Configuration de IPtables

Avant de configurer vos événements Verdasys Digital Guardian pour transmettre des événements, vous devez configurer IPtables dans IBM QRadar pour autoriser les requêtes ICMP de Verdasys Digital Guardian.

Procédure

  1. Utilisez une connexion SSH pour vous connecter à QRadar en tant qu'utilisateur root.

    Connexion : root

    Mot de passe : <password>

  2. Entrez la commande suivante pour éditer le fichier IPtables :

    vi /opt/qradar/conf/iptables.post

    Le fichier de configuration IPtables s'affiche.

  3. Entrez les commandes suivantes pour permettre à QRadar d'accepter les demandes ICMP de Verdasys Digital Guardian:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPT

    Où <Adresse IP> est l'adresse IP de votre dispositif Verdasys Digital Guardian. Par exemple,

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPT

    Remarque: veillez à spécifier "--icmp-type" dans les commandes pour éviter les échecs lors de la mise à niveau d'IPTables.
  4. Sauvegardez votre configuration IPtables .
  5. Entrez la commande suivante pour mettre à jour IPtables dans QRadar:

    /opt/qradar/bin/iptables_update.pl

  6. Pour vérifier que QRadar accepte le trafic ICMP de votre Verdasys Digital Guardian, entrez la commande suivante:
    iptables --list --line-numbers

    La sortie suivante s'affiche :

    [root@Qradar bin]# iptables --list --line-numbers 
    Chain QChain (1 references)
    num  target  prot         opt              source      destination
    1    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-reply
    2    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-request
    3    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:https
    4    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:http

    La configuration IPtables pour QRadar est terminée.