht geschehen. Der Schlüssel muss für einen Benutzer namens cloud-usererstellt werden.
- Klicken Sie auf .
©2019 Google LLC, mit Genehmigung verwendet. Google und das Google-Logo sind eingetragene Marken der Google LLC.
- Klicken Sie auf SSH-Schlüssel.
- Klicken Sie auf Bearbeiten.
- Klicken Sie auf Element hinzufügen.
- Geben Sie einen SSH-Schlüssel gefolgt von cloud-userein.
- Klicken Sie auf Speichern.
- Laden Sie das QRadar 7.5.0 UP7 Virtual Appliance Image von der IBM Fix Central Website herunter: https://www.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FOther+software%2FIBM+Security+QRadar+SIEM&fixids=7.5.0-UP7-CMP-GoogleCloud-SingleImage-QRADAR-202309270935&function=fixId&parent=IBM%20Security
- Laden Sie das Image und die .sig -Dateien herunter. Der Download kann einige Stunden dauern.
- Verwenden Sie die Datei " .sig, um die Integrität des heruntergeladenen Bildes zu überprüfen. Weitere Informationen finden Sie unter How to validate downloads from IBM Fix Central are trusted and code signed.
- Gehen Sie zu Google Cloud und laden Sie die Bilddatei in Google Cloud Storage hoch. Der Upload kann bis zu einer Stunde dauern.
Achtung: Benennen Sie die Bilddatei nicht um. Die Umbenennung des Bildes kann dazu führen, dass der Import fehlschlägt.
- Führen Sie den folgenden Befehl in der Shell „ Google Cloud “ aus, um das Rohbild in Ihr Konto „ GCP “ zu importieren.
gcloud compute images create <IMAGE NAME> --project=<GCP PROJECT NAME> --source-uri gs://<BUCKET NAME>/<RAW FILE PATH> --guest-os-features=MULTI_IP_SUBNET,UEFI_COMPATIBLE
Der Importvorgang kann bis zu einer Stunde dauern.
- Gehen Sie zu , wählen Sie das importierte Bild aus und klicken Sie dann auf Instanz erstellen.
- Richten Sie für die Appliance einen Bereitstellungsnamen ein, der einen vollständig qualifizierten Domänennamen (FQDN) mit maximal 63 Zeichen zulässt. Der vollständig qualifizierte Domänenname besteht aus dem Bereitstellungsnamen, der Zone, dem Projektnamen und der Zeichenfolge
.internal
.
Lautet der Projektname beispielsweise abc-stq-xyz, der Bereitstellungsname der Appliance qr-con, die Zone us-east4-c und die Region c, so lautet der vollständig qualifizierte Domänenname qr-con-vm.us-east4-c.c.abc-stq-xyz.internal. Der Zonenname kann 10 bis 25 Zeichen lang sein. Je nach Länge des Zonennamens verbleiben dann 25 bis 40 Zeichen für den Projekt- und den Bereitstellungsnamen.
- Wählen Sie die Zone aus, in der sich Ihr Projekt befindet.
- Wählen Sie einen Maschinentyp aus, der die Systemmindestvoraussetzungen erfüllt.
- Wählen Sie die von Ihnen erstellte Netzwerkschnittstelle aus.
- Stellen Sie die Firewallregeln für Ihre Appliance so ein, dass Port 22 und
443 nur für vertrauenswürdige IP-Adressen durchgängig sind, und erstellen Sie auf diese Weise eine Zulassungsliste der IP-Adressen, die auf Ihre QRadar-Bereitstellung
zugreifen können.
In einer
QRadar -Implementierung mit mehreren Geräten können auch andere Ports zwischen verwalteten Hosts zulässig sein. Weitere Informationen zu den Ports, die möglicherweise in Ihrer Implementierung zugelassen werden müssen, finden Sie unter
Von QRadarverwendete allgemeine Ports und Server.
- Ich akzeptiere die Nutzungsbedingungen des Marktplatzes „ GCP “.
