Configuración de un Recopilador de sucesos

Añada un recopilador de sucesos de IBM QRadar cuando desee expandir el despliegue, ya sea para recopilar más sucesos localmente o para recopilar sucesos de una ubicación remota.

Procedimiento

  1. En la pestaña Admin , pulse Configuración del sistema > Gestión del sistema y licencias.
  2. Seleccione el host gestionado que desea configurar.
  3. Pulse Acciones de despliegue > Editar host.
  4. Pulse Gestión de componentes.
  5. Especifique los valores de los parámetros siguientes:
    Parámetro Descripción
    Puerto de escucha de reenvío de sucesos El puerto de reenvío de sucesos del Recopilador de sucesos .
    Puerto de escucha de reenvío de flujos El puerto de reenvío de flujo del Recopilador de sucesos .
    Detección automática habilitada

    True permite que el Recopilador de sucesos analice y acepte automáticamente el tráfico procedente de orígenes de registro desconocidos anteriormente. Los puertos de cortafuegos adecuados se abren para permitir que la detección automática reciba sucesos. Esta es la opción predeterminada.

    False impide que el Recopilador de sucesos analice y acepte automáticamente el tráfico de orígenes de registro desconocidos anteriormente.

    Para obtener más información, consulte la Guía de gestión de orígenes de registro.

    Detección automática: utilizar valores globales

    True especifica que el Recopilador de sucesos utiliza valores globales para la detección automática de origen de registro.

    False especifica que el Recopilador de sucesos utiliza valores locales individuales (archivo de configuración XML) para la detección automática de origen de registro.

    Filtro de deduplicación de flujos habilitado True permite al Recopilador de sucesos fusionar flujos redundantes.

    False impide que el Recopilador de sucesos pueda fusionar flujos redundantes. El valor predeterminado es false.

    Tiempo de filtro de deduplicación de flujos Tiempo, en segundos, que los flujos están en el almacenamiento intermedio antes de que se reenvíen.
    Tiempo de filtro de flujo asimétrico Cantidad de tiempo, en segundos, que el flujo asimétrico está en el almacenamiento intermedio antes de que se reenvíe.
    Reenviar sucesos ya vistos

    True permite al Recopilador de sucesos reenviar sucesos que se han detectado en el sistema.

    False impide que el Recopilador de sucesos reenvíe los sucesos que se han detectado en el sistema. Esta opción evita los bucles de sucesos en el sistema.

    Comprimir tráfico de procesador de sucesos True permite comprimir el tráfico que se envía al Procesador de sucesos conectado.

    False impide que se comprima el tráfico que se envía al Procesador de sucesos conectado. El valor predeterminado es false.

  6. Pulse Guardar.
  7. Repita el proceso para todos los QRadar Event Collectors del despliegue que desee configurar.