Prérequis pour les passerelles de données
Vous devez respecter certains prérequis avant de pouvoir utiliser le dispositif de passerelle QRadar® on Cloud .
- Vous devez disposer du nom d'hôte public de la console à laquelle vous vous connectez via le dispositif de passerelle. Vous recevez le nom d'hôte public de IBM®.
- Vérifiez que l'adresse IP publique du dispositif de passerelle de données est autorisée dans QRadar on Cloud. Indiquez le dispositif de passerelle de données dans la liste autorisée avant de demander le jeton. Pour plus d'informations, voir Autorisation d'une adresse IP.
- Vous devez disposer de votre jeton QRadar on Cloud . Vous avez besoin d'un jeton pour chaque dispositif de passerelle que vous souhaitez utiliser pour vous connecter à QRadar on Cloud sur le cloud IBM . Accédez à dans QRadar pour extraire votre jeton. Si vous n'avez pas de jeton, voir Génération d'un nouveau jeton pour une passerelle de données.
- Vous devez disposer d'un lien de téléchargement vers l'image ISO IBM QRadar de votre dispositif de passerelle. Le lien de téléchargement se trouve à l'adresse dans QRadar.
- Vous devez disposer d'une adresse IP statique pour vous connecter à QRadar on Cloud via votre dispositif de passerelle. N'utilisez pas d'adresse IP dans la plage 192.168.0.0/16.L'adresse IP statique doit être comprise dans l'une des plages CIDR du réseau dans le tableau suivant.
Tableau 1. Plage d'adresses IP pour les routages CIDR du réseau CIDR du réseau Plage d'adresses IP 10.0.0.0/8 10.0.0.1 - 10.255.255.254 172.16.0.0/12 > 172.16.17.0 172.16.17.1 - 172.31.255.254 - Vos serveurs DNS doivent indiquer l'adresse IP appropriée du nom d'hôte de la console.
- Votre dispositif de passerelle doit être derrière un pare-feu NAT.
- Si le trafic de votre passerelle est routé à travers un serveur proxy, celui-ci doit être transparent ou en ligne afin de ne pas exiger d'authentification.
- Vous devez disposer d'une bande passante adéquate pour envoyer vos données de sécurité à QRadar on Cloud. En moyenne, 0,72 mégabit par seconde est requis pour 1 000 événements par seconde (EPS),
7,2 mégabits par secondes pour 10 000 EPS. Utilisez la formule suivante pour déterminer
vos exigences en matière de bande passante :
EPS * ((taille d'événement moyenne + 200) octets x 8) / (1000 x 1000 x 10) = Valeur en mégabits par seconde.
Exemple: 1000 * ((700 + 200) x 8) / (1000 x 1000 x 10) = 0.7 MbpsLa bande passante minimale requise est de 40Mbps + la valeur de Mbit / s calculée selon la formule ci-dessus. Ces exigences minimales de bande passante s'appliquent également aux dispositifs Event Collector .
- Votre dispositif de passerelle doit respecter la configuration système requise.
- Vous devez autoriser les connexions à QRadar Console et à l'adresse IP publique du serveur VPN sur le port 443.
- Vous devez autoriser le trafic existant et connexe pour les connexions sur le port 443.
- Vous devez autoriser le trafic HTTPS et OpenVPN pour les connexions sur le port 443.
- QRadar on Cloud utilise un pare-feu d'application Web (WAF) qui peut empêcher la passerelle de données d'extraire son package de configuration. Configurez l'adresse IP HTTPS avec le nom de domaine complet (FQDN) de la console dans le fichier /etc/hosts sur la passerelle de données.
- Vous devez avoir accès à Digicert pour valider votre certificat de console (https://www.digicert.com/).Important: Si votre pare-feu d'entreprise ou vos dispositifs de contrôle d'accès sont configurés pour autoriser uniquement l'accès à un certain nombre d'adresses IP à partir de votre réseau, vous devez inclure les adresses IP suivantes:
- 192.229.211.108
- 192.229.221.9
- 152.195.38.76
- 192.16.49.85