Se conecta a IBM®
QRadar® on Cloud a través de una pasarela de datos. Puede instalar la pasarela de datos en Oracle Cloud.
Antes de empezar
Asegúrese de que el dispositivo cumple los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datos.
Planifique una ventana de mantenimiento para esta tarea y asegúrese de que los usuarios no desplieguen cambios mientras se añade la pasarela de datos al despliegue.
Asegúrese de que tiene el nombre de host completo de la consola a la que se conecta a través del dispositivo de pasarela.
Acerca de esta tarea
Para cualquier problema con el software de QRadar , póngase en contacto con el soporte de IBM . Si tiene algún problema con la infraestructura de Oracle Cloud, consulte la documentación de Oracle Cloud. Si el soporte de IBM determina que el problema está causado por la infraestructura de nube de Oracle , debe ponerse en contacto con Oracle Cloud para obtener soporte para resolver el problema subyacente con la infraestructura de nube de Oracle .
Debe utilizar direcciones IP públicas y privadas estáticas.
No puede tener más de dos entradas DNS. La instalación de QRadar falla si tiene más de dos entradas DNS en el archivo /etc/resolv.conf .
Las pasarelas de datos deben estar instaladas de una en una. Si está instalando más de una pasarela de datos, espere hasta que complete la instalación de una antes de instalar la siguiente.
Procedimiento
- Descargue el archivo de imagen.
- Vaya a la sección CLOUD MARKET PLACE de Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
- Pulse 7.4.1-CMP-OracleCloud-MANAGEDHOST-QRADAR-20220811114721.
- Descargue la imagen y los archivos .sig .
La descarga del archivo de imagen puede tardar varias horas.
- Utilice el archivo .sig para verificar la integridad del archivo de imagen.
- Cargue el archivo de imagen.
- Vaya a Oracle Cloud (https://www.oracle.com/ca-en/cloud/) y cree un nuevo grupo de almacenamiento.
- Cargue el archivo.
La carga puede tardar hasta una hora. No cambie el nombre del archivo de imagen. Si se cambia el nombre del archivo, la importación fallará.
- Importar la imagen.
- En Oracle Cloud, pulse .
- Seleccione un compartimento.
- Pulse Importar imagen.
- Escriba un nombre para la imagen.
- Seleccione Linux como sistema operativo.
- Seleccione Importar desde un grupo de Object Storage.
- Seleccione el grupo en el que se ha cargado el archivo de imagen en el paso 2.
- Seleccione el archivo de imagen que se ha cargado en el paso 2.
- Seleccione OCI para el tipo de imagen.
- Pulse Importar imagen.
- Cuando se cree la imagen, pulse Crear instancia.
- Proporcione a la instancia un nombre que no tenga más de 58 caracteres. El nombre sólo puede contener caracteres alfanuméricos y el símbolo-.
- Seleccione un compartimento para la instancia.
- Seleccione un dominio de disponibilidad para la instancia.
- Seleccione una forma que cumpla los requisitos mínimos del sistema.
- Haga clic en Cambiar forma.
- Pulse Máquina virtual como tipo de instancia.
- Seleccione cualquier forma de la serie de formas AMD, Intel o Specialty y de la generación anterior que cumpla los requisitos del sistema para dispositivos virtuales.
Importante: Las instancias que contienen unidades de almacenamiento adicionales no están soportadas.
Para obtener más información, consulte Incorporación deQRadar on Cloud.
- Configure la red para la instancia.
- Seleccione un compartimento de red de nube virtual.
- Seleccione una red de nube virtual.
- Seleccione una subred.
- Seleccione Asignar una dirección IPv4 pública.
- En Mostrar opciones avanzadas, seleccione Utilizar grupos de seguridad de red para controlar el tráfico.
