Configuration de la communication TLS sur TCP avec QRadar

Transport Layer Security sur le protocole Transmission Control Protocol (TLS sur TCP) fournit une communication chiffrée et authentifiée entre IBM Disconnected Log Collector et IBM QRadar.

Avant de commencer

TLS sur TCP requiert une authentification par certificat entre Disconnected Log Collector et QRadar. Pour plus d'informations, consultez Configuration de l'authentification par certificat sur Disconnected Log Collector et Configuration de l'authentification par certificat sur QRadar.

Restriction : UDP n'est pas pris en charge par QRadar on Cloud.

Procédure

  1. Connectez-vous à l'ordinateur ou à la machine virtuelle Disconnected Log Collector en tant que superutilisateur.
  2. Ouvrez le fichier /opt/ibm/si/services/dlc/conf/config.json dans un éditeur de texte.
  3. Dans le paramètre destination.type , entrez TLS (ce paramètre a été défini par la procédure d'authentification par certificat):
    'destination.type': 'TLS'
  4. Dans le paramètre destination.ip , entrez le nom de domaine complet (FQDN) pour le Event Collector, Event Processorou QRadar Console qui reçoit les événements de l'instance Disconnected Log Collector . Par exemple :
    'destination.ip':'logs-console-XXXXX.qradar.ibmcloud.com'
  5. Pour autoriser l'envoi de mesures de santé à la console, entrez ce qui suit :
    "DLCMetricsEventsEnabled": "true",
  6. Sauvegardez et fermez le fichier config.json .
  7. Ouvrez le fichier /opt/ibm/si/services/dlc/conf/frameworks.properties dans un éditeur de texte. Mettez à jour la valeur suivante sur false :
    trustmanager.checkrevocation=false
    trustmanager.checkusage=false
    trustmanager.enableOCSP=false
  8. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc
  9. Vérifiez le statut du service Disconnected Log Collector en entrant la commande suivante:
    systemctl status dlc
    

Etape suivante

Accédez à Add Disconnected Log Collector as a log source in QRadar.