Communication entre les agents WinCollect et QRadar

Les ports ouverts sont requis pour la communication de données entre les agents WinCollect et l'hôte QRadar® , et entre les agents WinCollect et les hôtes qu'ils interrogent à distance.

Communication de l'agent WinCollect à QRadar Console et aux collecteurs d'événements

Tous les agents WinCollect communiquent avec la consoleQRadar et les collecteurs d'événements pour transmettre des événements à QRadar et demander des informations mises à jour. Les agents WinCollect gérés demandent et reçoivent également des modifications de code et de configuration mises à jour. Vous devez vous assurer que les pare-feux qui se trouvent entre les collecteurs d'événements QRadar et vos agents WinCollect autorisent le trafic sur les ports suivants:

Port 8413
Ce port permet de gérer les agents WinCollect pour demander et recevoir des mises à jour de code et de configuration. Le trafic est toujours lancé à partir de l'agent WinCollect et est envoyé via TCP. La communication est chiffrée à l'aide de la clé publique de la console QRadaret du fichier ConfigurationServer.PEM sur l'agent.

Créez une règle bidirectionnelle pour autoriser la communication entre l'agent WinCollect et QRadar sur le port 8413. Si la règle n'est pas bidirectionnelle, le trafic est bloqué. QRadar n'envoie pas de mises à jour à l'agent WinCollect sur le port 8413.

Port 514
Ce port est utilisé par l'agent WinCollect pour transmettre des événements syslog à QRadar. Vous pouvez configurer des sources de journal WinCollect pour fournir des événements à l'aide de TCP ou UDP. Vous pouvez choisir le protocole de transmission à utiliser pour chaque source de journal WinCollect . Le trafic du port 514 est toujours lancé à partir de l'agent WinCollect .

WinCollect agents interrogeant à distance les sources d'événements Windows

Les agents WinCollect qui interrogent à distance d'autres systèmes d'exploitation Windows nécessitent l'ouverture de ports supplémentaires. Ces ports doivent être ouverts sur l'ordinateur agent WinCollect et sur le ou les ordinateurs interrogés à distance, mais pas sur vos dispositifs QRadar . Le tableau suivant décrit les ports utilisés.

Tableau 1. Utilisation du port pour l' WinCollect interrogation à distance
Port  Protocole Utilisation
135 TCP Associateur de noeud final Microsoft
137 UDP Service annuaire NetBIOS
138 UDP Service de datagramme NetBIOS
139 TCP Service de session NetBIOS
445 TCP Microsoft Directory Services pour les transferts de fichiers qui utilisent le partage Windows
49152 à 65535
Remarque: les serveurs Exchange sont configurés pour une plage de ports de 6005 à 58321 par défaut.
TCP Plage de ports dynamiques par défaut pour TCP/IP

Le protocole MSEVEN utilise le port 445. Les ports NETBIOS (137-139) peuvent être utilisés pour la résolution des noms d'hôte. Lorsque l'agent WinCollect interroge un journal des événements distant à l'aide de MSEVEN6, la communication initiale avec la machine distante se produit sur le port 135 (associateur de port dynamique), qui affecte la connexion à un port dynamique. La plage de ports par défaut pour les ports dynamiques est comprise entre le port 49152 et le port 65535, mais peut être différente en fonction du type de serveur. Par exemple, les serveurs Exchange sont configurés pour une plage de ports de 6005 à 58321 par défaut.

Pour autoriser le trafic sur ces ports dynamiques, activez et autorisez les deux règles entrantes suivantes sur le serveur Windows interrogé:
  • Gestion du journal des événements distant (RPC)
  • Gestion du journal des événements à distance (RPC-EPMAP)
Important: Pour limiter le nombre d'événements envoyés à QRadar, les administrateurs peuvent utiliser des filtres d'exclusion pour un événement en fonction de l' EventID ou du processus. Pour plus d'informations sur le filtrage WinCollect , voir WinCollect Event Filtering (http://www.ibm.com/support/docview.wss?uid=swg21672656).