Disconnected Log Collector -Protokollquelle zu QRadar hinzufügen
Vorgehensweise
| Parameter | Beschreibung |
|---|---|
| Protokollquellenname | Geben Sie einen Namen für die Disconnected Log Collector -Protokollquelle ein (z. B. DLC TLS Protocol). |
| Protokollquellentyp | Wählen Sie Universal DSMaus. |
| Protokollkonfiguration | Wählen Sie IBM QRadar DLC Protocol aus. |
| Log Source Identifier (Protokollquellenkennung) | Geben Sie eine eindeutige Kennungszeichenfolge ein (z. B. die IP-Adresse eines Computers, auf dem Disconnected Log Collector installiert ist). |
| Protokoll | Wählen Sie das Kommunikationsprotokoll aus, das zum Abrufen von Ereignissen aus Disconnected Log Collectorverwendet wird. Wählen Sie „ TLS “ (Standard) oder „ UDP “. Die Einstellung muss mit der Protokolleinstellung Disconnected Log Collector übereinstimmen. |
| Listen Port (Empfangsport) | Geben Sie den QRadar -Server-Port für den Empfang von Disconnected Log Collector -Ereignissen ein. Der Standardport ist 32500. |
| Authentication by Common Name (Authentifizierung durch allgemeinen Namen) | Die Disconnected Log Collector -Authentifizierungsmethode Wenn diese Option ausgewählt ist, erfolgt die Authentifizierung anhand des allgemeinen Namens (UUID) des Clientzertifikats, das von Disconnected Log Collectorübergeben wird. Wenn diese Option nicht ausgewählt ist, erfolgt die Authentifizierung über den Aliasnamen des Zertifikatsausstellers, der von Disconnected Log Collectorübergeben wird. |
| CN/Alias-Zulassungsliste | Wenn die Authentifizierung über den allgemeinen Namen erfolgt, geben Sie die UUID der Disconnected Log Collector -Instanz als allgemeinen Namen ein. Wenn es mehrere Instanzen gibt, geben Sie eine durch Kommas getrennte Liste der UUIDs ein. Wenn die Authentifizierung über den Aliasnamen erfolgt, geben Sie den Aliasnamen der Stammzertifizierungsstelle ein, die sich im Truststore für das Disconnected Log Collector -Zertifikat befindet. Tipp: Führen Sie den folgenden Befehl aus, um eine Liste der Aliasnamen im Truststore anzuzeigen:
|
| Key Store File Name (Name der Keystore-Datei) | Der Dateiname des PFX-Serverzertifikats (PFX = Personal Exchange Format), das sich im Verzeichnis /opt/qradar/conf/key_stores auf dem Event Collector, Event Processor oder QRadar Console befindet. Diese Datei empfängt Ereignisse von der Disconnected Log Collector -Instanz. |
| Schlüsselspeicherkennwort | Das Kennwort für das PFX-Zertifikat des Servers. |
| Widerruf prüfen | Aktivieren Sie das Kontrollkästchen, um zu prüfen, ob das Zertifikat widerrufen wurde. |
| Trust Store File Path (Truststore-Dateipfad) | Standardmäßig der Dateipfad des Truststores des QRadar-Servers (/etc/pki/ca-trust/extracted/java/cacerts). Wenn der Unterzeichner des Disconnected Log
Collector -Clients eine temporäre Zertifizierungsstelle verwendet, wird empfohlen, Ihren eigenen Truststore anstelle des Truststore des QRadar -Servers zu verwenden. Wenn Authentifizierung per Common Name nicht ausgewählt ist, muss der Alias für die Zwischenzertifizierungsstelle des Client-Zertifikats in die CN/Alias-Zulassungsliste aufgenommen werden. Verwenden Sie die folgenden Befehle, um die CA des Client-Zertifikats und die Zwischenzertifizierungsstelle in Ihre eigene Keystore-Datei aufzunehmen:
Anmerkung: Die Datei client_root_ca.crt muss das Format X.509 aufweisen.
Um einen eigenen Truststore zu erstellen, verschieben Sie die Keystore-Datei clientca in das Verzeichnis /opt/qradar/conf/key_stores. Geben Sie anschließend in Truststore-Dateipfad /opt/qradar/conf/key_stores/clientcaein. |
| Truststore-Kennwort | Das Kennwort für den Server-Truststore (standardmäßig changeit). |
| Target Event Collector (Zielereigniskollektor) | Die Event Collector, Event Processoroder QRadar Console , die Ereignisse von der Disconnected Log Collector -Instanz empfängt. |
| TLS Protokolle | Die vom Protokoll akzeptierten Versionen von „ TLS “. Wählen Sie die von Ihrem derzeit installierten DLC-Gerät unterstützte Version von „ TLS “ aus. TLSv1.3 wird mit dem DLC „ 1.8.4 “ und späteren Versionen unterstützt. |