Configuration de IPtables

Les pare-feux Nokia nécessitent une réinitialisation TCP (rst) ou un accusé de réception TCP (ack) à partir de IBM QRadar sur le port 256 avant de transmettre les événements syslog.

A propos de cette tâche

La demande TCP de Nokia Firewall est une demande de statut en ligne qui est conçue pour garantir que QRadar est en ligne et capable de recevoir des événements syslog. Si une réinitialisation ou un accusé de réception valide est reçu de QRadar, Nokia Firewall commence à transmettre les événements à QRadar sur le port UDP 514. Par défaut, QRadar ne répond à aucune demande de statut en ligne du port TCP 256.

Vous devez configurer IPtables sur votre QRadar Console ou out Event Collector qui reçoit des événements Check Point à partir d'un Nokia Firewall pour répondre à une demande de statut en ligne.

Procédure

  1. En utilisant SSH, connectez-vous à QRadar en tant qu'utilisateur root.

    Connexion : root

    Mot de passe : <password>

  2. Entrez la commande suivante pour éditer le fichier IPtables :

    vi /opt/qradar/conf/iptables.pre

    Le fichier de configuration IPtables s'affiche.

  3. Entrez la commande suivante pour demander à QRadar de répondre à votre Nokia Firewall avec une réinitialisation TCP sur le port 256:

    -A INPUT -s <IP address> -p tcp --dport 256 -j REJECT --reject-with tcp-reset

    Où <Adresse IP> est l'adresse IP de votre Nokia Firewall. Vous devez inclure une réinitialisation TCP pour chaque adresse IP de Nokia Firewall qui envoie des événements à votre QRadar Console ou Event Collector, par exemple,

    • -A INPUT -s <IP_address1>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset

    • -A INPUT -s <IP_address2>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset

    • -A INPUT -s <IP_address3>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset

  4. Sauvegardez votre configuration IPtables.
  5. Entrez la commande suivante pour mettre à jour les IPtables dans QRadar:

    ./opt/qradar/bin/iptables_update.pl

  6. Répétez les étapes 1 à 5 pour configurer des QRadar Event Collectors supplémentaires qui reçoivent des événements syslog d'un pare-feu Nokia.

    Vous êtes maintenant prêt à configurer votre Nokia Firewall pour transmettre les événements à QRadar.