Pour collecter des événements syslog UDP Multiline dans IBM
QRadar, si vous ne parvenez pas à envoyer les événements directement au port UDP Multiline standard de 517 ou à tout autre port disponible qui n'est pas déjà utilisé par QRadar, vous devez rediriger les événements du port 514 vers le port par défaut 517 ou le port de remplacement choisi en utilisant IPTables comme indiqué ci-dessous. Vous devez configurer IPtables sur votre QRadar
Console ou pour chaque QRadar Event Collector qui reçoit des événements syslog UDP Multiline à partir d'un serveur Open LDAP, puis terminer la configuration pour chaque adresse IP de serveur Open LDAP à partir de laquelle vous souhaitez recevoir des journaux.
Avant de commencer
Important: Effectuez cette méthode de configuration uniquement si vous ne pouvez pas envoyer des événements UDP Multiline Syslog directement au port UDP Multiline choisi sur QRadar à partir de votre serveur Open LDAP et que vous êtes limité à l'envoi au port syslog standard 514.
Procédure
- En utilisant SSH, connectez-vous à QRadar en tant qu'utilisateur root.
Identifiant de connexion : <root>
Mot de passe : <password>
- Entrez la commande suivante pour éditer le fichier IPtables :
vi /opt/qradar/conf/iptables-nat.post
Le fichier de configuration NAT IPtables s'affiche.
- Entrez la commande suivante pour demander à QRadar de rediriger les événements syslog du port UDP 514 vers le port UDP 517:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Où :
<adresse IP> est l'adresse IP de votre serveur Open LDAP.
<Nouveau port> est le numéro de port configuré dans le protocole UDP Multiline pour Open LDAP.
Vous devez inclure une redirection pour chaque adresse IP Open LDAP qui envoie des événements à votre QRadar
Console ou Event Collector. Exemple :
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Sauvegardez votre configuration NAT IPtables.
Vous êtes maintenant prêt à configurer IPtables sur votre QRadar
Console ou votre Event Collector pour accepter les événements de vos serveurs Open LDAP.
- Entrez la commande suivante pour éditer le fichier IPtables :
vi /opt/qradar/conf/iptables.post
Le fichier de configuration IPtables s'affiche.
- Entrez la commande suivante pour indiquer à QRadar d'autoriser la communication à partir de vos serveurs Open LDAP:
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Où :
<adresse IP> est l'adresse IP de votre serveur Open LDAP.
<Nouveau port> est le numéro de port configuré dans le protocole UDP Multiline pour Open LDAP.
Vous devez inclure une redirection pour chaque adresse IP Open LDAP qui envoie des événements à votre QRadar
Console ou Event Collector. Exemple :
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Entrez la commande suivante pour mettre à jour les IPtables dans QRadar:
./opt/qradar/bin/iptables_update.pl
Exemple
Si vous devez configurer un autre QRadar
Console ou Event Collector qui reçoit des événements syslog à partir d'un serveur Open LDAP, répétez ces étapes.
Etape suivante
Configurez votre serveur Open LDAP pour transmettre les événements à QRadar.