Migración de datos de Disconnected Log Collector al sitio QRadar de destino

Si ha creado un entorno de recuperación ante desastres ( QRadar ), pero no ha creado un entorno de recuperación ante desastres ( Disconnected Log Collector), entonces su certificado de servidor debe incluir información sobre los sitios principal y de destino. Esta información garantiza que el origen de registro de Disconnected Log Collector se transfiere correctamente entre sitios.

Antes de empezar

  1. Copie el certificado raíz que se utiliza para Disconnected Log Collector desde el sitio principal de IBM QRadar al sitio de destino.
    1. Si está utilizando el almacén de confianza predeterminado de Java™ , los certificados de CA raíz no se sincronizan entre los sitios principal y de destino de QRadar . Copie el certificado raíz de la carpeta /etc/pki/ca-trust/source/anchors del sitio principal en la misma carpeta del sitio de destino. A continuación, ejecute el mandato update-ca-trust en el sitio de destino para importar el certificado.
    2. Si está utilizando su propio almacén de confianza Java personalizado, el almacén de confianza no se sincroniza entre los sitios de QRadar principal y de destino. Copie el archivo de almacén de confianza que utiliza con el origen de registro Disconnected Log Collector en la misma carpeta del sitio de destino.
  2. Copie el certificado de servidor que utiliza para el origen de registro de Disconnected Log Collector desde la carpeta /opt/qradar/conf/key_stores del sitio principal a la misma carpeta en el sitio de destino.
Sugerencia: Cuando genere el certificado de servidor para el origen de registro de Disconnected Log Collector , puede añadir la dirección IP del recuadro QRadar secundario a la SAN de la solicitud de certificado.
DNS:<ec.example.com>,IP:<Primary IP address>,IP:<Destination IP address>

Para obtener más información, consulte Configuración de la autenticación basada en certificado en Disconnected Log Collector.

Procedimiento

  1. Detenga el servicio Disconnected Log Collector en el sitio principal de QRadar escribiendo el mandato siguiente:
    systemctl stop dlc
  2. Actualice el valor de destination.ip en /opt/ibm/si/services/dlc/conf/config.json para que sea la dirección IP del host al que desea apuntar en el sitio de destino.
  3. Inicie el servicio Disconnected Log Collector en el sitio de destino QRadar escribiendo el mandato siguiente:
    systemctl start dlc