Adición del origen de registro de Disconnected Log Collector a QRadar
Procedimiento
| Parámetro | Descripción |
|---|---|
| Nombre de origen de registro | Especifique un nombre para el origen de registro de Disconnected Log Collector (por ejemplo, DLC TLS Protocol). |
| Tipo de origen de registro | Seleccione DSM universal. |
| Configuración de protocolo | Seleccione Protocolo de IBM QRadar DLC. |
| Identificador de origen de registro | Especifique una serie de identificador exclusivo (por ejemplo, la dirección IP de un sistema donde está instalado Disconnected Log Collector ). |
| Protocolo | Seleccione el protocolo de comunicación que se utiliza para obtener sucesos de Disconnected Log Collector. Elige TLS (por defecto) o UDP. El valor debe coincidir con el valor del protocolo Disconnected Log Collector . |
| Puerto de escucha | Especifique el puerto del servidor QRadar para recibir sucesos de Disconnected Log Collector . El puerto predeterminado es el 32500. |
| Autenticación mediante nombre común | El método de autenticación Disconnected Log Collector . Si se selecciona, la autenticación se realiza mediante el nombre común (UUID) del certificado de cliente, que pasa Disconnected Log Collector. Si no se selecciona, la autenticación se realiza mediante el nombre de alias del emisor del certificado, que pasa Disconnected Log Collector. |
| Lista de elementos permitidos CN/Alias | Si la autenticación se realiza por Nombre común, especifique el UUID de la instancia de Disconnected Log Collector como Nombre común. Si hay varias instancias, especifique una lista separada por comas con todos los UUID. Si la autenticación se realiza mediante el nombre de alias, especifique el nombre de alias de la CA raíz que se encuentra en el almacén de confianza para el certificado de Disconnected Log Collector . Consejo: Para ver una lista de alias que están en el almacén de confianza, ejecute el mandato siguiente:
|
| Nombre de archivo de almacén de claves | El nombre de archivo del certificado de formato de intercambio personal (PFX) del servidor, que se encuentra en el directorio /opt/qradar/conf/key_stores en Event Collector, Event Processor o QRadar Console. Este archivo recibe sucesos de la instancia de Disconnected Log Collector . |
| Contraseña de almacén de claves | Contraseña del certificado PFX del servidor. |
| Comprobar revocación | Marque el recuadro de selección para comprobar si se ha revocado el certificado. |
| Vía de acceso del archivo de almacén de confianza | De forma predeterminada, la vía de acceso de archivo del almacén de confianza del servidor QRadar (/etc/pki/ca-trust/extracted/java/cacerts). Si el firmante del cliente de Disconnected Log
Collector utiliza una CA intermedia, se recomienda utilizar su propio almacén de confianza en lugar del almacén de confianza del servidor de QRadar . Si no se selecciona Autenticación por nombre común, la CA intermedia del certificado de cliente tendrá que incluirse en la lista de elementos permitidos CN/Alias. Use los comandos siguientes para añadir la CA del certificado de cliente y la CA intermedia a su propio archivo de almacén de claves:
Nota: El archivo client_root_ca.crt debe estar en formato X.509 .
Para crear su propio almacén de confianza, mueva el archivo de almacén de claves de clientca al directorio /opt/qradar/conf/key_stores. A continuación, en Vía de acceso de archivo de almacén de confianza, escriba /opt/qradar/conf/key_stores/clientca. |
| Contraseña de almacén de confianza | Contraseña del almacén de confianza (de forma predeterminada, changeit). |
| Recopilador de sucesos de destino | Event Collector, Event Processoro QRadar Console que recibe sucesos de la instancia de Disconnected Log Collector . |
| TLS Protocolos | Las versiones de « TLS » que el protocolo puede aceptar. Selecciona la versión de « TLS » compatible con el dispositivo DLC que tienes instalado actualmente. TLSv1.3 Es compatible con el DLC « 1.8.4 » y versiones posteriores. |