TLS Konfigurationsoptionen für das Syslog-Protokoll
Konfigurieren Sie eine Syslog-Protokollquelle „ TLS “, um verschlüsselte Syslog-Ereignisse von Netzwerkgeräten zu empfangen, die die Weiterleitung von Syslog-Ereignissen für jeden Listener-Port unterstützen. TLS
Das Syslog-Protokoll „ TLS “ ist ein passives Eingangsprotokoll. Die Protokollquelle erstellt einen Listening-Port für eingehende Syslog-Ereignisse von TLS. Standardmäßig verwenden die Syslog-Protokollquellen von „ TLS “ das Zertifikat und den Schlüssel, die IBM QRadar von generiert werden. Das Protokoll „ TLS -Protokollquelle“ unterstützt die folgenden Funktionen.
- Ein Ereignissammler unterstützt bis zu 1000 „ TLS “-Verbindungen.
- Jede Protokollquelle von „ TLS “ (außer AutoDiscovered ) muss einen eindeutigen Port auf diesem Ereignissammler verwenden.
- Sie können auch bis zu 1000 „ TLS “-Protokollquellen auf einem Ereignissammler erstellen.
- Für Pem und Keymuss der Schlüssel das Format
PKCS8/DERhaben. - Wenn Sie die App Cert Management verwenden, muss der Schlüssel im
PKCS8-Format vorliegen.
ecs-ec-ingress Dienst neu gestartet werden, damit die Änderungen übernommen werden. Die Optionen „Änderung bereitstellen“ oder „Vollständige Konfiguration bereitstellen“ funktionieren nicht. Nach der Bereitstellung ist ein Neustart des ecs-ec-ingress Dienstes erforderlich.Die folgende Tabelle beschreibt die protokollspezifischen Parameter für das Syslog-Protokoll „ TLS “:
| Parameter | Beschreibung |
|---|---|
| Protokollkonfiguration | TLS Syslog |
| Log Source Identifier (Protokollquellenkennung) | Eine IP-Adresse oder ein Hostname zur Identifizierung der Protokollquelle. Neu in „ UP15 “ Sie können nun bis zu 10 Protokollquellen-IDs für eine Syslog-basierte Protokollquelle von „ TLS “ konfigurieren. |
| TLS Listen-Port | Der Standard-Listening-Port für TLS ist 6514. Wichtig: Sie können jedem Listening-Port von „ TLS “ nur eine Syslog-Protokollquelle „ TLS “ zuweisen.
|
| Authentifizierungsmodus | Der Modus, den Ihre TLS -Verbindung zur Authentifizierung verwendet. Wenn Sie die Option „ TLS - und Client-Authentifizierung“ auswählen, müssen Sie die Zertifikatparameter konfigurieren. |
| Clientzertifikatsauthentifizierung | Wählen Sie eine der folgenden Optionen aus der Liste:
|
| CN-Zulassungsliste verwenden | Aktivieren Sie diesen Parameter, um eine CN-Zulassungsliste zu verwenden. |
| CN-Zulassungsliste | Die Zulassungsliste der allgemeinen Namen vertrauenswürdiger Clientzertifikate. Sie können einfachen Text oder einen regulären Ausdruck (regulären Ausdruck) eingeben. Um mehrere Einträge zu definieren, geben Sie jeden in einer separaten Zeile ein. |
| Ausstellerprüfung verwenden | Aktivieren Sie diesen Parameter, um die Ausstellerprüfung zu verwenden. |
| Root-/Zwischenzertifikat des Ausstellers oder öffentlicher Schlüssel | Geben Sie das Root-/Zwischenzertifikat oder den öffentlichen Schlüssel des Ausstellers im Format „ PEM “ ein.
