Exemples de règles iptables avancées

Vous pouvez configurer vos règles iptables pour mieux contrôler l'accès à QRadar, restreindre les sources de données entrantes et rediriger le trafic. Les exemples suivants peuvent vous aider à mieux comprendre votre réseau en ajustant manuellement vos iptables.

Blocage de l'accès à SSH avec iptables

Les consoles et les hôtes non gérés autorisent SSH à partir de n'importe quelle demande entrante. Lorsqu'un hôte est ajouté au déploiement, les hôtes gérés autorisent l'accès SSH à partir de QRadar Console, et la console conserve le port 22 ouvert pour les connexions entrantes. Vous pouvez limiter les connexions entrantes sur le port 22 en modifiant les règles iptables d'un hôte.

Vous pouvez bloquer l'accès SSH à partir d'autres hôtes gérés sur votre console, qui peuvent interrompre les connexions chiffrées.

-A INPUT -i eth0 -m state --state NEW -m tcp -p tcp --dport 22 -s 10.100.50.41 -j ACCEPT
-A INPUT -i eth0 -m state --state NEW -m tcp -p tcp --dport 22 -s 10.100.50.59 -j ACCEPT
-A INPUT -i eth0 -m state --state NEW -m tcp -p tcp --dport 22 -j DROP

Activation de l'ICMP sur les systèmes QRadar

Vous pouvez activer les réponses ping à partir de votre système QRadar en ajoutant la règle suivante au fichier /opt/qradar/conf/iptables.pre.

-A INPUT -p icmp -j ACCEPT

Exécutez le script suivant pour créer une entrée dans le fichier /etc/sysconfig/iptables .

Important: Vous pouvez limiter cette règle à un hôte spécifique en ajoutant la zone -s source.ip.address .

Bloquer les sources de données indésirables

Vous pouvez bloquer une source de données telle qu'une source de journal ou une source de données Netflow, pendant une courte durée, au lieu de désactiver l'unité d'origine. Pour bloquer un hôte particulier, vous pouvez ajouter une entrée similaire à la suivante à /opt/qradar/conf/iptables.pre.

Bloquer un flux réseau à partir du routeur :
-A INPUT -p udp -s <IP Address> --dport 2055 -j REJECT
Bloquer un syslog depuis une autre source :

-A INPUT -p tcp -s <IP Address> --dport 514 -j REJECT

-A INPUT -p udp -s <IP Address> --dport 514 -j REJECT
Bloquer un syslog à partir d'un sous-réseau spécifique :

-A INPUT -p tcp -s <IP Address> --dport 514 -j REJECT

-A INPUT -p udp -s <IP Address> --dport 514 -j REJECT