Configuración del módulo de análisis de protocolo

Utilice este procedimiento para aprender a editar los valores del módulo de análisis de protocolo (PAM). Cuando sea aplicable, los fragmentos de código de configuración que puede utilizar al editar PAM se documentan con el tema al que se aplican.

Acerca de esta tarea

El módulo de análisis de protocolo (PAM) se utiliza en IBM QRadar Network Insights para gestionar algunas funciones de inspección de tráfico de red.

Al cambiar algunos valores de configuración de PAM, puede cambiar algunas de las formas en las que QRadar Network Insights inspecciona el tráfico. Por ejemplo, puede modificar los valores de PAM para cambiar la forma en que se notifican las firmas de IBM X-Force .

Los cambios de configuración se realizan en QRadar Console y, a continuación, se despliegan en todos los hosts gestionados de QRadar Network Insights en el despliegue.

Procedimiento

  1. Utilizando SSH, conéctese a QRadar Console.
  2. Edite el archivo /opt/qradar/conf/forensics.xml .
  3. Busque el bloque TrafficScape XML y añada un elemento para la configuración de PAM.
    El ejemplo siguiente muestra el formato que se debe utilizar para aplicar un único parámetro de ajuste.
    <Pam>
        <TuningParameters>
            <pam.report.2101118 value="0" />
        </TuningParameters>
    </Pam>
  4. Guarde el archivo.
  5. Distribuya el archivo a todos los hosts gestionados de QRadar Network Insights en el despliegue.
    /opt/qradar/support/all_servers.sh -a 6[2-9]% -p /opt/qradar/conf/forensics.xml -r /opt/qradar/conf
  6. Para volver a cargar la configuración actualizada, reinicie todos los procesos de decapper.
    /opt/qradar/support/all_servers.sh -a 6[2-9]% "systemctl restart decapper && sleep 5 && systemctl status decapper"

    El uso de la línea de mandatos para enviar manualmente el cambio de configuración garantiza que el cambio persiste después de que se realicen otros cambios de configuración desde la interfaz del producto.

Resultados

Los cambios de configuración se despliegan en todos los hosts gestionados de QRadar Network Insights e inmediatamente se aplican a los flujos de entrada.