|
| Zertifikatswiderruf überprüfen | Überprüft den Status des Zertifikatswiderrufs anhand des Clientzertifikats. Diese Option erfordert eine Netzwerkverbindung zu URL, die im Feld "CRL-Verteilungspunkte" für das Client-Zertifikat in X509v3 angegeben ist. |
| Zertifikatsnutzung prüfen | Überprüft den Inhalt der X509v3 -Erweiterungen für Zertifikate in den Erweiterungsfeldern Schlüsselverwendung und Erweiterte Schlüsselverwendung . Für eingehende Clientzertifikate sind die zulässigen Werte für X509v3 -Schlüsselverwendung digitalSignature und keyAgreement. Der Zulassungswert für X509v3 Extended Key Usage ist TLS Web Client Authentication. Diese Eigenschaft ist standardmäßig inaktiviert. |
| Clientzertifikatspfad | Der absolute Pfad zum Clientzertifikat auf der Platte. Das Zertifikat muss in QRadar Console oder Event Collector für diese Protokollquelle gespeichert werden. Wichtig:
Stellen Sie sicher, dass die Zertifikatsdatei, die Sie eingeben, wie folgt beginnt: -----BEGIN CERTIFICATE----- und endet mit: -----END CERTIFICATE----- |
| Serverzertifikatstyp | Der Typ des Zertifikats, das für die Authentifizierung für das Serverzertifikat und den Serverschlüssel verwendet werden soll Wählen Sie eine der folgenden Optionen aus der Liste Serverzertifikatstyp aus:
|
| Generiertes Zertifikat | Diese Option ist verfügbar, wenn Sie den Zertifikatstypkonfigurieren. Wählen Sie diese Option aus, wenn Sie das Standardzertifikat und den Standardschlüssel verwenden wollen, die von QRadar für das Serverzertifikat und den Serverschlüssel generiert werden. Das generierte Zertifikat wird im Verzeichnis /opt/qradar/conf/trusted_certificates/ auf dem Ereigniskollektor, dem die Protokollquelle zugeordnet ist, als syslog-tls.cert bezeichnet. |
| Einzelnes Zertifikat und privater Schlüssel | Diese Option ist verfügbar, wenn Sie den Zertifikatstypkonfigurieren. Wenn Sie ein einzelnes PEM -Zertifikat für das Serverzertifikat verwenden möchten, wählen Sie diese Option aus und konfigurieren Sie anschließend die folgenden Parameter:
|
| PKCS12 Zertifikat und Kennwort | Diese Option ist verfügbar, wenn Sie den Zertifikatstypkonfigurieren. Wenn Sie eine PKCS12 -Datei verwenden möchten, die das Serverzertifikat und den Serverschlüssel enthält, wählen Sie diese Option aus und konfigurieren Sie die folgenden Parameter:
|
| Maximale Nutzdatenlänge | Die maximale Nutzlastlänge (Zeichen), die für die Syslog-Meldung „ TLS “ angezeigt wird. |
| Maximale Anzahl Verbindungen | Der Parameter „Maximale Verbindungen“ steuert, wie viele gleichzeitige Verbindungen das Syslog-Protokoll „ TLS “ für Event Collector jedes akzeptieren kann. Für jeden gibt es eine Begrenzung von 1000 Verbindungen, einschließlich aktivierter und deaktivierter Protokollquellen Event Collector, in der Syslog-Protokollquellenkonfiguration „ TLS “ für jeden Ereignis-Collector. Der Standardwert für jede Einheitenverbindung ist 50, aber nicht der Grenzwert für jeden Port. Tipp: Automatisch erkannte Protokollquellen nutzen einen Listener gemeinsam mit einer anderen Protokollquelle. Wenn Sie beispielsweise denselben Port auf demselben Ereigniskollektor verwenden, wird der Grenzwert nur einmal gezählt.
