Les pare-feux Nokia nécessitent une réinitialisation TCP (rst) ou un accusé de réception TCP (ack) à partir de IBM
QRadar sur le port 256 avant de transmettre les événements syslog.
A propos de cette tâche
La demande TCP de Nokia Firewall est une demande de statut en ligne qui est conçue pour garantir que QRadar est en ligne et capable de recevoir des événements syslog. Si une réinitialisation ou un accusé de réception valide est reçu de QRadar, Nokia Firewall commence à transmettre les événements à QRadar sur le port UDP 514. Par défaut, QRadar ne répond à aucune demande de statut en ligne du port TCP 256.
Vous devez configurer IPtables sur votre QRadar
Console ou out Event Collector qui reçoit des événements Check Point à partir d'un Nokia Firewall pour répondre à une demande de statut en ligne.
Procédure
- En utilisant SSH, connectez-vous à QRadar en tant qu'utilisateur root.
Connexion : root
Mot de passe : <password>
- Entrez la commande suivante pour éditer le fichier IPtables :
vi /opt/qradar/conf/iptables.pre
Le fichier de configuration IPtables s'affiche.
- Entrez la commande suivante pour demander à QRadar de répondre à votre Nokia Firewall avec une réinitialisation TCP sur le port 256:
-A INPUT -s <IP address> -p tcp --dport 256 -j REJECT --reject-with
tcp-reset
Où <Adresse IP> est l'adresse IP de votre Nokia Firewall. Vous devez inclure une réinitialisation TCP pour chaque adresse IP de Nokia Firewall qui envoie des événements à votre QRadar
Console ou Event Collector, par exemple,
-A INPUT -s <IP_address1>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
-A INPUT -s <IP_address2>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
-A INPUT -s <IP_address3>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
- Sauvegardez votre configuration IPtables.
- Entrez la commande suivante pour mettre à jour les IPtables dans QRadar:
./opt/qradar/bin/iptables_update.pl
- Répétez les étapes 1 à 5 pour configurer des QRadar Event Collectors supplémentaires qui reçoivent des événements syslog d'un pare-feu Nokia.
Vous êtes maintenant prêt à configurer votre Nokia Firewall pour transmettre les événements à QRadar.