Envío de sucesos cifrados a QRadar
Configure un origen de registro en despliegues autónomos de WinCollect para enviar sucesos cifrados a IBM® QRadar® con syslog TLS. TLS Syslog solo está soportado en despliegues WinCollect gestionados en QRadar versiones 7.3.1 y posteriores.
Antes de empezar
uDSM abre un puerto y proporciona el certificado necesario para comunicarse utilizando TLS. Si elimina el uDSM, se interrumpe la comunicación TLS.
Procedimiento
- Utilice SSH para iniciar sesión en QRadar como usuario root.
- Copie el certificado, incluidos
-----BEGIN CERTIFICATE-----y-----END CERTIFICATE-----de /opt/qradar/conf/trusted_certificates/syslog-tls.cert en una ubicación temporal. Pegará este certificado en la consola de configuración de WinCollect . - En la consola de configuración de WinCollect , expanda Destinosy pulse Añadir destino.
- En el recuadro Nuevo nombre de destino , añada un nombre para el destino y, a continuación, pulse Aceptar.
- Seleccione el nuevo destino y especifique la dirección IP del dispositivo QRadar de destino en el campo Nombre de host .
- Escriba 6514 en el campo Puerto .
- Escriba la velocidad de sucesos por segundo (EPS) para el despliegue en el campo Regulador .
- Pegue el certificado que ha copiado de QRadar en el campo Certificado .
- Pulse Desplegar cambios en Acciones.