Instalación de una pasarela de datos QRadar en IBM Cloud VPC

Se conecta a IBM® QRadar® on Cloud a través de una pasarela de datos. Puede instalar la pasarela de datos en IBM Cloud VPC.

Antes de empezar

Asegúrese de que el dispositivo cumple los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datos.

Planifique una ventana de mantenimiento para esta tarea y asegúrese de que los usuarios no desplieguen cambios mientras se añade la pasarela de datos al despliegue.

Asegúrese de que tiene el nombre de host completo de la consola a la que se conecta a través del dispositivo de pasarela.

Acerca de esta tarea

Para cualquier problema con el software de QRadar , póngase en contacto con el soporte de IBM . Si tiene algún problema con la infraestructura de IBM Cloud® VPC, consulte la documentación de IBM Cloud VPC ( https://cloud.ibm.com/docs ). Si el servicio de asistencia de IBM determina que el problema está causado por la infraestructura de IBM Cloud VPC, deberá ponerse en contacto con IBM Cloud para que le ayuden a resolver el problema subyacente.

Debe utilizar direcciones IP públicas y privadas estáticas.

Las pasarelas de datos deben estar instaladas de una en una. Si está instalando más de una pasarela de datos, espere hasta que complete la instalación de una antes de instalar la siguiente.

Procedimiento

  1. Descargue el archivo de imagen .qcow2 .
    1. Vaya a la sección CLOUD MARKET PLACE de Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all).
    2. Pulse 7.4.3-CMP-IBMCloudVPC-MH-QRADAR-20220329114452.
    3. Descargue los archivos .qcow2 y .sig .
      La descarga del archivo .qcow2 puede tardar varias horas.
    4. Utilice el archivo .sig para verificar la integridad del archivo .qcow2 .
  2. Cargue el archivo de imagen .qcow2 .
    1. Vaya a IBM Cloud (https://cloud.ibm.com/) y cree un nuevo grupo de almacenamiento.
      Necesita la ubicación que utiliza el grupo de almacenamiento en el paso 3.
    2. Cargue el archivo .qcow2 .
      La carga puede tardar hasta una hora. No cambie el nombre del archivo .qcow2 . Si se cambia el nombre del archivo, la importación fallará.
  3. Importe el archivo .qcow2 .
    1. En IBM Cloud, pulse Menú de navegación () > Infraestructura de VPC > Imágenes personalizadas.
    2. Pulse Crear.
    3. Escriba un nombre para la imagen y seleccione un Grupo de recursos al que pertenece la imagen.
    4. Establezca Source en Cloud Object Storage.
    5. Seleccione la instancia de servicio de Cloud Object Storage , la ubicación que utiliza el grupo de almacenamiento, el grupo de almacenamiento y el archivo .qcow2 que ha cargado.
      Nota: Si desea importar la imagen en varias regiones, tendrá que repetir el paso 2 y crear un nuevo grupo de almacenamiento en cada región deseada.
    6. Establezca el Sistema operativo en Red Hat Enterprise Linuxy establezca la Versión en red-7-amd64-byol.
    7. Pulse Crear imagen personalizada.
      La importación puede tardar hasta 10 minutos.
  4. Después de que el estado de la imagen seaAvailable, cree la instancia.
    1. Pulse Menú de navegación > Infraestructura de VPC > Instancias de servidor virtual.
    2. Pulse Crear +.
    3. Establezca Architecture en Intel.
    4. Establezca el Tipo de alojamiento en Público.
    5. Establezca la ubicación en la misma región en la que importó la imagen en el paso 3.
    6. Asigne a la instancia un nombre que no supere los 57 caracteres.
      El nombre sólo puede contener caracteres alfanuméricos y el símbolo-.
    7. Seleccione un Grupo de recursos para la instancia.
    8. Si desea una forma más fácil de identificar la instancia, especifique una etiqueta para la instancia.
    9. Establezca el Sistema operativo en Imagen personalizada.
      Aparecerá la ventana Seleccionar imagen personalizada .
    10. Elija la imagen que ha importado en el paso 3 y, a continuación, pulse Seleccionar.
    11. Pulse Ver todos los perfiles.
      Aparece la ventana Seleccionar un perfil de instancia .
    12. Seleccione un perfil que cumpla los requisitos del sistema de pasarela de datos. Consulte Requisitos del sistema para pasarelas de datosy, a continuación, pulse Guardar.
      Importante: Las instancias que utilizan almacenamiento de instancia no están soportadas.
    13. Seleccione o cree un par de claves SSH.
      Necesita un par de claves SSH para acceder a la instancia utilizando SSH.
    14. En la sección Volúmenes de datos , pulse Crear +.
    15. Especifique un Nombre para el segundo disco.
    16. Calcule las necesidades de almacenamiento y especifique un tamaño para el segundo disco en GB.
      El tamaño mínimo es de 250 GB. El disco añadido debe ser el segundo disco. No puede ser el tercer o mayor disco.

