Adición de un destino

Si instala el agente de WinCollect 10 utilizando la opción Instalación rápida, se crea un destino denominado QRadar® durante la instalación. También puede añadir nuevos destinos.

Procedimiento

  1. En el menú Configuración de agente , pulse Destinos.
  2. En la ventana Destinos , pulse Añadir en la sección Destinos .
  3. Configure las opciones siguientes:
    Opción Descripción
    Nombre Asigne un nombre a su destino.
    Tipo

    Tipos de destinos.

    • Destino : un destino estándar ubicado en alguna ubicación remota.
    • Destino de disco : una ubicación en el disco para almacenar sucesos.
    • Kafka -Los sucesos se envían utilizando un productor de Kafka .
    Dirección de dispositivo Utilice el nombre DNS del dispositivo QRadar . Si DNS no está configurado, utilice la dirección IP.
    Protocolo El valor predeterminado es TCP.
    Importante: Si desea especificar un destino secundario, debe seleccionar un protocolo basado en conexión como TCP, TLS o mTLS.
  4. Para configurar los parámetros de Destino , establezca las opciones siguientes:
    Opción Descripción
    Habilitado Habilite o inhabilite el destino para impedir que se envíen sucesos.
    Dirección de dispositivo Nombre de host o dirección IP del dispositivo donde se envían los datos de suceso.
    Puerto Número de puerto utilizado para enviar datos.
    Dirección de dispositivo secundario Se utiliza como destino de copia de seguridad. Para obtener más información, consulte Añadir un destino secundario.
    Máximo de sucesos por segundo La tasa EPS enviada a ese destino,
    Formato El formato que utiliza el destino para enviar datos. La única opción disponible es SYSLOG.
    Incluir ID de agente Si está configurado, puede incluir el identificador de agente que está en la cabecera SYSLOG para todos los orígenes de registro.
    Protocolo El protocolo utilizado por el destino.
  5. Para configurar los parámetros de Destino de disco , establezca las opciones siguientes:
    Opción Descripción
    Habilitado Habilite o inhabilite el destino para impedir que se envíen sucesos.
    Máximo de sucesos por segundo La tasa de EPS enviada a ese destino.
    Formato El formato que utiliza el destino para enviar datos. La única opción disponible es SYSLOG.
    Archivo de salida El nombre del archivo único donde se graban todos los sucesos. La única extensión de archivo aceptada es .txt. El valor predeterminado es el nombre de este destino seguido de la extensión de archivo .txt .
    Tamaño máximo de archivo El tamaño máximo del archivo. Los sucesos se descartan cuando el archivo alcanza la capacidad máxima.
    Nota: Cuando el destino del disco no puede escribir eventos en el disco, no los almacena en caché, sino que los descarta.
  6. Para configurar los parámetros de Kafka Destination , establezca las opciones siguientes:
    Opción Descripción
    Habilitado Habilite o inhabilite el destino para impedir que se envíen sucesos.
    Máximo de sucesos por segundo La tasa de EPS enviada a ese destino.
    Formato El formato que utiliza el destino para enviar datos. La única opción disponible es SYSLOG.
    Lista de intermediación

    Kafka brokerlist, donde los elementos de la lista están separados por una coma. Por ejemplo: 'localhost:9092,IPorHostname:port,etc:etc'

    Valores de configuración deKafka Más valores de configuración de Kafka , donde los elementos de la lista están separados por un signo igual (=).
    Estos valores son ejemplos de la sintaxis:
    • socket.timeout.ms=100
    • socket.blocking.max.ms=100
    Tema El tema Kafka donde se publican los sucesos.
    Protocolo Seleccione TCP, TLSo mTLS en la lista.
    Habilitar SASL Si desea utilizar SASL para el proceso de autenticación.
  7. Para configurar el protocolo TLS, establezca las siguientes opciones:
    Opción Descripción
    Origen de certificado Dónde obtener certificados para validar el certificado de servidor TLS entrante.
    Certificado Se utiliza en la comunicación TLS y mTLS , cuando no se utiliza el almacén de certificados. Debe ser un archivo PEM.
    Validación de nombre de host Se utiliza en la comunicación TLS y mTLS . Determina si se debe habilitar la validación de nombre de host para la conexión TLS.
    Almacén de certificados Se utiliza en la comunicación TLS y mTLS , como alternativa a proporcionar un certificado específico. El nombre del almacén de certificados de Windows que está en el sistema local donde se encuentra el certificado de cliente.
    Origen de certificado de cliente Formato del certificado y la clave privada que se utiliza para el certificado de cliente.
    Certificado de cliente El certificado de cliente que se va a enviar al servidor para TLS mutuo. Guarde el certificado como un archivo PEM con la extensión de archivo .pem y proporcione la vía de acceso al archivo aquí con el prefijo @.
    Clave privada de cliente La clave privada que está asociada con el certificado de cliente proporcionado. Guarde la clave como un archivo PEM con la extensión de archivo .pem y proporcione la vía de acceso al archivo con el prefijo @. Esta clave debe estar cifrada con una frase de contraseña.
    Par de claves de certificado de cliente El certificado de cliente y el par de claves que se van a enviar al servidor para TLS mutuo. Guarde el certificado y la clave como un archivo PKCS#12 y proporcione la vía de acceso al archivo con el prefijo @.
    Almacén de certificados de cliente El nombre del almacén de certificados de Windows que está en el sistema local donde se encuentra el certificado de cliente.
    identificador de certificado de clientemTLS El método en el que se identificará el certificado de cliente en el almacén de certificados de Windows. Las opciones son un nombre descriptivo o una miniatura. La opción de nombre descriptivo es el valor predeterminado.
    Nombre descriptivo de certificado de clientemTLS El valor establecido como el nombre descriptivo en el certificado en el almacén de certificados de Windows.
    Hash de certificado de cliente La miniatura (o hash SHA1 ) del certificado de cliente que se va a utilizar.
  8. Para configurar la autenticación SASL de Kafka , establezca las opciones siguientes:
    Opción Descripción
    Tipo de SASL

    El mecanismo SASL a utilizar

    • Normal
    • SCRAM-SHA-256
    • SCRAM-SHA-512
    Nombre de usuario de SASL El nombre de usuario para la conexión Kafka .
    Contraseña SASL La contraseña para la conexión Kafka .
  9. Pulse Guardar.
  10. Despliegue sus cambios.

Resultados

Algunos parámetros de destino pueden provocar un comportamiento inesperado cuando se cambian mientras existen sucesos en el disco. Los sucesos existentes en el disco pueden ignorarse cuando se cambia el parámetro Nombre . Los sucesos existentes en disco pueden enviarse a una velocidad diferente de la que ha configurado para el parámetro Número máximo de sucesos por segundo si se cambia ese parámetro.