Configuración de IPtables
Antes de configurar Verdasys Digital Guardian para reenviar sucesos, debe configurar IPtables en IBM QRadar para permitir solicitudes ICMP de Verdasys Digital Guardian.
Procedimiento
- Utilice un SSH para iniciar sesión en QRadar como usuario root.
Inicio de sesión:
rootContraseña:
<password> - Escriba el mandato siguiente para editar el archivo IPtables :
vi /opt/qradar/conf/iptables.post
Se muestra el archivo de configuración IPtables .
- Escriba los mandatos siguientes para permitir que QRadar acepte solicitudes ICMP de Verdasys Digital Guardian:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPTDonde <dirección IP> es la dirección IP del dispositivo Verdasys Digital Guardian. Por ejemplo:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPTNota: Asegúrese de especificar"--icmp-type"en los mandatos para evitar errores al actualizar las IPTables. - Guarde la configuración de IPtables .
- Escriba el mandato siguiente para actualizar IPtables en QRadar:
/opt/qradar/bin/iptables_update.pl
- Para verificar que QRadar acepta el tráfico ICMP de Verdasys Digital Guardian, escriba el mandato siguiente:iptables --list --line-numbers
Se muestra la siguiente salida:
[root@Qradar bin]# iptables --list --line-numbersChain QChain (1 references)num target prot opt source destination1 ACCEPT icmp -- <IP address> anywhere icmp echo-reply2 ACCEPT icmp -- <IP address> anywhere icmp echo-request3 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https4 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:httpLa configuración de IPtables para QRadar se ha completado.