|
| TLS Protokolle | Das Protokoll „ TLS “, das von der Protokollquelle verwendet werden soll. Wählen Sie die Option „ TLS1.2 oder höher”. |
| Als Gateway-protokollquelle Verwenden | Sendet erfasste Ereignisse über die QRadar Traffic Analysis Engine, um die entsprechende Protokollquelle automatisch zu erkennen. Wenn Sie keine benutzerdefinierte Protokollquellen-ID für Ereignisse definieren möchten, wählen Sie das Kontrollkästchen ab. Wenn diese Option nicht ausgewählt und Muster für Protokollquellenkennung nicht konfiguriert ist, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen. |
| Predictive Parsing verwenden | Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht. Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
|
| Protokollquellen-ID-Muster | Verwenden Sie die Option Als Gateway-Protokollquelle verwenden , um eine angepasste Protokollquellen-ID für Ereignisse zu definieren, die verarbeitet werden, und für Protokollquellen, die gegebenenfalls automatisch erkannt werden. Wenn Sie Log Source Identifier Patternnicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen. Verwenden Sie Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren. Der Schlüssel ist die ID-Formatzeichenfolge, die den resultierenden Quellen-oder Ursprungswert darstellt. Der Wert ist das zugehörige Muster für reguläre Ausdrücke, das zum Auswerten der aktuellen Nutzdaten verwendet wird. Dieser Wert unterstützt auch Erfassungsgruppen, die zur weiteren Anpassung des Schlüssels verwendet werden können. Definieren Sie mehrere Schlüssel/Wert-Paare, indem Sie jedes Muster in einer neuen Zeile eingeben. Mehrere Muster werden in der Reihenfolge ausgewertet, in der sie aufgelistet sind. Wenn eine Übereinstimmung gefunden wird, wird eine angepasste Protokollquellen-ID angezeigt. Die folgenden Beispiele zeigen mehrere Schlüssel/Wert-Paarfunktionen.
|
| Multiline aktivieren | Fassen Sie mehrere Nachrichten auf der Basis eines Start-/Endabgleichs oder eines mit ID verknüpften regulären Ausdrucks zu einzelnen Ereignissen zusammen. |
| Aggregationsmethode | Dieser Parameter ist verfügbar, wenn Multiline aktivieren aktiviert ist.
|
| Ereignisstartmuster | Dieser Parameter ist verfügbar, wenn Mehrzeilige Aktivierung aktiviert und die Aggregationsmethode auf Start-/Endabgleichgesetzt ist. Der reguläre Ausdruck (Regex) ist erforderlich, um den Beginn einer mehrzeiligen Ereignis-Nutzlast zu identifizieren ( TCP ). Syslog-Header beginnen normalerweise mit einem Datum oder einer Zeitmarke. Das Protokoll kann ein einzeiliges Ereignis erstellen, das ausschließlich auf einem Ereignisstartmuster (z. B. einer Zeitmarke) basiert. Wenn nur ein Startmuster verfügbar ist, erfasst das Protokoll alle Informationen zwischen jedem Startwert, um ein gültiges Ereignis zu erstellen. |
| Ereignisendmuster | Dieser Parameter ist verfügbar, wenn Mehrzeilige Aktivierung aktiviert und die Aggregationsmethode auf Start-/Endabgleichgesetzt ist. Dieser reguläre Ausdruck (Regex) ist erforderlich, um das Ende einer mehrzeiligen Ereignis-Nutzlast „ TCP “ zu identifizieren. Wenn das syslog-Ereignis mit demselben Wert endet, können Sie einen regulären Ausdruck verwenden, um das Ende eines Ereignisses zu bestimmen. Das Protokoll kann Ereignisse erfassen, die ausschließlich auf einem Ereignisendmuster basieren. Wenn nur ein Endmuster verfügbar ist, erfasst das Protokoll alle Informationen zwischen jedem Endwert, um ein gültiges Ereignis zu erstellen. |
