Lorsque vous configurez votre Disconnected Log
Collector en tant que source de journal, les événements sont transmis à IBM
QRadar.
Procédure
- Dans l'application QRadar Log Source
Management , cliquez sur Sources de journal.
- Cliquez sur + Nouvelle source de journal , puis sur Source de journal unique ou sur Sources de journal multiples.
- Sur la page Sélectionner un type de source de journal , sélectionnez un type de source de journal. Entrez ensuite le Nom et sélectionnez le Disconnected Log
Collector que vous avez enregistré. Cliquez sur Sélectionner le type de protocole.
Astuce: La sélection d'une instance Disconnected Log
Collector supprime la zone de paramètre de source de journal Collecteur d'événements cible car l'instance Disconnected Log
Collector collecte des données pour la source de journal.
- Sur la page Sélectionner un type de protocole , sélectionnez un type de protocole pris en charge par Disconnected Log
Collector , puis cliquez sur Configurer les paramètres de source de journaux.
- Sur la page Configuration des paramètres de la source de journal , choisissez la configuration de la source de journal à partir de laquelle la source de journal reçoit des événements. Puis, configurez les autres paramètres que vous souhaitez définir pour la source de journal.
- Sur la page Configurer les paramètres de protocole , configurez les paramètres spécifiques au protocole.
Tableau 1. Paramètres du protocole du collecteur de journaux déconnectés
| Paramètre |
Descriptif |
| Identificateur de source de journal |
Entrez un nom unique pour la source de journal.
L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous disposez de plusieurs sources de journal DLC configurées, veillez à leur attribuer un nom unique.
|
| Port d'écoute |
Entrez le port du serveur QRadar pour recevoir les événements du collecteur de journaux déconnectés. Le port par défaut est 32500.
32500 ou 32501 sont les seuls ports disponibles pour DLC.
|
| Authentification par nom usuel |
Méthode d'authentification du collecteur de journaux déconnectés. Si cette option est sélectionnée, l'authentification est effectuée par le nom usuel (UUID) du certificat client, qui est transmis par le collecteur de journaux déconnectés. Si cette option n'est pas sélectionnée, l'authentification est effectuée par le nom d'alias de l'émetteur de certificat, qui est transmis par le collecteur de journaux déconnectés. |
| CN/Alias Allowlist |
Si l'authentification est effectuée par nom usuel, entrez l'identificateur unique universel de l'instance du collecteur de journaux déconnectés en tant que nom usuel. S'il y a plusieurs instances, entrez une liste d'identificateurs uniques universels séparés par des virgules.
Si l'authentification est effectuée à l'aide du nom d'alias, entrez le nom d'alias de l'autorité de certification racine qui se trouve dans le magasin de clés de confiance pour le certificat du collecteur de journaux déconnectés.
Chaque port d'écoute est limité à 50 connexions UUID.
Astuce: Pour afficher la liste des alias qui se trouvent dans le magasin de clés de confiance, exécutez la commande suivante: keytool -list -v -keystore
/etc/pki/ca-trust/extracted/java/cacerts | grep Alias
|
| Nom de fichier du magasin de clés |
Le support IBM fournit le nom du fichier dans le ticket de demande de service. |
| Mot de passe du fichier de clés |
Le support IBM fournit le mot de passe du fichier dans le ticket de demande de service. |
| Vérifier la révocation |
Cochez la case pour vérifier si le certificat est révoqué. |
| Chemin d'accès au magasin de clés de confiance |
Le support IBM fournit le chemin du magasin de clés de confiance dans le ticket de demande de service. |
| Mot de passe du fichier de clés certifiées |
Le support IBM fournit le mot de passe du magasin de clés de confiance dans le ticket de demande de service. |
Etape suivante
Choisissez l'une des méthodes suivantes pour transférer votre configuration de source de journal à l'ordinateur ou à la machine virtuelle Disconnected Log
Collector.