Configuración de la comunicación de « UDP » con QRadar

El protocolo UDP (User Datagram Protocol) es un protocolo sin conexión adecuado para las comunicaciones unidireccionales, como las de las redes unidireccionales (también denominadas diodos de datos). El protocolo UDP es vulnerable ante la suplantación y solo se debe utilizar en redes aisladas y seguras. UDP es el protocolo predeterminado que IBM Disconnected Log Collector utiliza para enviar registros de eventos a una IBM QRadar implementación.

Acerca de esta tarea

Los datos del registro de sucesos solo pasan al almacenamiento intermedio cuando la tasa de sucesos entrantes por segundo supera la capacidad del sistema de retransmitir la información en tiempo real. Los datos del registro de sucesos no se almacenan en el almacenamiento intermedio si se pierde la conexión entre Disconnected Log Collector y QRadar.

Procedimiento

  1. Inicia sesión en el Disconnected Log Collector ordenador o en VM como usuario root.
  2. Abra el archivo /opt/ibm/si/services/dlc/conf/config.json en un editor de texto.
  3. En el parámetro destination.type , especifique UDP (el valor predeterminado):
    'destination.type': 'UDP'
  4. En el parámetro destination.ip , especifique la dirección IP o el nombre de dominio completo (FQDN) para Event Collector, Event Processoro QRadar Console que recibe sucesos de la instancia de Disconnected Log Collector . Por ejemplo:
    'destination.ip':'192.0.2.0'
  5. Guarde y cierre el archivo config.json .
  6. Reinicie Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl restart dlc

Qué hacer a continuación

Vaya a Añadir recopilador de registros desconectado como origen de registro en QRadar.