Durch das Bereitstellen der IP-Adresse eines Servers und dem zugehörigen privaten Schlüssel können Sie Datenverkehr zu diesem Host entschlüsseln.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer beim QRadar Network Insights -Host an.
- Überprüfen Sie die Position der Schlüssel in der Datei /opt/qradar/conf/forensics_config.xml .
<keybag
keydir="/opt/ibm/forensics/decapper/keys"
keylogs="/opt/ibm/forensics/decapper/keylogs"/>
Sie verwenden die Positionen keydir und keylogs in den nächsten Schritten.
- Kopieren Sie einen oder mehrere private Schlüssel in das Verzeichnis keydir .
- Ändern Sie im Verzeichnis keydir die Datei key_config.xml , um Ihre Schlüsseldatei und die IP-Adressen anzugeben, für die sie gilt.
Die Schlüsseldatei kann für eine einzelne IP-Adresse und/oder einen Bereich von IP-Adressen angewendet werden. Die
key_config.xml-Datei könnte beispielsweise wie folgt aussehen:
Beispiel:<keys>
<key file=" /opt/ibm/forensics/decapper/keys/key_name">
<address>10.2.3.4</address>
<range>10.2.3.0-10.2.3.255</range>
</key>
</keys>
- Starten Sie den Decapper-Service erneut, indem Sie den folgenden Befehl eingeben:
systemctl restart decapper
Ergebnisse
Ab diesem Punkt verwenden alle Analysen von neuen Wiederherstellungen oder Datenflüssen die neuen Schlüssel zum Entschlüsseln des Datenverkehrs.