Configuración de la comunicación « TLS » a través de « TCP » con QRadar

El protocolo Transport Layer Security sobre el protocolo « Transmission Control Protocol » ( TLS sobre TCP ) proporciona una comunicación cifrada y autenticada entre IBM Disconnected Log Collector y IBM QRadar.

Antes de empezar

TLS TCP requiere autenticación mediante certificado entre Disconnected Log Collector y QRadar. Para obtener más información, consulta «Configuración de la autenticación basada en certificados en el colector de registros desconectado» y «Configuración de la autenticación basada en certificados en QRadar ».

QRadar on CloudRestricción:. no admite « UDP ».

Procedimiento

  1. Inicia sesión en el Disconnected Log Collector ordenador o en VM como usuario root.
  2. Abra el archivo /opt/ibm/si/services/dlc/conf/config.json en un editor de texto.
  3. En el parámetro destination.type , especifique TLS (este parámetro se ha establecido mediante el procedimiento de autenticación basado en certificado):
    'destination.type': 'TLS'
  4. En el parámetro destination.ip , especifique la dirección IP o el nombre de dominio completo (FQDN) para Event Collector, Event Processoro QRadar Console que recibe sucesos de la instancia de Disconnected Log Collector . Por ejemplo:
    'destination.ip':'192.0.2.0'
  5. Guarde y cierre el archivo config.json .
  6. Reinicie Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl restart dlc

Qué hacer a continuación

Vaya a Añadir recopilador de registros desconectado como origen de registro en QRadar.