Configuración de IPtables para sucesos de UDP Multiline Syslog

Para recopilar sucesos de UDP Multiline Syslog en IBM QRadar, si no puede enviar los sucesos directamente al puerto estándar UDP Multiline de 517 o a cualquier otro puerto disponible que no esté ya en uso por parte de QRadar, debe redirigir los sucesos del puerto 514 al puerto predeterminado 517 o al puerto alternativo elegido utilizando IPTables tal como se describe a continuación. Debe configurar IPtables en QRadar Console o para cada QRadar Event Collector que reciba sucesos UDP Multiline Syslog de un servidor Open LDAP y, a continuación, completar la configuración para cada dirección IP de servidor Open LDAP de la que desee recibir registros.

Antes de empezar

Importante: Complete este método de configuración sólo si no puede enviar sucesos UDP Multiline Syslog directamente al puerto UDP Multiline elegido en QRadar desde el servidor Open LDAP y está restringido a enviar únicamente al puerto syslog estándar 514.

Procedimiento

  1. Utilizando SSH, inicie sesión en QRadar como usuario root.

    Inicio de sesión: <root>

    Contraseña: <password>

  2. Escriba el mandato siguiente para editar el archivo IPtables :

    vi /opt/qradar/conf/iptables-nat.post

    Se visualiza el archivo de configuración de NAT IPtables .

  3. Escriba el mandato siguiente para indicar a QRadar que redirija los sucesos de syslog desde el puerto 514 de UDP al puerto 517 de UDP:
    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Donde:

    <Dirección IP> es la dirección IP del servidor Open LDAP.

    <Puerto nuevo> es el número de puerto que se ha configurado en el protocolo UDP Multiline para Open LDAP.

    Debe incluir una redirección para cada dirección IP de Open LDAP que envíe sucesos a QRadar Console o Event Collector. Ejemplo:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
  4. Guarde la configuración de NAT de IPtables .

    Ahora está preparado para configurar IPtables en QRadar Console o Event Collector para aceptar sucesos de los servidores Open LDAP.

  5. Escriba el mandato siguiente para editar el archivo IPtables :

    vi /opt/qradar/conf/iptables.post

    Se muestra el archivo de configuración IPtables .

  6. Escriba el mandato siguiente para indicar a QRadar que permita la comunicación desde los servidores Open LDAP:
    -I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT

    Donde:

    <Dirección IP> es la dirección IP del servidor Open LDAP.

    <Puerto nuevo> es el número de puerto que se ha configurado en el protocolo UDP Multiline para Open LDAP.

    Debe incluir una redirección para cada dirección IP de Open LDAP que envíe sucesos a QRadar Console o Event Collector. Ejemplo:

    -I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
  7. Escriba el mandato siguiente para actualizar IPtables en QRadar:

    ./opt/qradar/bin/iptables_update.pl

Ejemplo

Si necesita configurar otro QRadar Console o Event Collector que reciba sucesos de syslog de un servidor Open LDAP, repita estos pasos.

Qué hacer a continuación

Configure el servidor Open LDAP para reenviar sucesos a QRadar.