| Nachrichten-ID-Muster | Dieser Parameter ist verfügbar, wenn Multiline aktivieren aktiviert und die Aggregationsmethode auf ID-Linkedgesetzt ist. Dieser reguläre Ausdruck (regex), der zum Filtern der Ereignisnutzdatennachrichten erforderlich ist. Die mehrzeiligen Ereignismeldungen „ TCP “ müssen einen gemeinsamen Identifizierungswert enthalten, der sich in jeder Zeile der Ereignismeldung wiederholt. |
| Zeitlimit | Dieser Parameter ist verfügbar, wenn Multiline aktivieren aktiviert und die Aggregationsmethode auf ID-Linkedgesetzt ist. Die Anzahl der Sekunden, die auf weitere übereinstimmende Nutzdaten gewartet wird, bevor das Ereignis mit Push-Operation in die Ereignispipeline übertragen wird. Der Standardwert beträgt 10 Sekunden. |
| Gesamte Zeilen während Ereignisaggregation beibehalten | Dieser Parameter ist verfügbar, wenn Multiline aktivieren aktiviert und die Aggregationsmethode auf ID-Linkedgesetzt ist. Wenn Sie den Parameter Aggregation Method auf ID-Linkedsetzen, können Sie Retain Entire Lines during Event Aggregation aktivieren, um den Teil der Ereignisse zu löschen oder beizubehalten, die dem Nachrichten-ID-Mustervorausgehen. Sie können diese Funktion nur aktivieren, wenn Sie Ereignisse mit demselben ID-Muster miteinander verknüpfen. |
| Mehrzeilige Ereignisse in einer Zeile abflachen | Dieser Parameter ist verfügbar, wenn Multiline aktivieren aktiviert ist. Zeigt ein Ereignis in einer Zeile oder in mehreren Zeilen an. |
| Ereignisformatierungsprogramm | Dieser Parameter ist verfügbar, wenn Multiline aktivieren aktiviert ist. Verwenden Sie die Option Windows Multiline für mehrzeilige Ereignisse, die speziell für Windows formatiert sind. |
Nach dem Speichern der Protokollquelle wird ein syslog-tls-Zertifikat für die Protokollquelle erstellt. Das Zertifikat muss auf jede Einheit in Ihrem Netz kopiert werden, die für die Weiterleitung verschlüsselter Systemprotokolle konfiguriert ist. Andere Netzwerkgeräte, die über eine syslog-tls-Zertifikatsdatei und die Portnummer „ TLS “ verfügen, können automatisch als Syslog-Protokollquelle „ TLS “ erkannt werden.
TLS Anwendungsfälle für Syslog
- Clientzertifikat auf Platte
- Sie können ein Clientzertifikat bereitstellen, das das Protokoll für die Clientauthentifizierung aktiviert. Wenn Sie diese Option auswählen und das Zertifikat bereitstellen, werden eingehende Verbindungen anhand des Clientzertifikats validiert.
- Prüfung der CN-Zulassungsliste und des Ausstellers
Wenn Sie diese Option ausgewählt haben, müssen Sie das Ausstellerzertifikat (mit den Dateierweiterungen .crt, .certoder .der ) in das folgende Verzeichnis kopieren:
/opt/qradar/conf/trusted_certificatesDieses Verzeichnis befindet sich auf dem Zielereigniskollektor, dem die Protokollquelle zugeordnet ist.
Jedes eingehende Clientzertifikat wird mit den folgenden Methoden überprüft, um zu überprüfen, ob das Zertifikat vom vertrauenswürdigen Aussteller und anderen Prüfungen signiert wurde. Sie können eine oder beide Methoden für die Clientzertifikatsauthentifizierung auswählen:
- Vom Benutzer bereitgestellte Serverzertifikate
- Sie können Ihr eigenes Serverzertifikat und den entsprechenden privaten Schlüssel konfigurieren. Der konfigurierte Syslog-Anbieter „ TLS “ verwendet das Zertifikat und den Schlüssel. Eingehende Verbindungen werden mit dem vom Benutzer bereitgestellten Zertifikat angezeigt und nicht mit dem automatisch generierten Syslog-Zertifikat „ TLS “.
- Standardauthentifizierung
- Wenn Sie die Standardauthentifizierungsmethode verwenden möchten, verwenden Sie die Standardwerte für die Parameter Authentifizierungsmodus und Zertifikatstyp . Nach dem Speichern der Protokollquelle wird ein syslog-tls -Zertifikat für die Protokollquelleneinheit erstellt. Das Zertifikat muss auf jede Einheit in Ihrem Netz kopiert werden, die verschlüsselte Syslog-Daten weiterleitet.