No se puede conectar con el servidor de canal de información TAXII

IBM® QRadar® Threat Intelligence no se puede conectar con el servidor de canal de información TAXII. Puede probar la disponibilidad de conexión ejecutando un mandato curl dentro del contenedor Docker y simulando la solicitud.

Procedimiento

  1. Utilice SSH para iniciar sesión en la consola de QRadar como usuario root y ejecute el mandato siguiente para determinar el contenedor docker de la aplicación QRadar Threat Intelligence :
    /opt/qradar/support/qappmanager
  2. Utilice SSH para iniciar la sesión como usuario root en el host gestionado donde está instalada la aplicación QRadar Threat Intelligence y, a continuación, ejecute el mandato siguiente para iniciar la sesión en el contenedor Docker:
    # /opt/qradar/support/recon connect <app-id>
    Nota: El host gestionado puede ser un host de aplicación o una consola de QRadar .
  3. Para obtener el nombre de usuario y la contraseña codificados, especifique la clave de API y la contraseña en el mandato base64 en QRadar. En la herramienta base64 de línea de mandatos, especifique la clave y la contraseña de la API con el formato siguiente:
    echo -n '<API_Key>:<password>' | base64 -w 0
  4. En el mandato siguiente, sustituya {base64Encoded string} por su nombre de usuario y contraseña codificados y, a continuación, ejecute el mandato.
    curl -k -v -X POST \
      -L https://api.xforce.ibmcloud.com/taxii \
      -H 'accept: application/xml' \
      -H 'authorization: Basic  {base64Encoded string} ' \
      -H 'content-type: application/xml' \
      -H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
      -H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
      -d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
          xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1" 
          xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1 
          http://taxii.mitre.org/messages/taxii_xml_binding-1.1"  message_id="123" />'
    En el ejemplo, el canal de información XFE se utiliza en el mandato, pero puede sustituirlo según sea necesario. El distintivo -k indica a QRadar que ignore el certificado de servidor.

    Si el mandato falla, no tendrá una conexión directa con el servidor TAXII. Vaya al paso 3 e intente utilizar un servidor proxy que sea accesible desde el contenedor de Docker que tiene acceso al servidor TAXII.

  5. Opcional: En el mandato siguiente, utilice el nombre de usuario y la contraseña en la variable http (s): // username:password@ip:port/ y, a continuación, ejecute el mandato.
    curl -k -v -X POST \
      -x " http://username:password@proxyip:proxyport " \
      -L https://api.xforce.ibmcloud.com/taxii \
      -H 'accept: application/xml' \
      -H 'authorization: Basic {base64Encoded string}' \
      -H 'content-type: application/xml' \
      -H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
      -H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
      -d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
          xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1" 
          xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1 
          http://taxii.mitre.org/messages/taxii_xml_binding-1.1"  message_id="123" />'

Resultados

Si ninguno de estos mandatos funciona, póngase en contacto con el administrador de red para investigar posibles problemas con la configuración del cortafuegos o de la red en su entorno.

Si ya hay un proxy configurado para la aplicación, intente volver a especificar la contraseña.