En TLS, en el marco de la comunicación « TCP » entre IBM
Disconnected Log Collector y IBM
QRadar, se utiliza la comunicación basada en certificados para establecer una cadena de confianza en la que se valida el hardware y el software desde la entidad final hasta el certificado raíz.
Antes de empezar
Debe disponer de un certificado raíz emitido por una entidad emisora de certificados (CA). Normalmente, se utiliza el mismo certificado raíz en los sistemas Disconnected Log
Collector y QRadar . Asegúrese de que el certificado raíz tenga un nombre significativo, como por ejemplo root-ca.cer.
Acerca de esta tarea
Cada certificado tiene un periodo de validez (un intervalo de fechas) durante el cual se puede utilizar para establecer comunicaciones seguras. Una vez finalizado el periodo de validez, el certificado caduca y se debe sustituir.
Procedimiento
- Inicia sesión en el Disconnected Log
Collector ordenador o en VM como usuario root.
- Copie el certificado raíz en el directorio /etc/pki/ca-trust/source/anchors y ejecute el mandato siguiente para actualizar el almacén de confianza predeterminado:
update-ca-trust
Nota : Para Ubuntu, copie el certificado raíz al directorio
/usr/local/share/ca-certificates y ejecute el siguiente comando para actualizar el almacén de confianza predeterminado:
update-ca-certificates
- Escriba el mandato siguiente para generar una solicitud de firma de certificado de certificado (CSR) de cliente:
/opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr (-2k | -4k)
La opción -2k representa una clave de 2048 bits y -4k representa una clave de 4096 bits. Elija el valor del tamaño de clave del certificado en función de los requisitos de la empresa.
Por ejemplo:
/opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr -2k
- Especifique valores para los parámetros siguientes.
- Especifique el código de dos letras correspondiente al nombre de su país o deje el campo el blanco.
- Especifique un estado o una provincia, o deje el campo el blanco.
- Especifique el nombre de una ciudad o deje el campo el blanco.
- Especifique el nombre de la empresa.
- Especifique la unidad organizativa.
El archivo se guarda como /opt/ibm/si/services/dlc/keystore/<UUID>/dlc-client.key, donde UUID es un identificador exclusivo de la instancia de Disconnected Log
Collector.
Sugerencia: Tome nota del identificador de UUID que es exclusivo para la instancia de Disconnected Log
Collector . El identificador es el nombre de carpeta /opt/ibm/si/services/dlc/keystore/<UUID> . Necesitará el UUID cuando configure el protocolo Disconnected Log
Collector en QRadar.
- Envíe el CSR a su entidad emisora de certificados interna o comercial para su firma, según sus instrucciones.
El procedimiento puede implicar abrir el archivo CSR y copiar un bloque de texto codificado contenido entre los marcadores BEGIN y END.
Importante: Debe tener una entidad emisora de certificados privada para firmar el certificado para
Disconnected Log
Collector. Si todavía no tiene una como parte de la infraestructura de su empresa, puede crear una. Por ejemplo, Easy-RSA es una herramienta disponible públicamente que puede utilizar para crear una entidad emisora de certificados. Para más información, consulte
Easy-RSA ( https://github.com/OpenVPN/easy-rsa ).
- Copie el certificado de cliente devuelto en el directorio /tmp o en la ubicación que prefiera.
- Asegúrese de que el certificado de cliente esté en formato PEM (ASCII Base 64). Si el certificado está en formato DER (binario), conviértalo al formato PEM con el comando siguiente:
openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
El archivo PEM contiene un bloque de texto codificado encerrado entre los delimitadores BEGIN y END.
- Escriba el mandato siguiente para convertir el certificado de cliente al formato PKCS#12 y elija una contraseña segura cuando se le solicite:
/opt/ibm/si/services/dlc/current/script/generateCertificate.sh -p12
/tmp/<signed_certificate_file_name>
Un archivo de formato de intercambio personal (PFX) generado se guarda como /opt/ibm/si/services/dlc/keystore/dlc-client.pfx y la información de PFX necesaria se almacena en el archivo /opt/ibm/si/services/dlc/conf/config.json.
- Reinicie Disconnected Log
Collector escribiendo el mandato siguiente: