Si proporciona la dirección IP de un servidor y su clave privada, podrá descifrar el tráfico que se dirija a dicho host.
Procedimiento
- Utilice SSH para iniciar la sesión en el host de QRadar Network Insights como usuario root.
- Revise la ubicación de las claves en el archivo /opt/qradar/conf/forensics_config.xml .
<keybag
keydir="/opt/ibm/forensics/decapper/keys"
keylogs="/opt/ibm/forensics/decapper/keylogs"/>
Utilizará las ubicaciones keydir y keylogs en los pasos siguientes.
- Copie una o más claves privadas en el directorio keydir .
- En el directorio keydir , modifique el archivo key_config.xml para especificar el archivo de claves y las direcciones IP a las que se aplica.
El archivo de claves se puede aplicar a una única dirección IP, a un rango de direcciones IP o a ambos. Por ejemplo, el archivo
key_config.xml puede tener este aspecto:
Ejemplo:<keys>
<key file=" /opt/ibm/forensics/decapper/keys/key_name">
<address>10.2.3.4</address>
<range>10.2.3.0-10.2.3.255</range>
</key>
</keys>
- Escriba el mandato siguiente para reiniciar el servicio decapper:
systemctl restart decapper
Resultados
De ahora en adelante, todos los análisis de las nuevas recuperaciones o flujos utilizarán las nuevas claves para descifrar el tráfico.