Configuración de IPtables

Antes de configurar Verdasys Digital Guardian para reenviar sucesos, debe configurar IPtables en IBM QRadar para permitir solicitudes ICMP de Verdasys Digital Guardian.

Procedimiento

  1. Utilice un SSH para iniciar sesión en QRadar como usuario root.

    Inicio de sesión: root

    Contraseña: <password>

  2. Escriba el mandato siguiente para editar el archivo IPtables :

    vi /opt/qradar/conf/iptables.post

    Se muestra el archivo de configuración IPtables .

  3. Escriba los mandatos siguientes para permitir que QRadar acepte solicitudes ICMP de Verdasys Digital Guardian:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPT

    Donde <dirección IP> es la dirección IP del dispositivo Verdasys Digital Guardian. Por ejemplo:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPT

    Nota: Asegúrese de especificar "--icmp-type" en los mandatos para evitar errores al actualizar las IPTables.
  4. Guarde la configuración de IPtables .
  5. Escriba el mandato siguiente para actualizar IPtables en QRadar:

    /opt/qradar/bin/iptables_update.pl

  6. Para verificar que QRadar acepta el tráfico ICMP de Verdasys Digital Guardian, escriba el mandato siguiente:
    iptables --list --line-numbers

    Se muestra la siguiente salida:

    [root@Qradar bin]# iptables --list --line-numbers 
    Chain QChain (1 references)
    num  target  prot         opt              source      destination
    1    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-reply
    2    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-request
    3    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:https
    4    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:http

    La configuración de IPtables para QRadar se ha completado.