Configuration de Netgate pfSense pour communiquer avec QRadar

Pour envoyer des messages syslog à IBM QRadar, les options de journalisation à distance de Netgate pfSense doivent être configurées de manière à spécifier un serveur de journalisation distant.

Avant de commencer

Si vous souhaitez envoyer des événements Snort IDS à QRadar, vérifiez que le package Snort pour Netgate pfSense est installé et configuré. Snort est un système open source de détection et de prévention des intrusions.

Procédure

  1. Connectez-vous à votre unité Netgate pfSense.
  2. Configurez les options de journalisation à distance pour Netgate pfSense.
    1. Sélectionnez Statut > Journaux système.
    2. Cliquez sur l'onglet Paramètres , puis accédez à la section Options de journalisation à distance .
    3. Sélectionnez une adresse sourceou utilisez la valeur par défaut.
    4. Sélectionnez un protocole IP ou utilisez la valeur par défaut.
    5. Dans la section des options Serveurs de journalisation distants , activez Evénements système, Evénements de pare-feu, Evénements DNS, et DHCP Events.
    Important: Si l'option de consignation Evénements système est activée, des événements inconnus ou stockés peuvent se produire car des services supplémentaires installés par des packages pour Netgate pfSense peuvent générer des messages de journal dans le journal système. En raison du grand nombre de packages disponibles pour Netgate pfSense, le DSM a été développé pour prendre en charge l'installation de base de l'unité. L'éditeur DSM peut être utilisé dans ce cas pour créer une analyse syntaxique personnalisée pour tous les événements Inconnu ou Stocké résultant des packages installés par l'utilisateur. Pour plus d'informations sur l'éditeur DSM, voir IBM QRadar Administration Guide.
    Important: Si les événements DHCP sont activés, vous devez créer une Linux® source de journal DHCP dans QRadar® pour normaliser les événements DHCP. La source de journal DHCP Linux doit être placée après la source de journal Netgate pfSense dans l'ordre d'analyse. Pour plus d'informations, voir Syslog source parameters for Linux DHCP et Ajout d'un ordre d'analyse syntaxique de source de journal.
    Important: Si vous envoyez des événements Snort ou Suricata à QRadar et que la source de journal n'est pas automatiquement détectée, ajoutez une source de journal Snort sur le QRadar Console . Pour plus d'informations, voir Paramètres de la source de journal Syslog pour Open Source SNORT.
    Important: Pour que les journaux DNS soient correctement envoyés à QRadar, procédez comme suit. Ces étapes s'appliquent uniquement au programme de résolution DNS non lié, le service DNS par défaut configuré sur Netgate pfSense. Si vous exécutez BIND au lieu de Unbound, ces étapes ne s'appliquent pas.
    1. Accédez à Services > DNS Resolver.
    2. Dans l'onglet Paramètres généraux, faites défiler jusqu'à Options personnalisées.
    3. Ajoutez les lignes suivantes dans les options personnalisées.
      server:
           log-replies:yes
    4. Cliquez sur Sauvegarder.
    5. Pour vérifier que Netgate pfSense génère des journaux DNS, accédez à Statut > Journaux système.
  3. Facultatif: Configurez le service Snort pour générer des journaux dans le journal système Netgate pfSense .
    1. Sélectionnez Service > Snort.
    2. Dans l'onglet Interface Snort , cliquez sur Editer ce mappage d'interface Snort (icône en forme de crayon).
    3. Dans la section Paramètres d'alerte , activez Envoyer des alertes au journal système.
    4. Cliquez sur Sauvegarder.
    5. Dans l'onglet Interface Snort , cliquez sur Redémarrer Snort sur cette interface.