Cuando configura Disconnected Log
Collector como un origen de registro, los sucesos se reenvían a IBM
QRadar.
Procedimiento
- En la aplicación QRadar Log Source
Management , pulse Orígenes de registro.
- Pulse + Nuevo origen de registro y, a continuación, pulse Origen de registro único o Varias fuentes de registro.
- En la página Seleccione un tipo de origen de registro , seleccione un tipo de origen de registro. A continuación, escriba el Nombre y seleccione el Disconnected Log
Collector que ha registrado. Pulse Seleccionar tipo de protocolo.
Sugerencia: Al elegir una instancia de Disconnected Log
Collector se elimina el campo de parámetro de origen de registro Recopilador de sucesos de destino porque la instancia de Disconnected Log
Collector recopila datos para el origen de registro.
- En la página Seleccionar un tipo de protocolo , seleccione un tipo de protocolo al que Disconnected Log
Collector dé soporte y, a continuación, pulse Configurar parámetros de origen de registro.
- En la página Configurar los parámetros de origen de registro , elija la configuración de origen de registro desde la que el origen de registro recibe sucesos. A continuación, configure los demás parámetros que desee establecer para el origen de registro.
- En la página Configurar los parámetros de protocolo , configure los parámetros específicos del protocolo.
Tabla 1. Parámetros del protocolo del recopilador de registros desconectado
| Parámetro |
Descripción |
| Identificador de origen de registro |
Escriba un nombre exclusivo para el origen de registro.
El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro DLC configurado, asegúrese de que asigna a cada uno un nombre exclusivo.
|
| Puerto de escucha |
Especifique el puerto del servidor QRadar para recibir sucesos del recopilador de registros desconectado. El puerto predeterminado es el 32500.
32500 o 32501 son los únicos puertos disponibles para DLC.
|
| Autenticación mediante nombre común |
El método de autenticación del recopilador de registros desconectado. Si se selecciona, la autenticación se realiza mediante el nombre común (UUID) del certificado de cliente, que pasa el recopilador de registros desconectado. Si no se selecciona, la autenticación se realiza mediante el nombre de alias del emisor del certificado, que pasa el recopilador de registros desconectado. |
| Lista de elementos permitidos CN/Alias |
Si la autenticación es por nombre común, especifique el UUID de la instancia del recopilador de registros desconectado como nombre común. Si hay varias instancias, especifique una lista separada por comas con todos los UUID.
Si la autenticación se realiza por el nombre de alias, especifique el nombre de alias de la CA raíz que está en el almacén de confianza para el certificado del recopilador de registros desconectado.
Cada puerto de escucha está limitado a 50 conexiones UUID.
Sugerencia: Para ver una lista de alias que están en el almacén de confianza, ejecute el mandato siguiente: keytool -list -v -keystore
/etc/pki/ca-trust/extracted/java/cacerts | grep Alias
|
| Nombre de archivo de almacén de claves |
El soporte de IBM proporciona el nombre del archivo en la incidencia de soporte. |
| Contraseña de almacén de claves |
El soporte de IBM proporciona la contraseña del archivo en la incidencia de soporte. |
| Comprobar revocación |
Marque el recuadro de selección para comprobar si se ha revocado el certificado. |
| Vía de acceso del archivo de almacén de confianza |
El soporte de IBM proporciona la vía de acceso del almacén de confianza en la incidencia de soporte. |
| Contraseña de archivo de almacén de confianza |
El soporte de IBM proporciona la contraseña del almacén de confianza en la incidencia de soporte. |
Qué hacer a continuación
Elija uno de los métodos siguientes para transferir la configuración del origen de registro al sistema o VM de Disconnected Log
Collector.