Utilisation du port QRadar
Passez en revue la liste des ports communs utilisés par les services et composants IBM QRadar pour communiquer sur le réseau. Vous pouvez utiliser cette liste pour déterminer quels ports doivent être ouverts dans votre réseau. Par exemple, vous pouvez déterminer les ports qui doivent être ouverts pour que le QRadar Console puisse communiquer avec les processeurs d'événements distants.
Interrogation WinCollect à distance
Les agents WinCollect qui interrogent à distance d'autres systèmes d'exploitation Microsoft Windows peuvent nécessiter des affectations de port supplémentaires.
Pour en savoir davantage, reportez-vous au manuel IBM QRadar WinCollect -Guide d'utilisation.
Ports d'écoute QRadar
LISTEN . Les ports LISTEN ne sont valides que lorsque iptables est activé sur votre système. Sauf indication contraire, les informations relatives au numéro de port affecté s'appliquent à tous les produits QRadar .| Port | Descriptif | Protocole | Sens | Condition requise |
|---|---|---|---|---|
| 22 | Secure Shell | TCP | Trafic bidirectionnel entre le QRadar Console et tous les autres composants. | Accès de gestion à distance. Ajout d'un système distant en tant qu'hôte géré. Protocoles de source de journal pour extraction de fichiers depuis des périphériques externes, par exemple le protocole de fichier journal. Utilisateurs recourant à l'interface de ligne de commande pour communiquer avec la console depuis leur ordinateur de bureau. Haute disponibilité (HA). |
| 25 | protocole SMTP | TCP | De tous les hôtes gérés à la passerelle SMTP. | Courriers électroniques envoyés par QRadar à une passerelle SMTP. Remise de messages d'erreur et d'avertissement à une adresse de contact électronique d'administration. |
111 et port généré au hasard |
Associateur de port |
TCP/UDP |
Hôtes gérés (MH) qui communiquent avec le QRadar
Console. Utilisateurs qui se connectent à QRadar Console. |
Appels de procédure distante aux services requis, tels que NFS (Network File System). |
| 123 | NTP (Network Time Protocol) | UDP | Sortant du QRadar Console vers le serveur NTP Sortant du serveur MH vers le serveur QRadar Console |
Synchronisation de l'heure via Chrony entre :
|
| Port 135 et ports alloués dynamiquement au-delà du port 1024 pour les appels RPC | modèle DCOM | TCP | Trafic bidirectionnel entre les agents WinCollect et les systèmes d'exploitation Windows interrogés à distance sur les événements. Trafic bidirectionnel entre les composants QRadar Console ou les collecteurs d'événements IBM QRadar qui utilisent le protocole Microsoft Security Event Log Protocol ou les agents Adaptive Log Exporter et les systèmes d'exploitation Windows interrogés à distance sur les événements. |
Ce trafic est généré par WinCollect, Microsoft Security
Event Log Protocol ou Adaptive Log Exporter. Remarque: DCOM alloue généralement une plage de ports aléatoire pour la communication. Vous pouvez configurer les produits Microsoft Windows de manière à utiliser un port spécifique. Pour plus d'informations, consultez la documentation Microsoft Windows.
|
| 137 | Service annuaire Windows NetBIOS | UDP | Trafic bidirectionnel entre les agents WinCollect et les systèmes d'exploitation Windows interrogés à distance sur les événements. Trafic bidirectionnel entre les composants QRadar Console ou QRadar Event Collectors qui utilisent le protocole Microsoft Security Event Log Protocol ou les agents Adaptive Log Exporter et les systèmes d'exploitation Windows interrogés à distance sur les événements. |
Ce trafic est généré par WinCollect, Microsoft Security Event Log Protocol ou Adaptive Log Exporter. |
| 138 | Service de datagramme Windows NetBIOS | UDP | Trafic bidirectionnel entre les agents WinCollect et les systèmes d'exploitation Windows interrogés à distance sur les événements. Trafic bidirectionnel entre les composants QRadar Console ou QRadar Event Collectors qui utilisent le protocole Microsoft Security Event Log Protocol ou les agents Adaptive Log Exporter et les systèmes d'exploitation Windows interrogés à distance sur les événements. |
Ce trafic est généré par WinCollect, Microsoft Security Event Log Protocol ou Adaptive Log Exporter. |
| 139 | Service de session Windows NetBIOS | TCP | Trafic bidirectionnel entre les agents WinCollect et les systèmes d'exploitation Windows interrogés à distance sur les événements. Trafic bidirectionnel entre les composants QRadar Console ou QRadar Event Collectors qui utilisent le protocole Microsoft Security Event Log Protocol ou les agents Adaptive Log Exporter et les systèmes d'exploitation Windows interrogés à distance sur les événements. |
Ce trafic est généré par WinCollect, Microsoft Security Event Log Protocol ou Adaptive Log Exporter. |
| 162 | NetSNMP | UDP | Hôtes gérés QRadar qui se connectent au QRadar
Console. Sources de journal externes dans QRadar Event Collectors. |
Port UDP pour le démon NetSNMP à l'écoute de communications (v1, v2c et v3) depuis des sources de journal externes. Le port n'est ouvert que si l'agent SNMP est activé. |
| 199 | NetSNMP | TCP | Hôtes gérés QRadar qui se connectent au QRadar
Console. Sources de journal externes dans QRadar Event Collectors. |
