Configuración de un origen de registro para la recopilación mediante un Disconnected Log Collector

Cuando configura Disconnected Log Collector como un origen de registro, los sucesos se reenvían a IBM QRadar.

Antes de empezar

Si el tipo de origen de registro no es autodetectable de forma predeterminada, debe realizar alguna configuración adicional para asegurarse de que QRadar detecta automáticamente los sucesos reenviados. Para obtener más información, consulte Adición de orígenes de registro para el recopilador de registros desconectado y Sucesos reenviados.

Procedimiento

  1. En la aplicación QRadar Log Source Management , pulse Orígenes de registro.
  2. Pulse + Nuevo origen de registro y, a continuación, pulse Origen de registro único o Varias fuentes de registro.
  3. En la página Seleccione un tipo de origen de registro , seleccione un tipo de origen de registro. A continuación, escriba el Nombre y seleccione el Disconnected Log Collector que ha registrado. Pulse Seleccionar tipo de protocolo.
    Sugerencia: Al elegir una instancia de Disconnected Log Collector se elimina el campo de parámetro de origen de registro Recopilador de sucesos de destino porque la instancia de Disconnected Log Collector recopila datos para el origen de registro.
  4. En la página Seleccionar un tipo de protocolo , seleccione un tipo de protocolo al que Disconnected Log Collector dé soporte y, a continuación, pulse Configurar parámetros de origen de registro.
  5. En la página Configurar los parámetros de origen de registro , elija la configuración de origen de registro desde la que el origen de registro recibe sucesos. A continuación, configure los demás parámetros que desee establecer para el origen de registro.
  6. En la página Configurar los parámetros de protocolo , configure los parámetros específicos del protocolo.
    Tabla 1. Parámetros del protocolo del recopilador de registros desconectado
    Parámetro Descripción
    Identificador de origen de registro

    Escriba un nombre exclusivo para el origen de registro.

    El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro DLC configurado, asegúrese de que asigna a cada uno un nombre exclusivo.

    Puerto de escucha

    Especifique el puerto del servidor QRadar para recibir sucesos del recopilador de registros desconectado. El puerto predeterminado es el 32500.

    32500 o 32501 son los únicos puertos disponibles para DLC.

    Autenticación mediante nombre común El método de autenticación del recopilador de registros desconectado. Si se selecciona, la autenticación se realiza mediante el nombre común (UUID) del certificado de cliente, que pasa el recopilador de registros desconectado. Si no se selecciona, la autenticación se realiza mediante el nombre de alias del emisor del certificado, que pasa el recopilador de registros desconectado.
    Lista de elementos permitidos CN/Alias

    Si la autenticación es por nombre común, especifique el UUID de la instancia del recopilador de registros desconectado como nombre común. Si hay varias instancias, especifique una lista separada por comas con todos los UUID.

    Si la autenticación se realiza por el nombre de alias, especifique el nombre de alias de la CA raíz que está en el almacén de confianza para el certificado del recopilador de registros desconectado.

    Cada puerto de escucha está limitado a 50 conexiones UUID.

    Sugerencia: Para ver una lista de alias que están en el almacén de confianza, ejecute el mandato siguiente:
    keytool -list -v -keystore 
      /etc/pki/ca-trust/extracted/java/cacerts | grep Alias
    Nombre de archivo de almacén de claves El soporte de IBM proporciona el nombre del archivo en la incidencia de soporte.
    Contraseña de almacén de claves El soporte de IBM proporciona la contraseña del archivo en la incidencia de soporte.
    Comprobar revocación Marque el recuadro de selección para comprobar si se ha revocado el certificado.
    Vía de acceso del archivo de almacén de confianza El soporte de IBM proporciona la vía de acceso del almacén de confianza en la incidencia de soporte.
    Contraseña de archivo de almacén de confianza El soporte de IBM proporciona la contraseña del almacén de confianza en la incidencia de soporte.

Qué hacer a continuación

Elija uno de los métodos siguientes para transferir la configuración del origen de registro al sistema o VM de Disconnected Log Collector.