Configuración de una comunicación « TLS » sobre « TCP » con QRadar

La seguridad de la capa de transporte sobre el Transmission Control Protocol ( TLS sobre TCP ) proporciona una comunicación cifrada y autenticada entre IBM Disconnected Log Collector y IBM QRadar.

Antes de empezar

TLS TCP requiere autenticación basada en certificados entre Disconnected Log Collector y QRadar. Para obtener más información, consulte Configuración de la autenticación basada en certificados en Disconnected Log Collector y Configuración de la autenticación basada en certificados en QRadar.

Restricción: UDP no es compatible con QRadar on Cloud.

Procedimiento

  1. Inicie sesión en el sistema Disconnected Log Collector o VM como usuario root.
  2. Abra el archivo /opt/ibm/si/services/dlc/conf/config.json en un editor de texto.
  3. En el parámetro destination.type , especifique TLS (este parámetro se ha establecido mediante el procedimiento de autenticación basado en certificado):
    'destination.type': 'TLS'
  4. En el parámetro destination.ip , especifique el nombre de dominio completo (FQDN) para Event Collector, Event Processoro QRadar Console que recibe sucesos de la instancia de Disconnected Log Collector . Por ejemplo:
    'destination.ip':'logs-console-XXXXX.qradar.ibmcloud.com'
  5. Para permitir que las métricas de salud se envíen a la consola, especifique lo siguiente:
    "DLCMetricsEventsEnabled": "true",
  6. Guarde y cierre el archivo config.json .
  7. Abra el archivo /opt/ibm/si/services/dlc/conf/frameworks.properties en un editor de texto. Actualice lo siguiente a false:
    trustmanager.checkrevocation=false
    trustmanager.checkusage=false
    trustmanager.enableOCSP=false
  8. Reinicie Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl restart dlc
  9. Compruebe el estado del servicio Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl status dlc
    

Qué hacer a continuación

Vaya a Añadir recopilador de registros desconectado como origen de registro en QRadar.