Ajout de la source de journal Disconnected Log Collector à QRadar
Procédure
| Paramètre | Descriptif |
|---|---|
| Nom de la source de journal | Entrez un nom pour la source de journal Disconnected Log Collector (par exemple, DLC TLS Protocol). |
| Type de source de journal | Sélectionnez DSM universel. |
| Configuration du protocole | Sélectionnez IBM QRadar DLC Protocol. |
| Identificateur de source de journal | Entrez une chaîne d'identificateur unique (par exemple, l'adresse IP d'un ordinateur sur lequel Disconnected Log Collector est installé). |
| Protocole | Sélectionnez le protocole de communication utilisé pour obtenir des événements à partir de Disconnected Log Collector. Choisissez TLS (par défaut) ou UDP. Le paramètre doit correspondre au paramètre du protocole Disconnected Log Collector. |
| Port d'écoute | Entrez le port du serveur QRadar pour recevoir les événements Disconnected Log Collector. Le port par défaut est 32500. |
| Authentification par nom usuel | La méthode d'authentification Disconnected Log Collector. Si cette option est sélectionnée, l'authentification est effectuée par le nom usuel (UUID) du certificat client, qui est transmis par Disconnected Log Collector. Si cette option n'est pas sélectionnée, l'authentification est effectuée par le nom d'alias de l'émetteur du certificat, qui est transmis par Disconnected Log Collector. |
| CN/Alias Allowlist | Si l'authentification est effectuée par le nom usuel, entrez l'identificateur unique universel de l'instance Disconnected Log Collector comme nom usuel. S'il y a plusieurs instances, entrez une liste d'identificateurs uniques universels séparés par des virgules. Si l'authentification est effectuée par le nom d'alias, entrez le nom d'alias de l'autorité de certification racine qui se trouve dans le magasin de clés de confiance pour le certificat Disconnected Log Collector. Conseil: Pour afficher la liste des alias qui se trouvent dans le fichier de clés certifiées, exécutez la commande suivante:
|
| Nom de fichier du magasin de clés | Nom de fichier du certificat PFX du serveur, qui se trouve dans le répertoire /opt/qradar/conf/key_stores sur Event Collector, Event Processor ou QRadar Console. Ce fichier reçoit des événements de l'instance Disconnected Log Collector. |
| Mot de passe du fichier de clés | Mot de passe du certificat PFX du serveur. |
| Vérifier la révocation | Cochez la case pour vérifier si le certificat est révoqué. |
| Chemin d'accès au magasin de clés de confiance | Par défaut, le chemin d'accès au fichier du magasin de clés de confiance du serveur QRadar (/etc/pki/ca-trust/extracted/java/cacerts). Si le signataire du client Disconnected Log
Collector utilise une autorité de certification intermédiaire, il est recommandé d'utiliser votre propre magasin de clés de confiance à la place du magasin de clés de confiance du serveur QRadar. Si Authentification par nom usuel n'est pas sélectionné, l'alias de l'autorité de certification intermédiaire du certificat client doit être inclus dans CN/Alias Allowlist. Utilisez les commandes suivantes pour ajouter l'autorité de certification du certificat client et l'autorité de certification intermédiaire dans votre propre fichier de clés :
Remarque: Le fichier client_root_ca.crt doit être au format X.509 .
Pour créer votre propre magasin de clés de confiance, déplacez le fichier du magasin de clés de confiance clientca vers le répertoire /opt/qradar/conf/key_stores. Puis, dans Chemin d'accès au magasin de clés de confiance, entrez /opt/qradar/conf/key_stores/clientca. |
| Mot de passe du fichier de clés certifiées | Mot de passe du fichier de clés certifiées du serveur (par défaut, changeit). |
| Collecteur d'événements cible | Event Collector, Event Processor ou QRadar Console qui reçoit des événements de l'instance Disconnected Log Collector. |
| Protocoles TLS | Les versions d' TLS acceptées par le protocole. Sélectionnez la version d' TLS prise en charge par votre appareil DLC actuellement installé. TLSv1.3 est pris en charge avec le DLC « 1.8.4 » et les versions ultérieures. |