Port TCP pour le démon NetSNMP à l'écoute de communications (v1, v2c et v3) depuis des sources de journal externes. Le port n'est ouvert que si l'agent SNMP est activé. |
| 427 | Service Location Protocol (SLP) | UDP/TCP | Le module Integrated Management Module utilise le port pour rechercher des services sur un réseau local. | |
| 443 | Apache/HTTPS | TCP | Trafic bidirectionnel pour les communications sécurisées entre tous les produits et QRadar
Console. Trafic unidirectionnel de l'hôte d'application vers QRadar Console. |
Téléchargements de la configuration vers les hôtes gérés à partir de QRadar
Console. Hôtes gérés QRadar qui se connectent au QRadar Console. Les utilisateurs doivent se connecter à QRadar. QRadar Console qui gère et fournit des mises à jour de configuration pour les agents WinCollect . Applications nécessitant un accès à l'API QRadar . |
| 445 | Microsoft Directory Service | TCP | Trafic bidirectionnel entre les agents WinCollect et les systèmes d'exploitation Windows interrogés à distance sur les événements. Trafic bidirectionnel entre les composants QRadar Console ou QRadar Event Collectors qui utilisent le protocole du journal des événements de sécurité Microsoft et les systèmes d'exploitation Windows interrogés à distance sur les événements. Trafic bidirectionnel entre les agents Adaptive Log Exporter et les systèmes d'exploitation Windows interrogés à distance pour les événements |
Ce trafic est généré par WinCollect, Microsoft Security Event Log Protocol ou Adaptive Log Exporter. |
| 514 | Journal système | UDP/TCP | Dispositifs réseau externes fournissant des événements syslog TCP et utilisant le trafic bidirectionnel Dispositifs réseau externes fournissant des événements syslog UDP et utilisant le trafic unidirectionnel Trafic syslog interne des hôtes QRadar vers QRadar Console. |
Des sources de journal externes pour envoyer des données d'événement aux composants QRadar . Le trafic Syslog comprend les agents d' WinCollect, les collecteurs d'événements et les agents Adaptive Log Exporter capables d'envoyer des événements UDP ou TCP vers QRadar. |
| 762 | Démon de montage (mountd) Network File System (NFS) | TCP/UDP | Connexions entre le QRadar Console et le serveur NFS . | Démon de montage NFS (Network File System) traitant les demandes de montage d'un système de fichiers à un emplacement spécifié. |
| 1514 | Syslog-ng | TCP/UDP | Connexion entre le composant Collecteur d'événements local et le composant Processeur d'événements local au démon syslog-ng pour la journalisation. | Port de journalisation interne pour syslog-ng. |
| 2049 | NFS | TCP | Connexions entre le QRadar Console et le serveur NFS . | Protocole NFS (Network File System) pour partage de fichiers ou de données entre les composants. |
| 2055 | NetFlow données | UDP | De l'interface de gestion sur la source de flux (généralement un routeur) vers le IBM QRadar Flow Collector. | Datagramme NetFlow à partir de composants, comme des routeurs. |
| 2376 | Port de commande Docker | TCP | Communications internes. Ce port n'est pas disponible depuis l'extérieur. | Utilisé pour gérer les ressources de l'infrastructure d'application QRadar . |
| 3389 | Remote Desktop Protocol (RDP) et Ethernet sur USB sont activés | TCP/UDP | Si le système d'exploitation Microsoft Windows est configuré pour prendre en charge RDP et Ethernet via USB, un utilisateur peut lancer une session sur le serveur via le réseau de gestion. Cela signifie que le port par défaut pour RDP, le port 3389, doit être ouvert. | |
| 3900 | Port de présence distant Integrated Management Module | TCP/UDP | Utilisez ce port pour interagir avec la console QRadar via Integrated Management Module. | |
| 4333 | Port de redirection | TCP | Ce port est affecté en tant que port de redirection pour les demandes ARP (Address Resolution Protocol) dans la résolution d'infraction QRadar . | |
| 5 000 | Utilisé pour la communication avec le registre docker fonctionnant sur la Console. Permet à tous les hôtes gérés de tirer des images de la Console qui seront utilisées pour créer des conteneurs locaux. | TCP | Unidirectionnel de QRadar Console vers un hôte d'application QRadar . | Utilisé avec un hôte d'applications. Il permet à la console de déployer des applications sur un hôte d'applications et de gérer ces dernières. |
| 5432 | Postgres | TCP | Communication pour l'hôte géré utilisé pour accéder à l'instance de base de données locale. | Requis pour mettre à disposition des hôtes gérés depuis l'onglet Admin. |
| 6514 | Journal système | TCP | Les dispositifs réseau externes qui fournissent des événements syslog TCP chiffrés utilisent un trafic bidirectionnel. | Des sources de journal externes pour envoyer des données d'événement chiffrées aux composants QRadar . |
| 7676, 7677 et quatre ports associés de façon aléatoire au-delà du port 32000. | Connexions de messagerie (IMQ) | TCP | Communications de file d'attente de message entre les composants sur un hôte géré | Courtier de file d'attente de messages pour les communications entre les composants sur un hôte géré. Remarque: Vous devez autoriser l'accès à ces ports depuis la console QRadar vers des hôtes non chiffrés.