- Klicken Sie auf Implementieren.
- Fordern Sie eine statische IP-Adresse für Ihre Appliance an.
- Klicken Sie auf .
- Wählen Sie Ihre Appliance aus der Liste aus.
- Klicken Sie auf Bearbeiten.
- Bearbeiten Sie die Netzschnittstelle.
- Setzen Sie den Parameter Internal IP type (Interner IP-Typ) auf Static (Statisch) und
reservieren Sie sich eine neue IP-Adresse.
- Wählen Sie eine statische externe IP-Adresse aus oder erstellen Sie eine.
- Klicken Sie auf Fertig.
- Wenn die Instanz bereit ist, melden Sie sich mit SSH und Ihrem Schlüsselpaar an, indem Sie den folgenden Befehl eingeben:
ssh -i <key.pem> cloud-user@<public_IP_address>
- Geben Sie den folgenden Befehl ein, um die Länge Ihres FQDN zu überprüfen:
Wenn der Befehl einen Wert größer 63 zurückgibt, schlägt die Installation fehl. Wiederholen Sie dieses Verfahren in diesem Fall mit einem kürzeren VM-Namen.
- Geben Sie den folgenden Befehl ein:
- Sie werden vom System aufgefordert, ein Rootkennwort festzulegen. Das Kennwort muss folgende Bedingungen erfüllen:
- Enthält mindestens 5 Zeichen
- Enthält keine Leerzeichen
- Enthält mindestens eines der folgenden Sonderzeichen: @, #, ^ und *.
Sie können dieses Kennwort erst nach Abschluss des Installationsprozesses ändern. Das Rootkennwort ist gleichzeitig das Kennwort des Gateway-Hosts.
- Aktualisieren Sie das Datengateway auf dieselbe Version von QRadar wie Ihre Konsole.
- Melden Sie sich bei der Konsole an.
- Um die Version von QRadar zu suchen, unter der sich die Konsole befindet, klicken Sie auf das Navigationsmenü (
) und anschließend auf Produktinfo.
- Laden Sie die SFS-Datei für die Version von QRadar von Fix Central herunter (https://www.ibm.com/support/fixcentral).
- Kopieren Sie die SFS-Datei des Software-Updates auf Ihr Datengateway.
- Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
- Verschieben Sie die SFS-Datei auf Ihrem Datengateway in das Verzeichnis /storetmp , indem Sie folgenden Befehl eingeben:
sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
- Öffnen Sie mit folgendem Befehl die Superuser-Shell:
- Erstellen Sie das Verzeichnis /media/updates , indem Sie folgenden Befehl eingeben:
- Hängen Sie mit folgendem Befehl die SFS-Datei an:
mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
- Führen Sie mit folgendem Befehl das Installationsprogramm für das Software-Update aus:
- Verwenden Sie die App " QRadar on Cloud Self Serve", um ein Token für Ihr Datengateway zu generieren und die IP-Adresse des Datengateways in die Zulassungsliste aufzunehmen. Weitere Informationen finden Sie unter Zugriffsmanagement auf die Konsole.
- Nach dem Empfang des Tokens gehen Sie folgendermaßen vor:
- Wenn Sie die Verbindung zu Ihrer ssh -Sitzung getrennt haben, verwenden Sie ssh , um sich wieder bei Ihrem Datengateway anzumelden.
- Da die Appliance nach dem letzten Schritt neu gestartet wurde, müssen Sie die Superuser-Shell nun erneut mit folgendem Befehl öffnen:
- Geben Sie den folgenden Befehl auf dem neu hinzugefügten Datengateway ein, um ein bekanntes Problem mit einer sporadisch auftretenden Verbindung zu mindern:
mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
- Geben Sie den folgenden Befehl ein, um die Erstkonfiguration des Datengateways fertigzustellen:
/opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
- Schließen Sie die Superuser-Shell, indem Sie
folgenden Befehl eingeben: