Configuración de IPtables para sucesos de syslog UDP multilínea
Para recopilar sucesos, debe redireccionar los sucesos desde el puerto MTA estándar de PostFix al puerto 517 para el protocolo multilínea UDP.
Procedimiento
- Utilice SSH para iniciar sesión en IBM QRadar como usuario root.
- Para editar el archivo IPtables , escriba el mandato siguiente:
vi /opt/qradar/conf/iptables-nat.post
- Para indicar a QRadar que redirija los sucesos de syslog desde el puerto 514 de UDP al puerto 517 de UDP, escriba el mandato siguiente:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>Donde:
<Dirección IP> es la dirección IP de la instalación de MTA de PostFix .
<Puerto nuevo> es el número de puerto configurado en el protocolo UDP Multiline para MTA PostFix .
Por ejemplo, si tenía tres instalaciones MTA de PostFix que se comunican con QRadar, puede escribir el código siguiente:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address3> - Guarde la configuración de NAT de IPtables .
Ahora está preparado para configurar IPtables en QRadar Console o Event Collector para aceptar sucesos de la instalación de MTA PostFix .
- Escriba el mandato siguiente para editar el archivo IPtables :
vi /opt/qradar/conf/iptables.post
- Escriba el mandato siguiente para indicar a QRadar que permita la comunicación desde las instalaciones de MTA de PostFix :
-I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPTDonde:
<Dirección IP> es la dirección IP de la instalación de MTA de PostFix .
<Puerto nuevo> es el número de puerto que se ha configurado en el protocolo UDP Multiline.
Por ejemplo, si tenía tres instalaciones MTA de PostFix que se comunican con un Event Collector, puede escribir el código siguiente:
-I QChain 1 -m udp -p udp --src <IP_address1> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp --src <IP_address3> --dport 517 -j ACCEPT - Para guardar los cambios y actualizar IPtables, escriba el mandato siguiente:
./opt/qradar/bin/iptables_update.pl