Configuration de la communication UDP avec QRadar

Le protocole UDP (User Datagram Protocol) est un protocole sans connexion qui convient à une communication unidirectionnelle, comme dans les réseaux unidirectionnels (également appelés diodes de données). Le protocole UDP est susceptible d'être usurpé et ne doit être utilisé que dans des réseaux isolés et sécurisés. UDP est le protocole par défaut utilisé par IBM Disconnected Log Collector pour envoyer des journaux d'événements à un déploiement IBM QRadar.

A propos de cette tâche

Les données du journal des événements sont mises en mémoire tampon uniquement pendant les moments où le taux d'événements entrants par seconde dépasse la capacité de l'ordinateur à relayer les informations en temps réel. Les données du journal des événements ne sont pas mises en mémoire tampon si la connexion entre Disconnected Log Collector et QRadar est perdue.

Procédure

  1. Connectez-vous à l'ordinateur Disconnected Log Collector ou à l'adresse VM en tant qu'utilisateur root.
  2. Ouvrez le fichier /opt/ibm/si/services/dlc/conf/config.json dans un éditeur de texte.
  3. Dans le paramètre destination.type , entrez UDP (valeur par défaut):
    'destination.type': 'UDP'
  4. Dans le paramètre destination.ip , entrez l'adresse IP ou le nom de domaine complet (FQDN) du Event Collector, Event Processorou QRadar Console qui reçoit les événements de l'instance Disconnected Log Collector . Par exemple :
    'destination.ip':'192.0.2.0'
  5. Sauvegardez et fermez le fichier config.json .
  6. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc

Etape suivante

Accédez à Add Disconnected Log Collector as a log source in QRadar.