Il se peut que vous ne parveniez pas à envoyer des événements directement au port UDP Multiline standard 517 ou à tout port disponible non utilisé lorsque vous collectez des événements syslog UDP Multiline dans IBM
QRadar. Si cette erreur se produit, vous devez rediriger les événements du port 514 vers le port par défaut 517 ou le port alternatif choisi à l'aide d'IPTables. Vous devez configurer IPtables sur votre QRadar
Console ou pour chaque QRadar Event Collector qui reçoit des événements syslog UDP Multiline à partir d'un serveur SunOne LDAP. Vous devez ensuite effectuer la configuration de chaque adresse IP de serveur SunOne LDAP à partir de laquelle vous souhaitez recevoir des journaux.
Avant de commencer
Important: Terminez cette méthode de configuration lorsque vous ne pouvez pas envoyer des événements UDP Multiline Syslog directement au port UDP Multiline choisi sur QRadar à partir de votre serveur LDAP SunOne . Vous devez également effectuer cette configuration lorsque l'envoi est limité uniquement au port syslog 514 standard.
Procédure
- En utilisant SSH, connectez-vous à QRadar en tant qu'utilisateur root.
Connexion : root
Password: mot de passe
- Entrez la commande suivante pour éditer le fichier IPtables :
vi /opt/qradar/conf/iptables-nat.post
Le fichier de configuration NAT IPtables s'affiche.
- Entrez la commande suivante pour demander à QRadar de rediriger les événements syslog du port UDP 514 vers le port UDP 517:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Où :
Adresse IP est l'adresse IP de votre serveur SunOne LDAP.
<Nouveau port> représente le numéro de port configuré dans le protocole UDP Multiline pour le serveur SunOne LDAP.
Vous devez inclure une redirection pour chaque adresse IP SunOne LDAP qui envoie des événements à votre QRadar
Console ou Event Collector. Exemple :
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Sauvegardez votre configuration NAT IPtables.
Vous êtes maintenant prêt à configurer IPtables sur votre QRadar
Console ou Event Collector pour accepter les événements de vos serveurs SunOne LDAP.
- Entrez la commande suivante pour éditer le fichier IPtables :
vi /opt/qradar/conf/iptables.post
Le fichier de configuration IPtables s'affiche.
- Entrez la commande suivante pour indiquer à QRadar d'autoriser la communication à partir de vos serveurs LDAP SunOne :
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Où :
Adresse IP est l'adresse IP de votre serveur SunOne LDAP.
<Nouveau port> représente le numéro de port configuré dans le protocole UDP Multiline pour le serveur SunOne LDAP.
Vous devez inclure une redirection pour chaque adresse IP SunOne LDAP qui envoie des événements à votre QRadar
Console ou Event Collector. Exemple :
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Entrez la commande suivante pour mettre à jour les IPtables dans QRadar:
./opt/qradar/bin/iptables_update.pl
Exemple
Si vous devez configurer un autre QRadar
Console ou Event Collector qui reçoit des événements syslog à partir d'un serveur SunOne LDAP, répétez ces étapes.
Etape suivante
Configurez votre serveur SunOne LDAP pour transmettre les événements à QRadar.