Configuration de IPtables
Avant de configurer vos événements Verdasys Digital Guardian pour transmettre des événements, vous devez configurer IPtables dans IBM QRadar pour autoriser les requêtes ICMP de Verdasys Digital Guardian.
Procédure
- Utilisez une connexion SSH pour vous connecter à QRadar en tant qu'utilisateur root.
Connexion :
rootMot de passe :
<password> - Entrez la commande suivante pour éditer le fichier IPtables :
vi /opt/qradar/conf/iptables.post
Le fichier de configuration IPtables s'affiche.
- Entrez les commandes suivantes pour permettre à QRadar d'accepter les demandes ICMP de Verdasys Digital Guardian:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPTOù <Adresse IP> est l'adresse IP de votre dispositif Verdasys Digital Guardian. Par exemple,
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPTRemarque: veillez à spécifier"--icmp-type"dans les commandes pour éviter les échecs lors de la mise à niveau d'IPTables. - Sauvegardez votre configuration IPtables .
- Entrez la commande suivante pour mettre à jour IPtables dans QRadar:
/opt/qradar/bin/iptables_update.pl
- Pour vérifier que QRadar accepte le trafic ICMP de votre Verdasys Digital Guardian, entrez la commande suivante:iptables --list --line-numbers
La sortie suivante s'affiche :
[root@Qradar bin]# iptables --list --line-numbersChain QChain (1 references)num target prot opt source destination1 ACCEPT icmp -- <IP address> anywhere icmp echo-reply2 ACCEPT icmp -- <IP address> anywhere icmp echo-request3 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https4 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:httpLa configuration IPtables pour QRadar est terminée.