Les ports 7676 et 7677 sont des ports TCP statiques et quatre connexions supplémentaires sont créées sur des ports aléatoires. |
| 5791, 7700, 7777,
7778, 7779, 7780, 7781, 7782, 7783, 7787, 7788, 7790, 7791, 7792, 7793, 7794, 7795, 7799, 8989 et
8990. Installation FIPS uniquement 7777, 7778, 7779, 7780, 7781, 7782, 7783, 7788, 7790, 7791, 7792, 7793, 7795, 7799 et 8989. |
Ports du serveur JMX | TCP | Communications internes. Ces ports ne sont pas disponibles depuis l'extérieur. | JMX Surveillance des serveurs (Java™ Management Beans) pour tous les processus d' QRadar s internes afin d'exposer les mesures de supportabilité. Ces ports sont utilisés par le support QRadar . |
| 7789 | Dispositif de bloc répliqué distribué HA | TCP/UDP | Trafic bidirectionnel entre l'hôte secondaire et l'hôte principal dans un cluster HA. | Architecture de dispositif de bloc répliqué distribué (Distributed Replicated Block Device) utilisée pour maintenir la synchronisation entre hôte primaire et hôte secondaire dans les configurations HA. |
| 7800 | Apache Tomcat | TCP | Du processeur d'événement au QRadar Console. | Diffusion en temps réel (diffusion en flux) des événements. |
| 7801 | Apache Tomcat | TCP | Du processeur d'événement au QRadar Console. | Diffusion en temps réel (diffusion en flux) des flux. |
| 7803 | Moteur de détection d'anomalies | TCP | Du processeur d'événement au QRadar Console. | Port du moteur de détection d'anomalies. |
| 7804 | Générateur QRM Arc | TCP | Communications de contrôle interne entre les processus QRadar et le générateur ARC. | Ce port est utilisé pour QRadar Risk Manager uniquement. Il n'est pas disponible en externe. |
| 7805 | Communication de tunnel syslog | TCP | Trafic bidirectionnel entre le QRadar Console et les hôtes gérés | Elément utilisé pour les communications chiffrées entre la console et les hôtes gérés. |
| 8 000 | Service de collecte d'événements (ECS) | TCP | Du Collecteur d'événements au QRadar Console. | Port d'écoute pour service de collecte d'événements (ECS) spécifique. |
| 8001 | Port du démon SNMP | TCP | Systèmes d' SNMP s externes qui demandent des informations de trap d' SNMP s à partir du QRadar Console. | Port d'écoute pour les demandes de données SNMP externes. |
| 8005 | Apache Tomcat | TCP | Communications internes. Non disponible en externe. | Ouvert pour contrôle de Tomcat. Ce port est lié et n'accepte des connections que depuis l'hôte local. |
| 8009 | Apache Tomcat | TCP | Depuis le processus du démon HTTP (HTTPd) vers Tomcat. | Connecteur Tomcat lorsque la demande est utilisée et substituée par proxy au service Web |
| 8080 | Apache Tomcat | TCP | Depuis le processus du démon HTTP (HTTPd) vers Tomcat. | Connecteur Tomcat lorsque la demande est utilisée et substituée par proxy au service Web |
| 8082 | Tunnel sécurisé pour QRadar Risk Manager | TCP | Trafic bidirectionnel entre QRadar Console et QRadar Risk Manager | Obligatoire lorsque le chiffrement est utilisé entre QRadar Risk Manager et QRadar Console. |
| 8413 | Agents WinCollect | TCP | Trafic bidirectionnel entre l'agent WinCollect et QRadar Console. | Ce trafic est généré par l'agent WinCollect et la communication est chiffrée. Requis pour fournir des mises à jour de la configuration à l'agent WinCollect et pour utiliser WinCollect en mode connecté. |
| 8844 | Apache Tomcat | TCP | Unidirectionnel du QRadar Console vers le dispositif qui exécute le processeur QRadar Vulnerability Manager . | Utilisé par Apache Tomcat pour lire les informations de l'hôte qui exécute le processeur QRadar Vulnerability Manager. Important: Le scanner IBM
QRadar Vulnerability Manager est en fin de vie (EOL) dans 7.5.0 Update Package 6 et n'est plus pris en charge dans aucune version de IBM
QRadar. Pour plus d'informations, voir QRadar Vulnerability Manager : Notification de fin de service du produit ( https://www.ibm.com/support/pages/node/6853425 ).
