Ajout d'une destination

Si vous installez l'agent WinCollect 10 à l'aide de l'option d'installation rapide, une destination appelée QRadar® est créée lors de l'installation. Vous pouvez également ajouter de nouvelles destinations.

Procédure

  1. Dans le menu Configuration d'agent , cliquez sur Destinations.
  2. Dans la fenêtre Destinations , cliquez sur Ajouter dans la section Destinations .
  3. Configurez les options suivantes :
    Option Descriptif
    Nom Donnez un nom à votre destination.
    Type

    Types de destinations.

    • Destination -Destination standard située dans un emplacement distant.
    • Disk Destination -Emplacement sur disque où stocker les événements.
    • Kafka Destination -Les événements sont envoyés à l'aide d'un fournisseur Kafka .
    Adresse du dispositif Utilisez le nom DNS de votre dispositif QRadar . Si DNS n'est pas configuré, utilisez l'adresse IP.
    Protocole La valeur par défaut est TCP.
    Important: Si vous souhaitez spécifier une destination secondaire, vous devez sélectionner un protocole basé sur la connexion, tel que TCP, TLS ou mTLS.
  4. Pour configurer les paramètres Destination , définissez les options suivantes:
    Option Descriptif
    Activé Activez ou désactivez la destination pour empêcher l'envoi d'événements.
    Adresse du dispositif Nom d'hôte ou adresse IP du dispositif auquel les données d'événement sont envoyées.
    Port Numéro de port utilisé pour envoyer des données.
    Adresse du dispositif secondaire Utilisée comme destination de secours. Pour plus d'informations, voir Ajout d'une destination secondaire.
    Nombre maximal d'événements par seconde Le taux d'EPS envoyé à cette destination,
    Format Format utilisé par la destination pour envoyer des données. La seule option disponible est SYSLOG.
    Inclure l'ID agent S'il est configuré, vous pouvez inclure l'identificateur d'agent qui se trouve dans l'en-tête SYSLOG pour toutes vos sources de journal.
    Protocole Protocole utilisé par la destination.
  5. Pour configurer les paramètres Destination du disque , définissez les options suivantes:
    Option Descriptif
    Activé Activez ou désactivez la destination pour empêcher l'envoi d'événements.
    Nombre maximal d'événements par seconde Débit d'EPS envoyé à cette destination.
    Format Format utilisé par la destination pour envoyer des données. La seule option disponible est SYSLOG.
    Fichier de sortie Nom du fichier unique dans lequel tous les événements sont écrits. La seule extension de fichier acceptée est .txt. La valeur par défaut est le nom de cette destination, suivi de l'extension de fichier .txt .
    Taille de fichier maximale Taille maximale du fichier. Les événements sont supprimés lorsque le fichier atteint la capacité maximale.
    Remarque : lorsque la destination disque ne parvient pas à écrire les événements sur le disque, elle ne les met pas en mémoire cache, mais les supprime.
  6. Pour configurer les paramètres Kafka Destination , définissez les options suivantes:
    Option Descriptif
    Activé Activez ou désactivez la destination pour empêcher l'envoi d'événements.
    Nombre maximal d'événements par seconde Débit d'EPS envoyé à cette destination.
    Format Format utilisé par la destination pour envoyer des données. La seule option disponible est SYSLOG.
    Liste de courtier

    Kafka où les éléments de la liste sont séparés par une virgule. Par exemple : 'localhost:9092,IPorHostname:port,etc:etc'

    Paramètres de configurationKafka Autres paramètres de configuration Kafka , où les éléments de la liste sont séparés par un signe égal (=).
    Ces paramètres sont des exemples de syntaxe:
    • socket.timeout.ms=100
    • socket.blocking.max.ms=100
    Rubrique Rubrique Kafka dans laquelle les événements sont publiés.
    Protocole Sélectionnez TCP, TLSou mTLS dans la liste.
    Activer SASL Si vous souhaitez utiliser SASL pour le processus d'authentification.
  7. Pour configurer le protocole TLS, définissez les options suivantes :
    Option Descriptif
    Source de certificat Emplacement d'obtention des certificats pour la validation du certificat de serveur TLS entrant.
    Certificat Utilisé dans les communications TLS et mTLS , lorsque le magasin de certificats n'est pas utilisé. Il doit s'agir d'un fichier PEM.
    Validation du nom d'hôte Utilisé dans les communications TLS et mTLS . Détermine si la validation du nom d'hôte doit être activée pour la connexion TLS.
    Magasin de certificats Utilisé dans les communications TLS et mTLS , comme alternative à la fourniture d'un certificat spécifique. Nom du magasin de certificats Windows qui se trouve sur l'ordinateur local où se trouve le certificat client.
    Source du certificat client Format du certificat et de la clé privée utilisés pour le certificat client.
    Certificat client Certificat client à envoyer au serveur pour le protocole TLS mutuel. Sauvegardez votre certificat en tant que fichier PEM avec l'extension de fichier .pem et indiquez le chemin d'accès au fichier ici avec le préfixe @.
    Clé privée du client Clé privée associée au certificat client fourni. Sauvegardez votre clé en tant que fichier PEM avec l'extension de fichier .pem et indiquez le chemin d'accès au fichier avec le préfixe @. Cette clé doit être chiffrée à l'aide d'une phrase passe.
    Paire de clés de certificat client Certificat client et paire de clés à envoyer au serveur pour le protocole TLS mutuel. Sauvegardez votre certificat et votre clé en tant que fichier PKCS#12 et indiquez le chemin d'accès au fichier avec le préfixe @.
    Magasin de certificats client Nom du magasin de certificats Windows qui se trouve sur l'ordinateur local où se trouve le certificat client.
    Identificateur de certificat clientmTLS Méthode utilisée pour identifier le certificat client dans le magasin de certificats Windows. Les options sont des noms conviviaux ou des vignettes. L'option de nom usuel est la valeur par défaut.
    Nom usuel du certificat clientmTLS Valeur définie comme nom usuel sur le certificat dans le magasin de certificats Windows.
    Hachage du certificat client Empreinte (ou hachage SHA1 ) du certificat client à utiliser.
  8. Pour configurer l'authentification SASL Kafka , définissez les options suivantes:
    Option Descriptif
    Type SASL

    Mécanisme SASL à utiliser

    • Normal
    • SCRAM-SHA-256
    • SCRAM-SHA-512
    Nom d'utilisateur SASL Nom d'utilisateur de la connexion Kafka .
    Mot de passe SASL Mot de passe de la connexion Kafka .
  9. Cliquez sur Sauvegarder.
  10. Déployez vos modifications.

Résultats

Certains paramètres de destination peuvent provoquer un comportement inattendu lorsqu'ils sont modifiés alors que des événements existent sur le disque. Les événements existants sur le disque peuvent être ignorés lorsque le paramètre Nom est modifié. Les événements existants sur le disque peuvent être envoyés à un débit différent de celui que vous avez configuré pour le paramètre Nombre maximal d'événements par seconde si ce paramètre est modifié.