Check Point mithilfe von TLS Syslog integrieren
Bevor Sie eine Protokollquelle in IBM QRadarhinzufügen können, müssen Sie Zertifikate auf dem QRadar Console generieren und anschließend die Zertifikate auf Ihrer Check Point-Einheit kopieren.
Vorgehensweise
- Melden Sie sich über SSH bei QRadar Consolean.
- Generieren Sie den Schlüssel der Stammzertifizierungsstelle, indem Sie den folgenden Befehl eingeben:
openssl genrsa -out RootCA.key 2048 - Generieren Sie den Stammzertifizierungsstellenpem, indem Sie den folgenden Befehl eingeben:
openssl req -x509 -new -nodes -key RootCA.key -days 2048 -out RootCA.pemWichtig: Wenn Sie aufgefordert werden, DN-Informationen (Distinguished Name) zum Zertifikat anzugeben, können Sie CheckpointRootCA als Wert für Allgemeiner Name verwenden. Der Wert für Common Name darf nicht mit dem Wert für Common Name identisch sein, den Sie für andere Zertifikate verwenden. Alle anderen Felder sind optional und können leer bleiben. However, if you purchase an SSL certificate from a certificate authority, you might need to configure more fields, such as Organisation to accurately reflect your organization's information. - Geben Sie den folgenden Befehl ein, um den Clientschlüssel zu generieren:
openssl genrsa -out log_exporter.key 2048Wichtig: Teilen Sie den Clientschlüssel nicht mit anderen Personen. - Geben Sie den folgenden Befehl ein, um die Clientzertifikatssignieranforderung zu generieren:
openssl req -new -key log_exporter.key -out log_exporter.csrWichtig: Wenn Sie aufgefordert werden, Informationen zum definierten Namen (DN) für das Zertifikat anzugeben, können Sie die Check Point-IP-Adresse als Wert für Common Name verwenden. Der Wert für Common Name darf nicht mit dem Wert für Common Name identisch sein, den Sie für andere Zertifikate verwenden. Alle anderen Felder sind optional und können leer bleiben. Wenn Sie einen Wert für das Feld Abfragekennwort eingeben, verwenden Sie keine Sonderzeichen für das Kennwort. Wenn Sie ein SSL-Zertifikat von einer Zertifizierungsstelle erwerben, müssen Sie möglicherweise weitere Felder konfigurieren, z. B. Organisation , um die Informationen Ihrer Organisation genau wiederzugeben. - Geben Sie den folgenden Befehl ein, um das Zertifikat mithilfe der CA-Dateien zu signieren:
openssl x509 -req -in log_exporter.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out log_exporter.crt -days 2048 -sha256 - Geben Sie den folgenden Befehl ein, um das Zertifikat in das Format p12 zu konvertieren:
openssl pkcs12 -inkey log_exporter.key -in log_exporter.crt -export -out log_exporter.p12Wichtig: Wenn Sie einen Wert für das Feld Kennwort exportiereneingeben, verwenden Sie keine Sonderzeichen für das Kennwort. - Generieren Sie den Serverschlüssel, indem Sie folgenden Befehl eingeben:
openssl genrsa -out syslogServer.key 2048Wichtig: Teilen Sie den Serverschlüssel nicht mit anderen Personen. - Generieren Sie die Anforderung zum Signieren des Serverzertifikats, indem Sie den folgenden Befehl eingeben:
openssl req -new -key syslogServer.key -out syslogServer.csrWichtig: Wenn Sie aufgefordert werden, DN-Informationen (Distinguished Name) zum Zertifikat anzugeben, können Sie die QRadar -IP-Adresse als Wert für Allgemeiner Name verwenden. Der Wert für Common Name darf nicht mit dem Wert für Common Name identisch sein, den Sie für andere Zertifikate verwenden. Alle anderen Felder sind optional und können leer bleiben. Wenn Sie einen Wert für das Feld Abfragekennwort eingeben, verwenden Sie keine Sonderzeichen für das Kennwort. Wenn Sie ein SSL-Zertifikat von einer Zertifizierungsstelle erwerben, müssen Sie möglicherweise weitere Felder konfigurieren, z. B. Organisation , um die Informationen Ihrer Organisation genau wiederzugeben. - Geben Sie den folgenden Befehl ein, um das Zertifikat mithilfe der CA-Dateien zu signieren:
openssl x509 -req -in syslogServer.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out syslogServer.crt -days 2048 -sha256 - Geben Sie den folgenden Befehl ein, um das Serverzertifikat und den Schlüssel in eine p12 -Datei zu konvertieren:
openssl pkcs12 -inkey syslogServer.key -in syslogServer.crt -export -out syslogServer.p12Wichtig: Wenn Sie im Feld Exportkennwort eingeben einen Wert eingeben, verwenden Sie keine Sonderzeichen für das Kennwort. - Melden Sie sich über SSH bei Ihrer Check Point-Einheit an.
- Geben Sie den folgenden Befehl ein, um auf den Expertenmodus zuzugreifen:
Expert - Erstellen Sie ein Verzeichnis certs im Verzeichnis deployment :mkdir -p $EXPORTERDIR/targets/<deployment_name>/certs
Dabei steht < Implementierungsname> für den Hostnamen Ihres QRadar Consoles.
- Kopieren Sie die Dateien RootCA.pem und log_exporter.p12 , die Sie in den Schritten 3 und 7 erstellt haben, in das Verzeichnis, das Sie in Schritt 13 auf Ihrer Check Point-Einheit erstellt haben, indem Sie den folgenden Befehl eingeben:
scp root@qradar_ip:RootCA.pem log_exporter.p12 $EXPORTERDIR/targets/<deployment_name>/certs/ - Geben Sie die folgenden Befehle ein:
chmod +r RootCA.pemchmod +r log_exporter.p12cp_log_export add name <deployment_name> target-server <QRadar_host_IP> protocol tcp target-port <port_from_log_source_config> format leef encrypted true ca-cert $EXPORTERDIR/targets/<deployment_name>/certs/RootCA.pem client-cert $EXPORTERDIR/targets/<deployment_name>/certs/log_exporter.p12 client-secret <password_for_p12>Weitere Informationen zur TLS-Konfiguration finden Sie unter Check Point-Dokumentation (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#TLS Configuration).