Senden von syslog-Daten von TLS an den QRadar Console

Sie können Syslog-Protokollquelleninformationen mithilfe des Syslog-Protokollquellenprotokolls „ TLS “ direkt an die QRadar® on Cloud Konsole oder den Ereignisprozessor senden. Sie müssen kein Datengateway verwenden.

Vorgehensweise

  1. Eröffnen Sie ein Kund ensupport-Ticket und fordern Sie ein Syslog-Zertifikat für „ TLS “ an.

    Zertifikate, die von QRadar on Cloud bereitgestellt werden, werden von einer Zertifizierungsstelle signiert und müssen alle 90 Tage verlängert werden.

    Wenn Sie eine Bestätigung im Support-Ticket erhalten, können Sie die Protokollquelle konfigurieren.
  2. Wechseln Sie auf der Registerkarte Verwaltung zum Abschnitt Apps und klicken Sie dann auf das Symbol QRadar Log Source Management .
  3. Klicken Sie auf + Neue Protokollquelleund anschließend auf Einzelne Protokollquelle.
  4. Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus und klicken Sie auf Protokolltyp auswählen.
  5. Wählen Sie auf der Seite Protokolltyp auswählen ein Protokoll aus und klicken Sie auf Protokollquellenparameter konfigurieren.
  6. Konfigurieren Sie die allgemeinen Parameter für Ihre Protokollquelle.
    Sie können Zielereigniskollektor auf 'Konsole' oder 'Ereignisprozessor' setzen.
  7. Konfigurieren Sie die protokollspezifischen Parameter für Ihre Protokollquelle.
    1. Aktualisieren Sie das Feld Protokollquellen-ID .
    2. Geben Sie im Feld „ TLS -Listen-Port “ den Wert 6514 ein.
      Die Ports 6514, 6515, 6516, 6517 und 6518 sind die einzigen Ports, die für das Syslog „ TLS “ verfügbar sind.
    3. Wählen Sie im Feld Serverzertifikatstyp die Option PKCS12 Zertifikatskette und Kennwortaus.
      Das Zertifikat wird von Let' s Encrypt signiert und alle 90 Tage verlängert.
    4. Geben Sie die Werte für PKCS12 -Serverzertifikatspfad und PKCS12 Kennwort ein, die im IBM® Support-Ticket bereitgestellt werden.
  8. Klicken Sie auf Speichern.
  9. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
  10. Konfigurieren Sie die Netzeinheit so, dass Datenverkehr an den vollständig qualifizierten Domänennamen (FQDN) der QRadar on Cloud -Instanz mit dem Präfix logs-gesendet wird.

    Beispiel: Sie konfigurieren eine Firewall so, dass sie Syslog-Informationen an QRadar on CloudTLS sendet. Wenn Ihre Konsolenadresse console-######.qradar.ibmcloud.comlautet, geben Sie logs-console-######.qradar.ibmcloud.com als Ziel in der syslog-Konfiguration der Firewall ein.

  11. Stellen Sie auf dem Gerät, das Syslog-Ereignisse an QRadar on Cloudsendet, sicher, dass die Zertifizierungsstelle (Let' s Encrypt) zum Truststore hinzugefügt wird.
    Möglicherweise müssen Sie das CA-Stammzertifikat hinzufügen, wenn Sie Protokollquellen anderer Anbieter konfigurieren. Laden Sie das Zertifikat von der CA-Site unter https://letsencrypt.org/certificates/herunter.