- Seleccione un grupo de seguridad que permita el puerto 22 y el puerto 443 para un QRadar
Console, para crear una lista de elementos permitidos de direcciones IP de confianza que puedan acceder al despliegue de QRadar . En un despliegue de QRadar con varios dispositivos, también se pueden permitir otros puertos entre hosts gestionados. Para obtener más información sobre qué puertos pueden tener que estar permitidos en el despliegue, consulte Puertos comunes y servidores utilizados por QRadar.
- Añadir o generar un par de claves SSH.
Necesita un par de claves SSH para acceder a la instancia utilizando SSH. Para obtener más información, consulte conexión a la instancia.
- Pulse Crear.
- Añada un segundo disco a la instancia para almacenamiento.
- Vaya a y pulse Crear volumen de bloque.
- Asigne un nombre al volumen y especifique un tamaño en GB.
El tamaño mínimo es de 250 GiB. El disco añadido debe ser el segundo disco. No puede ser el tercer o mayor disco. Cuando se completa la instalación, este disco contiene las particiones /store y /transient .
Aviso: No es posible aumentar el almacenamiento después de la instalación.
- Seleccione el mismo compartimento en el que se ha creado la instancia.
- Pulse Crear volumen de bloque.
- Vaya a y seleccione la instancia.
- Pulse Volúmenes de bloque conectados.
- Pulse Conectar volumen de bloque.
- Seleccione el volumen de bloque en el menú desplegable y, a continuación, seleccione Paravirtualizado como tipo de adjunto.
- Pulse Adjuntar.
- Cuando la instancia esté lista, inicie sesión utilizando la clave privada del par de claves.
ssh -i <private_key_file> cloud-user@<public_IP_address>
- Especifique el mandato siguiente:
- Cuando se le solicite que establezca la contraseña raíz, establezca una contraseña segura que cumpla los criterios siguientes:
- Contiene al menos 5 caracteres.
- No contiene espacios.
- Incluye uno o más de los siguientes caracteres especiales: @, #, ^ y *.
No puede cambiar esta contraseña hasta que se haya completado el proceso de instalación. La contraseña raíz también es la contraseña de host de pasarela.
- Actualice la pasarela de datos a la misma versión de QRadar que la consola.
- Inicie la sesión en la consola.
- Vaya a para buscar la versión de QRadar en la que se encuentra la consola.
- Descargue el archivo SFS para la versión de QRadar en la que se encuentra la consola desde Fix Central (https://www.ibm.com/support/fixcentral).
- Copie el archivo SFS de actualización de software en la pasarela de datos.
- Si se ha desconectado de la sesión ssh, utilice ssh para volver a iniciar sesión en la pasarela de datos.
- En la pasarela de datos, mueva el archivo SFS al directorio /storetmp escribiendo el mandato siguiente:
sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
- Abra el shell de superusuario escribiendo el mandato siguiente:
- Cree el directorio /media/updates escribiendo el mandato siguiente:
- Monte el archivo SFS escribiendo el mandato siguiente:
mounth -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
- Ejecute el instalador de actualizaciones de software escribiendo el mandato siguiente:
- Utilice la aplicación IBM
QRadar on Cloud Self Serve para generar una señal para la pasarela de datos y añadir la dirección IP de la pasarela de datos a la lista de elementos permitidos. Para obtener más información, consulte la gestión de accesos a la consola.
- Después de recibir la señal:
- Si se ha desconectado de la sesión ssh, utilice ssh para volver a iniciar sesión en la pasarela de datos.
- Puesto que el dispositivo se ha reiniciado después del paso anterior, vuelva a abrir el supershell escribiendo el mandato siguiente:
- Para mitigar un problema conocido con una conexión intermitente, escriba el mandato siguiente en la pasarela de datos recién añadida:
mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
- Para finalizar la configuración de la pasarela de datos inicial, escriba el mandato siguiente:
/opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
- Salga del shell de superusuario escribiendo el mandato siguiente:
Qué hacer a continuación
Si ha eliminado entradas DNS en /etc/resolv.conf, restáurelas.