SSL- und TLS-Datenverkehr mithilfe des privaten Schlüssels eines Servers entschlüsseln

Durch das Bereitstellen der IP-Adresse eines Servers und dem zugehörigen privaten Schlüssel können Sie Datenverkehr zu diesem Host entschlüsseln.

Vorgehensweise

  1. Melden Sie sich über SSH als Rootbenutzer beim QRadar Network Insights -Host an.
  2. Überprüfen Sie die Position der Schlüssel in der Datei /opt/qradar/conf/forensics_config.xml .
    <keybag 
    keydir="/opt/ibm/forensics/decapper/keys" 
    keylogs="/opt/ibm/forensics/decapper/keylogs"/>

    Sie verwenden die Positionen keydir und keylogs in den nächsten Schritten.

  3. Kopieren Sie einen oder mehrere private Schlüssel in das Verzeichnis keydir .
  4. Ändern Sie im Verzeichnis keydir die Datei key_config.xml , um Ihre Schlüsseldatei und die IP-Adressen anzugeben, für die sie gilt.
    Die Schlüsseldatei kann für eine einzelne IP-Adresse und/oder einen Bereich von IP-Adressen angewendet werden. Die key_config.xml-Datei könnte beispielsweise wie folgt aussehen:
    Beispiel:
    <keys>
    <key file=" /opt/ibm/forensics/decapper/keys/key_name">
    <address>10.2.3.4</address>
    <range>10.2.3.0-10.2.3.255</range>
    </key>
    </keys>
  5. Starten Sie den Decapper-Service erneut, indem Sie den folgenden Befehl eingeben:
    systemctl restart decapper

Ergebnisse

Ab diesem Punkt verwenden alle Analysen von neuen Wiederherstellungen oder Datenflüssen die neuen Schlüssel zum Entschlüsseln des Datenverkehrs.