Para recopilar sucesos de UDP Multiline Syslog en IBM
QRadar, si no puede enviar los sucesos directamente al puerto estándar UDP Multiline de 517 o a cualquier otro puerto disponible que no esté ya en uso por parte de QRadar, debe redirigir los sucesos del puerto 514 al puerto predeterminado 517 o al puerto alternativo elegido utilizando IPTables tal como se describe a continuación. Debe configurar IPtables en QRadar
Console o para cada QRadar Event Collector que reciba sucesos UDP Multiline Syslog de un servidor Open LDAP y, a continuación, completar la configuración para cada dirección IP de servidor Open LDAP de la que desee recibir registros.
Antes de empezar
Importante: Complete este método de configuración sólo si no puede enviar sucesos UDP Multiline Syslog directamente al puerto UDP Multiline elegido en QRadar desde el servidor Open LDAP y está restringido a enviar únicamente al puerto syslog estándar 514.
Procedimiento
- Utilizando SSH, inicie sesión en QRadar como usuario root.
Inicio de sesión: <root>
Contraseña: <password>
- Escriba el mandato siguiente para editar el archivo IPtables :
vi /opt/qradar/conf/iptables-nat.post
Se visualiza el archivo de configuración de NAT IPtables .
- Escriba el mandato siguiente para indicar a QRadar que redirija los sucesos de syslog desde el puerto 514 de UDP al puerto 517 de UDP:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Donde:
<Dirección IP> es la dirección IP del servidor Open LDAP.
<Puerto nuevo> es el número de puerto que se ha configurado en el protocolo UDP Multiline para Open LDAP.
Debe incluir una redirección para cada dirección IP de Open LDAP que envíe sucesos a QRadar
Console o Event Collector. Ejemplo:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Guarde la configuración de NAT de IPtables .
Ahora está preparado para configurar IPtables en QRadar
Console o Event Collector para aceptar sucesos de los servidores Open LDAP.
- Escriba el mandato siguiente para editar el archivo IPtables :
vi /opt/qradar/conf/iptables.post
Se muestra el archivo de configuración IPtables .
- Escriba el mandato siguiente para indicar a QRadar que permita la comunicación desde los servidores Open LDAP:
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Donde:
<Dirección IP> es la dirección IP del servidor Open LDAP.
<Puerto nuevo> es el número de puerto que se ha configurado en el protocolo UDP Multiline para Open LDAP.
Debe incluir una redirección para cada dirección IP de Open LDAP que envíe sucesos a QRadar
Console o Event Collector. Ejemplo:
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Escriba el mandato siguiente para actualizar IPtables en QRadar:
./opt/qradar/bin/iptables_update.pl
Ejemplo
Si necesita configurar otro QRadar
Console o Event Collector que reciba sucesos de syslog de un servidor Open LDAP, repita estos pasos.
Qué hacer a continuación
Configure el servidor Open LDAP para reenviar sucesos a QRadar.