Configuración de Netgate pfSense para comunicarse con QRadar

Para enviar mensajes de syslog a IBM QRadar, las opciones de registro remoto de Netgate pfSense deben estar configuradas para especificar un servidor de registro remoto.

Antes de empezar

Si desea enviar sucesos de Snort IDS a QRadar, asegúrese de que el paquete Snort para Netgate pfSense esté instalado y configurado. Snort es un sistema de detección y prevención de intrusiones de red de código abierto.

Procedimiento

  1. Inicie sesión en el dispositivo Netgate pfSense .
  2. Configure las opciones de registro remoto para Netgate pfSense.
    1. Seleccione Estado > Registros del sistema.
    2. Pulse la pestaña Valores y, a continuación, vaya a la sección Opciones de registro remoto .
    3. Seleccione una Dirección de origeno utilice el valor predeterminado.
    4. Seleccione un Protocolo IP o utilice el valor predeterminado.
    5. En la sección de opciones Servidores de registro remotos , habilite Sucesos del sistema, Sucesos de cortafuegos, Sucesos DNS, y Sucesos de DHCP.
    Importante: Si la opción de registro Sucesos del sistema está habilitada, es posible que se produzcan sucesos Desconocidos o Almacenados porque los servicios adicionales instalados por los paquetes para Netgate pfSense pueden generar mensajes de registro en el registro del sistema. Debido al gran número de paquetes disponibles para Netgate pfSense, el DSM fue desarrollado para soportar la instalación base del dispositivo. El Editor de DSM se puede utilizar en este caso para crear un análisis personalizado para cualquier suceso Desconocido o Almacenado que resulte de los paquetes instalados por el usuario. Para obtener más información sobre el Editor de DSM, consulte IBM QRadar Administration Guide.
    Importante: Si los eventos DHCP están habilitados, debe crear una Linux® en QRadar® para normalizar los eventos DHCP. El origen de registro DHCP de Linux debe colocarse después del origen de registro pfSense de Netgate en el orden de análisis. Para obtener más información, consulte Parámetros de origen de registro de Syslog para Linux DHCP y Adición de un orden de análisis de origen de registro.
    Importante: Si envía sucesos Snort o Suricata a QRadar y el origen de registro no se detecta automáticamente, añada un origen de registro Snort en QRadar Console Para obtener más información, consulte Parámetros de origen de registro Syslog para Open Source SNORT.
    Importante: Para que los registros DNS se envíen correctamente a QRadar, realice los pasos siguientes. Estos pasos sólo se aplican al programa de resolución de DNS no enlazado, el servicio DNS predeterminado configurado en Netgate pfSense. Si está ejecutando BIND en lugar de Unbound, estos pasos no se aplican.
    1. Vaya a Servicios > Resolver DNS.
    2. En la pestaña Configuración general, desplácese hacia abajo hasta Opciones personalizadas.
    3. Añada las líneas siguientes en las opciones personalizadas.
      server:
           log-replies:yes
    4. Pulse Guardar.
    5. Para confirmar que Netgate pfSense está generando registros DNS, vaya a Estado > Registros del sistema.
  3. Opcional: Configure el servicio Snort para generar registros en el registro del sistema pfSense de Netgate.
    1. Seleccione Servicio > Snort.
    2. En la pestaña Interfaz de Snort , pulse Editar esta correlación de interfaz de Snort (icono de lápiz).
    3. En la sección Valores de alerta , habilite Enviar alertas al registro del sistema.
    4. Pulse Guardar.
    5. En el separador Interfaz de Snort , pulse Reiniciar Snort en esta interfaz.