Certains ports doivent être ouverts dans le pare-feu Linux® pour que IBM
Disconnected Log Collector puisse recevoir les sources de journal entrantes et communiquer avec IBM
QRadar. Activez le réacheminement de port pour pouvoir utiliser Disconnected Log
Collector sans avoir besoin de privilèges de superutilisateur.
A propos de cette tâche
Les ports 1 à 1023 sont privilégiés et nécessitent l'exécution d'un processus avec des privilèges root. Comme Disconnected Log
Collector ne s'exécute pas en tant que superutilisateur, vous devez réacheminer tout port d'écoute de source de journal privilégié vers un port non privilégié. Les ports non privilégiés sont 1024 et plus.
Par exemple, les sources de journal syslog utilisent le port 514. Pour que Disconnected Log
Collector puisse recevoir les messages de journal, vous devez réacheminer le port 514 vers un port non privilégié, tel que le port 1514.
Procédure
- Connectez-vous à l'ordinateur Disconnected Log
Collector ou à l'adresse VM en tant qu'utilisateur root.
- Ouvrez les ports en entrant les commandes suivantes :
firewall-cmd --zone=public --add-port=514/udp --permanent
firewall-cmd --zone=public --add-port=514/tcp --permanent
Vous devrez peut-être ouvrir d'autres ports pour chaque nouvelle source de journal que vous ajoutez à votre configuration.
- Réacheminez les ports en entrant les commandes suivantes :
firewall-cmd --zone=public --add-forward-port=port=514:proto=tcp:toport=1514 --permanent
firewall-cmd --zone=public --add-forward-port=port=514:proto=udp:toport=1514 --permanent
Important: Le port cible source du journal syslog par défaut pour la transmission est 1514. Si vous spécifiez un port cible différent dans le fichier de configuration dlc.xml , vous devez le remplacer dans les commandes de réacheminement de port. Le numéro de port cible doit être 1024 ou plus.
- Rechargez le pare-feu en entrant la commande suivante :
- Vérifiez que les ports sont ajoutés en entrant la commande suivante :
Remarque : Ubuntu utilise l'outil
ufw pour gérer le pare-feu. Le script d'installation effectue les étapes suivantes pour configurer le pare-feu :
- Le script active l'outil ufw et ajoute les règles suivantes :
ufw allow 514/udp
ufw allow 514/tcp
ufw allow 22/tcp
ufw allow 1514/tcp
ufw allow 1514/udp
- Le script ajoute les lignes suivantes au fichier /etc/ufw/before.rules afin que les événements envoyés au port 514 soient transférés au port 1514.
:PREROUTING ACCEPT [0:0]
-A PREROUTING -p tcp --dport 514 -j REDIRECT --to-port 1514
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 1514
-A OUTPUT -o lo -p udp --dport 514 -j REDIRECT --to-port 1514
-A OUTPUT -o lo -p tcp --dport 514 -j REDIRECT --to-port 1514