Es posible que no pueda enviar sucesos directamente al puerto multilínea UDP estándar 517 o a cualquier puerto disponible no utilizado cuando recopile sucesos de Syslog multilínea UDP en IBM
QRadar. Si se produce este error, debe redirigir los sucesos del puerto 514 al puerto predeterminado 517 o al puerto alternativo elegido utilizando IPTables. Debe configurar IPtables en QRadar
Console o para cada QRadar Event Collector que reciba sucesos de Syslog UDP Multiline desde un servidor LDAP SunOne . A continuación, debe completar la configuración para cada dirección IP de servidor LDAP SunOne de la que desea recibir registros.
Antes de empezar
Importante: Complete este método de configuración cuando no pueda enviar sucesos UDP Multiline Syslog directamente al puerto UDP Multiline elegido en QRadar desde el servidor LDAP SunOne . Además, debe completar esta configuración cuando esté restringido a enviar sólo al puerto 514 de syslog estándar.
Procedimiento
- Utilizando SSH, inicie sesión en QRadar como usuario root.
Inicio de sesión: root
Contraseña: password
- Escriba el mandato siguiente para editar el archivo IPtables :
vi /opt/qradar/conf/iptables-nat.post
Se visualiza el archivo de configuración de NAT IPtables .
- Escriba el mandato siguiente para indicar a QRadar que redirija los sucesos de syslog desde el puerto 514 de UDP al puerto 517 de UDP:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Donde:
Dirección IP es la dirección IP del servidor LDAP SunOne .
Nuevo puerto es el número de puerto configurado en el protocolo UDP Multiline para SunOne LDAP.
Debe incluir una redirección para cada dirección IP de LDAP SunOne que envíe sucesos a QRadar
Console o Event Collector. Ejemplo:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Guarde la configuración de NAT de IPtables .
Ahora está preparado para configurar IPtables en QRadar
Console o Event Collector para aceptar sucesos de los servidores LDAP SunOne .
- Escriba el mandato siguiente para editar el archivo IPtables :
vi /opt/qradar/conf/iptables.post
Se muestra el archivo de configuración IPtables .
- Escriba el mandato siguiente para indicar a QRadar que permita la comunicación desde los servidores LDAP SunOne :
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Donde:
Dirección IP es la dirección IP del servidor LDAP SunOne .
Nuevo puerto es el número de puerto configurado en el protocolo UDP Multiline para SunOne LDAP.
Debe incluir una redirección para cada dirección IP de LDAP SunOne que envíe sucesos a QRadar
Console o Event Collector. Ejemplo:
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Escriba el mandato siguiente para actualizar IPtables en QRadar:
./opt/qradar/bin/iptables_update.pl
Ejemplo
Si necesita configurar otro QRadar
Console o Event Collector que reciba sucesos de syslog de un servidor LDAP SunOne , repita estos pasos.
Qué hacer a continuación
Configure el servidor LDAP SunOne para reenviar sucesos a QRadar.