UDP -Kommunikation mit QRadar

User Datagram Protocol (UDP) ist ein verbindungsunabhängiges Protokoll, das für einseitige Übertragung geeignet ist, z. B. in unidirektionalen Netzen (auch bekannt als Datendioden). UDP ist anfällig für Spoofing und sollte nur in isolierten, sicheren Netzwerken eingesetzt werden. UDP ist das Standardprotokoll, das IBM Disconnected Log Collector verwendet, um Ereignisprotokolle an eine IBM QRadar Bereitstellung zu senden.

Informationen zu dieser Task

Ereignisprotokolldaten werden nur in solchen Momenten gepuffert, in denen die Rate der eingehenden Ereignisse pro Sekunde so hoch ist, dass der Computer nicht mehr in der Lage ist, die Informationen in Echtzeit weiterzuleiten. Ereignisprotokolldaten werden nicht gepuffert, wenn die Verbindung zwischen Disconnected Log Collector und QRadarunterbrochen wird.

Vorgehensweise

  1. Melden Sie sich als Root-Benutzer am Disconnected Log Collector Computer oder unter VM an.
  2. Öffnen Sie die Datei /opt/ibm/si/services/dlc/conf/config.json in einem Texteditor.
  3. Geben Sie im Parameter destination.type den Standardwert UDP ein:
    'destination.type': 'UDP'
  4. Geben Sie im Parameter destination.ip die IP-Adresse oder den vollständig qualifizierten Domänennamen (FQDN) für den Event Collector, Event Processoroder QRadar Console ein, der Ereignisse von der Disconnected Log Collector -Instanz empfängt. Zum Beispiel:
    'destination.ip':'192.0.2.0'
  5. Speichern und schließen Sie die Datei config.json .
  6. Starten Sie Disconnected Log Collector erneut, indem Sie den folgenden Befehl eingeben:
    systemctl restart dlc

Nächste Schritte

Wechseln Sie zu Add Disconnected Log Collector as a log source in QRadar.