Apertura de puertos necesarios en el cortafuegos de Linux

Algunos puertos deben estar abiertos en el cortafuegos de Linux® para que IBM Disconnected Log Collector pueda recibir orígenes de registro de entrada y comunicarse con IBM QRadar. Habilite el reenvío de puertos para que pueda utilizar Disconnected Log Collector sin necesidad de privilegios root.

Acerca de esta tarea

Los puertos 1 - 1023 son puertos con privilegios y requieren que el proceso se ejecute con privilegios de usuario raíz. Puesto que Disconnected Log Collector no se ejecuta como root, debe reenviar cualquier puerto de escucha de origen de registro privilegiado a un puerto no privilegiado . El puerto 1024 y los puertos superiores son puertos sin privilegios.

Por ejemplo, los orígenes de registro syslog utilizan el puerto 514. Para que Disconnected Log Collector pueda recibir los mensajes de registro, debe reenviar el puerto 514 a un puerto no privilegiado, como el puerto 1514.

Procedimiento

  1. Inicie sesión en el sistema Disconnected Log Collector o VM como usuario root.
  2. Abra los puertos escribiendo el mandato siguiente:
    firewall-cmd --zone=public --add-port=514/tcp --permanent
    Es posible que tenga que abrir otros puertos para cada uno de los nuevos orígenes de registro que añada a la configuración.
  3. Reenvíe los puertos escribiendo el siguiente mandato:
    firewall-cmd --zone=public --add-forward-port=port=514:proto=tcp:toport=1514 --permanent
    Importante: El puerto de destino del origen de registro syslog predeterminado para el reenvío es 1514. Si especifica un puerto de destino distinto en el archivo de configuración dlc.xml, tendrá que sustituirlo en los mandatos de reenvío de puerto. El número del puerto de destino debe ser el 1024 o uno superior.
  4. Escriba el mandato siguiente para volver a cargar el cortafuegos:
    firewall-cmd --reload
  5. Escriba el mandato siguiente para verificar que los puertos se han añadido:
    firewall-cmd --list-all