Para reenviar sucesos a IBM
QRadar, debe instalar un recopilador SysFlow utilizando el clúster de OpenShift® o Kubernetes .
Acerca de esta tarea
La instalación de SysFlow utiliza el operador OpenShift o Kubernetes . El operador utiliza recursos personalizados para gestionar el agente SysFlow y sus componentes asociados. Esta instalación despliega el pod de operador y, a continuación, aplica recursos personalizados. Cuando se crean los recursos personalizados, el operador despliega los pods del agente SysFlow en todos los nodos trabajadores del clúster. Durante el proceso de instalación, el clúster de OpenShift o Kubernetes descarga imágenes de contenedor de Internet.
Procedimiento
- Utilice SSH para iniciar sesión como administrador en el nodo maestro del clúster de OpenShift o Kubernetes .
- Descargue el paquete de instalación de SysFlow y, a continuación, extraiga los archivos.
- Vaya a la carpeta raíz sf-operator del paquete de instalación extraído y, a continuación, vaya al directorio /scripts/run .
- Para ejecutar el script, escriba el mandato siguiente:
- Para desplegar el operador, escriba el mandato siguiente:
- Para desplegar el agente SysFlow , escriba el mandato siguiente:
./applyCR.sh <QRadar_Console_IP_address > 514 tcp
Qué hacer a continuación
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro SysFlow en QRadar
Console.