Comunicación entre agentes de WinCollect y QRadar
Los puertos abiertos son necesarios para la comunicación de datos entre los agentes de WinCollect y el host de QRadar® , y entre los agentes de WinCollect y los hosts que sondean de forma remota.
WinCollect comunicación de agente con QRadar Console y recopiladores de sucesos
Todos los agentes de WinCollect se comunican con la consola deQRadar y los recopiladores de sucesos para reenviar sucesos a QRadar y solicitar información actualizada. Los agentes de WinCollect gestionados también solicitan y reciben cambios de código y configuración actualizados. Debe asegurarse de que los cortafuegos que están entre los recopiladores de sucesos de QRadar y los agentes de WinCollect permiten el tráfico en los puertos siguientes:
- Puerto 8413
- Este puerto se utiliza para gestionar los agentes de WinCollect para solicitar y recibir actualizaciones de código y configuración. El tráfico siempre se inicia desde el agente WinCollect y se envía a través de TCP. La comunicación se cifra utilizando la clave pública de QRadar Consoley el archivo ConfigurationServer.PEM en el agente.
Cree una regla bidireccional para permitir la comunicación desde el agente de WinCollect a QRadar en el puerto 8413. Si la regla no es bidireccional, el tráfico se bloquea. QRadar no envía actualizaciones al agente WinCollect en el puerto 8413.
- Puerto 514
- Este puerto lo utiliza el agente de WinCollect para reenviar sucesos de syslog a QRadar. Puede configurar orígenes de registro de WinCollect para proporcionar sucesos utilizando TCP o UDP. Puede decidir qué protocolo de transmisión utilizar para cada origen de registro de WinCollect . El tráfico del puerto 514 siempre se inicia desde el agente de WinCollect .
WinCollect agentes que sondean de forma remota orígenes de sucesos de Windows
Los agentes de WinCollect que sondean remotamente otros sistemas operativos Windows requieren puertos adicionales para estar abiertos. Estos puertos deben estar abiertos en el sistema del agente WinCollect y en los sistemas que se sondean de forma remota, pero no en los dispositivos QRadar . La tabla siguiente describe los puertos que se utilizan.
| Puerto | Protocolo | Uso |
|---|---|---|
| 135 | TCP | Correlacionador de puntos finales de Microsoft |
| 137 | UDP | Servicio de nombres NetBIOS |
| 138 | UDP | Servicio de datagramas NetBIOS |
| 139 | TCP | Servicio de sesión NetBIOS |
| 445 | TCP | Microsoft Directory Services para transferencias de archivos que utilizan la compartición de Windows |
| 49152-65535 Nota: Los servidores de Exchange están configurados para un rango de puertos de 6005 a 58321 de forma predeterminada.
|
TCP | Rango de puertos dinámicos predeterminado para TCP/IP |
El protocolo MSEVEN utiliza el puerto 445. Los puertos NETBIOS (137-139) se pueden utilizar para la resolución de nombres de host. Cuando el agente de WinCollect sondea un registro de sucesos remoto utilizando MSEVEN6, la comunicación inicial con la máquina remota se produce en el puerto 135 (correlacionador de puertos dinámico), que asigna la conexión a un puerto dinámico. El rango de puertos predeterminado para los puertos dinámicos está entre el puerto 49152 y el puerto 65535, pero puede ser diferente dependiendo del tipo de servidor. Por ejemplo, los servidores Exchange se configuran para un rango de puertos de 6005 a 58321 de forma predeterminada.
- Gestión remota de registros de sucesos (RPC)
- Gestión remota de registros de sucesos (RPC-EPMAP)