      Cuando se completa la instalación, este disco contiene las particiones /store y /transient .

      Aviso: No puede aumentar el almacenamiento después de la instalación.
    17. Seleccione un perfil, establezca el IOPS y pulse Crear.
    18. Seleccione una nube privada virtual.
    19. En la sección Interfaces de red , pulse el icono Editar junto a eth0.
    20. Deje la interfaz establecida en eth0 y seleccione una Subred.
    21. Establezca Método de reserva en Permítame especificar y seleccione una dirección IP privada reservada de la subred.
      Esta dirección IP será la dirección IP privada asociada a la instancia.
    22. Seleccione un grupo de seguridad que permita los puertos 22 y 443 sólo de las direcciones IP de confianza y, a continuación, pulse Guardar.
      En un despliegue de QRadar con varios dispositivos, se deben permitir muchos puertos entre hosts gestionados. Para obtener más información sobre qué puertos pueden tener que estar permitidos en el despliegue, consulte Uso de puertos deQRadar. Restrinja los puertos que no son necesarios utilizando un cortafuegos u otra tecnología que le permita restringir los puertos.
    23. Pulse Crear servidor virtual.
  5. Cuando el estado de la instancia indicaRunning, asigne una dirección IP flotante a la instancia.
    1. Pulse la instancia que ha creado.
    2. En la sección Interfaces de red , pulse el icono Editar junto a eth0.
    3. Seleccione una dirección IP o Reservar una nueva IP flotante en el desplegable Dirección IP flotante y, a continuación, pulse Guardar.
  6. Instale la pasarela de datos y establezca la contraseña raíz.
    1. Cuando se asigne la dirección IP flotante, inicie sesión escribiendo el mandato siguiente:
      ssh -i <private_key> cloud-user@<public_IP_address>
    2. Especifique el mandato siguiente:
      sudo /root/setup_mh 7000
    3. El sistema le solicita que establezca la contraseña raíz. Establezca una contraseña segura que cumpla los criterios siguientes.
      • Contiene al menos 5 caracteres
      • No contiene espacios
      • Incluye uno o varios de los siguientes caracteres especiales: @, #, ^y *.
  7. Actualice la pasarela de datos a la misma versión de QRadar que la consola.
    1. Inicie la sesión en la consola.
    2. Para buscar la versión de QRadar en la que se encuentra la consola, pulse el menú de navegación () y, a continuación, pulse Acerca de.
    3. Descargue el archivo SFS para la versión de QRadar en la que se encuentra la consola desde Fix Central (https://www.ibm.com/support/fixcentral).
    4. Copie el archivo SFS de actualización de software en la pasarela de datos.
    5. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    6. En la pasarela de datos, mueva el archivo SFS al directorio /storetmp escribiendo el mandato siguiente:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Abra el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    8. Cree el directorio /media/updates escribiendo el mandato siguiente:
      mkdir /media/updates
    9. Monte el archivo SFS escribiendo el mandato siguiente:
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Ejecute el instalador de actualizaciones de software escribiendo el mandato siguiente:
      /media/updates/installer
  8. Utilice la aplicación QRadar on Cloud Self Serve para generar una señal para la pasarela de datos y listar la dirección IP de la pasarela de datos. Para obtener más información, consulte Gestión de acceso a la consola.
  9. Después de recibir la señal:
    1. Si se ha desconectado de la sesión de ssh , utilice ssh para volver a iniciar sesión en la pasarela de datos.
    2. Puesto que el dispositivo se ha reiniciado después del paso anterior, vuelva a abrir el shell de superusuario escribiendo el mandato siguiente:
      sudo su -
    3. Para mitigar un problema conocido con una conexión intermitente, escriba el mandato siguiente en la pasarela de datos recién añadida:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Para finalizar la configuración de la pasarela de datos inicial, escriba el mandato siguiente:
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  10. Salga del shell de superusuario escribiendo el mandato siguiente:
    exit

Qué hacer a continuación

Edición de un procesador de destino para la pasarela de datos