Senden von syslog-Daten von TLS an den QRadar Console
Sie können Syslog-Protokollquelleninformationen mithilfe des Syslog-Protokollquellenprotokolls „ TLS “ direkt an die QRadar®
on Cloud Konsole oder den Ereignisprozessor senden. Sie müssen kein Datengateway verwenden.
Vorgehensweise
- Eröffnen Sie ein Kund ensupport-Ticket und fordern Sie ein Syslog-Zertifikat für „ TLS “ an.
Zertifikate, die von QRadar on Cloud bereitgestellt werden, werden von einer Zertifizierungsstelle signiert und müssen alle 90 Tage verlängert werden.
Wenn Sie eine Bestätigung im Support-Ticket erhalten, können Sie die Protokollquelle konfigurieren. - Wechseln Sie auf der Registerkarte Verwaltung zum Abschnitt Apps und klicken Sie dann auf das Symbol QRadar Log Source Management .
- Klicken Sie auf + Neue Protokollquelleund anschließend auf Einzelne Protokollquelle.
- Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus und klicken Sie auf Protokolltyp auswählen.
- Wählen Sie auf der Seite Protokolltyp auswählen ein Protokoll aus und klicken Sie auf Protokollquellenparameter konfigurieren.
- Konfigurieren Sie die allgemeinen Parameter für Ihre Protokollquelle.Sie können Zielereigniskollektor auf 'Konsole' oder 'Ereignisprozessor' setzen.
- Konfigurieren Sie die protokollspezifischen Parameter für Ihre
Protokollquelle.
- Aktualisieren Sie das Feld Protokollquellen-ID .
- Geben Sie im Feld „ TLS -Listen-Port “ den Wert 6514 ein.Die Ports 6514, 6515, 6516, 6517 und 6518 sind die einzigen Ports, die für das Syslog „ TLS “ verfügbar sind.
- Wählen Sie im Feld Serverzertifikatstyp die Option PKCS12 Zertifikatskette und Kennwortaus.Das Zertifikat wird von Let' s Encrypt signiert und alle 90 Tage verlängert.
- Geben Sie die Werte für PKCS12 -Serverzertifikatspfad und PKCS12 Kennwort ein, die im IBM® Support-Ticket bereitgestellt werden.
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
- Konfigurieren Sie die Netzeinheit so, dass Datenverkehr an den vollständig qualifizierten Domänennamen (FQDN) der QRadar on Cloud -Instanz mit dem Präfix logs-gesendet wird.
Beispiel: Sie konfigurieren eine Firewall so, dass sie Syslog-Informationen an QRadar on CloudTLS sendet. Wenn Ihre Konsolenadresse console-######.qradar.ibmcloud.comlautet, geben Sie logs-console-######.qradar.ibmcloud.com als Ziel in der syslog-Konfiguration der Firewall ein.
- Stellen Sie auf dem Gerät, das Syslog-Ereignisse an QRadar on Cloudsendet, sicher, dass die Zertifizierungsstelle (Let' s Encrypt) zum Truststore hinzugefügt wird.Möglicherweise müssen Sie das CA-Stammzertifikat hinzufügen, wenn Sie Protokollquellen anderer Anbieter konfigurieren. Laden Sie das Zertifikat von der CA-Site unter https://letsencrypt.org/certificates/herunter.