Ereigniskollektor konfigurieren
Vorgehensweise
- Auf der Registerkarte Verwaltung : Klicken Sie auf Systemkonfiguration > System-und Lizenzverwaltung.
- Wählen Sie den verwalteten Host aus, den Sie konfigurieren möchten.
- Klicken Sie auf Implementierungsaktionen > Host bearbeiten.
- Klicken Sie auf Komponentenmanagement.
- Geben Sie Werte für die folgenden Parameter ein:
Parameter Beschreibung Empfangsport für die Ereignisweiterleitung Der Port für die Ereignisweiterleitung des Ereigniskollektors . Empfangsport für die Datenflussweiterleitung Der Port für die Datenflussweiterleitung des Ereigniskollektors . Automatische Erkennung aktiviert True ermöglicht es dem Ereigniskollektor , Datenverkehr von zuvor unbekannten Protokollquellen automatisch zu analysieren und anzunehmen. Die zugehörigen Firewall-Ports sind geöffnet, damit Ereignisse von der automatischen Erkennung empfangen werden können. Diese Option ist die Standardeinstellung.
False verhindert, dass der Ereigniskollektor automatisch den Datenverkehr von zuvor unbekannten Protokollquellen analysiert und akzeptiert.
Weitere Informationen finden Sie im Handbuch Protokollquellen verwalten.
Automatische Erkennung - globale Einstellungen verwenden True gibt an, dass der Ereigniskollektor globale Einstellungen für die automatische Erkennung von Protokollquellen verwendet.
False gibt an, dass der Ereigniskollektor einzelne lokale Einstellungen (XML-Konfigurationsdatei) für die automatische Erkennung von Protokollquellen verwendet.
Filter für Datenflussdeduplizierung aktiviert True ermöglicht es dem Ereigniskollektor , redundante Datenflüsse zu verbinden. False verhindert, dass der Ereigniskollektor redundante Datenflüsse zusammenführt. Der Standardwert ist False.
Filterdauer für Datenflussdeduplizierung Die Dauer in Sekunden, die Datenflüsse vor der Weiterleitung gepuffert werden. Filterdauer für asymmetrische Datenflüsse Die Dauer in Sekunden, die asymmetrische Datenflüsse vor der Weiterleitung gepuffert werden. Bereits erkannte Ereignisse weiterleiten Mit True kann der Ereigniskollektor Ereignisse weiterleiten, die auf dem System erkannt wurden.
False verhindert, dass der Ereigniskollektor Ereignisse weiterleitet, die auf dem System erkannt wurden. Diese Option verhindert eine Ereignisschleifenbildung auf Ihrem System.
Datenverkehr an Ereignisprozessor komprimieren Mit True wird der Datenverkehr, der an den verbundenen Ereignisprozessor gesendet wird, komprimiert. False verhindert, dass Datenverkehr, der an den verbundenen Ereignisprozessor gesendet wird, komprimiert wird. Der Standardwert ist False.
- Klicken Sie auf Speichern.
- Wiederholen Sie den Vorgang für alle QRadar Event Collectors in Ihrer Bereitstellung, die konfiguriert werden soll.