Configuration d'IPtables pour les événements syslog UDP Multiline

Pour collecter des événements, vous devez rediriger les événements du port PostFix MTA standard vers le port 517 pour le protocole UDP multiligne.

Procédure

  1. Utilisez SSH pour vous connecter à IBM QRadar en tant que superutilisateur.
  2. Pour éditer le fichier IPtables, entrez la commande suivante :

    vi /opt/qradar/conf/iptables-nat.post

  3. Pour demander à QRadar de rediriger les événements syslog du port UDP 514 vers le port UDP 517, entrez la commande suivante:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Où :

    • <adresse_IP> représente l'adresse IP de votre installation PostFix MTA.

    • <nouveau_port> représente le numéro de port configuré dans le protocole UDP Multiline pour PostFix MTA.

    Par exemple, si vous disposez de trois installations PostFix MTA qui communiquent avec QRadar, vous pouvez taper le code suivant :

    -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address3>
  4. Sauvegardez votre configuration NAT IPtables.

    Vous êtes maintenant prêt à configurer IPtables sur votre QRadar Console ou Event Collector pour qu'il accepte les événements de votre installation PostFix MTA.

  5. Entrez la commande suivante pour éditer le fichier IPtables :

    vi /opt/qradar/conf/iptables.post

  6. Entrez la commande suivante pour indiquer à QRadar d'autoriser la communication à partir de vos installations MTA PostFix :

    -I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPT

    Où :

    • <adresse_IP> représente l'adresse IP de votre installation PostFix MTA.

    • <nouveau_port> représente le numéro de port configuré dans le protocole UDP Multiline.

    Par exemple, si vous disposez de trois installations PostFix MTA qui communiquent avec un Event Collector, vous pouvez taper le code suivant :

    -I QChain 1 -m udp -p udp --src <IP_address1> 
    --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address3> --dport 517 -j ACCEPT
  7. Pour enregistrer les modifications et mettre à jour IPtables, entrez la commande suivante :

    ./opt/qradar/bin/iptables_update.pl