|
| 9000 | Conman | TCP | Unidirectionnel de QRadar Console vers un hôte d'application QRadar . | Utilisé avec un hôte d'applications. Il permet à la console de déployer des applications sur un hôte d'applications et de gérer ces dernières. |
| 9090 | Base de données et serveur XForce IP Reputation | TCP | Communications internes. Non disponible en externe. | Communications entre les processus QRadar et la base de données XForce Reputation IP. |
| 9381 | Téléchargement de fichiers de certificat | TCP | Unidirectionnel de l'hôte géré QRadar ou du réseau externe vers QRadar Console | Téléchargement du certificat de l'autorité de certification QRadar et des fichiers CRL, qui peuvent être utilisés pour valider les certificats générés par QRadar . |
| 9381 | localca-server | TCP | Trafic bidirectionnel entre les composants QRadar . | Utilisé pour stocker les certificats racine et intermédiaires locaux QRadar , ainsi que les listes de révocation de certificat associées. |
| 9393, 9394 | vault-qrd | TCP | Communications internes. Non disponible en externe. | Utilisé pour stocker des secrets et permettre d'y accéder de façon sécurisée pour les services. |
| 9913, plus un port affecté dynamiquement | Conteneur d'application Web | TCP | Communication RMI (Java Remote Method Invocation) bidirectionnelle entre des machines virtuelles Java | Lorsque l'application Web est enregistrée, un port supplémentaire est affecté dynamiquement. |
| 9995 | NetFlow données | UDP | De l'interface de gestion sur la source de flux (généralement un routeur) vers le QRadar Flow Collector. | Datagramme NetFlow à partir de composants, comme des routeurs. |
| 9999 | IBM QRadar Vulnerability Manager processeur | TCP | Unidirectionnel du scanner vers le dispositif exécutant le processeur QRadar Vulnerability Manager | Utilisé pour les informations de commande QRadar Vulnerability Manager (QVM). Le QRadar
Console se connecte à ce port sur l'hôte qui exécute le processeur QRadar Vulnerability Manager . Ce port
n'est utilisé que si QVM est activé. Important: Le scanner IBM
QRadar Vulnerability Manager est en fin de vie (EOL) dans 7.5.0 Update Package 6 et n'est plus pris en charge dans aucune version de IBM
QRadar. Pour plus d'informations, voir QRadar Vulnerability Manager : Notification de fin de service du produit ( https://www.ibm.com/support/pages/node/6853425 ).
|
| 10 000 | Interface d'administration système Web QRadar | TCP/UDP | Systèmes de bureau utilisateur sur tous les hôtes QRadar . | Dans QRadar V7.2.5 et les versions antérieures, ce port est utilisé pour les modifications de serveur, telles que le mot de passe root des hôtes et l'accès au pare-feu. Le port 10000 est désactivé dans V7.2.6. |
| 10101, 10102 | Commande de signal de présence | TCP | Trafic bidirectionnel entre le noeud à haute disponibilité principal et le noeud à haute disponibilité secondaire. | Requis pour s'assurer que les noeuds HA sont toujours actifs. |
| 12500 | Elément binaire socat | TCP | Sortant de MH vers QRadar Console | Port utilisé pour la tunnellisation des demandes udp chrony via tcp lorsque QRadar Console ou MH est chiffré |
| 14433 | traefik | TCP | Unidirectionnel de QRadar Console vers un hôte d'application QRadar . | Utilisé avec un hôte d'applications. Il permet à la console de déployer des applications sur un hôte d'applications et de gérer ces dernières. |
| 15432 | Doit être ouvert pour la communication interne entre QRM et QRadar. | |||
| 15433 | Postgres | TCP | Communication pour l'hôte géré utilisé pour accéder à l'instance de base de données locale. | Utilisé pour la configuration et le stockage QRadar Vulnerability Manager (QVM). Ce port
n'est utilisé que si QVM est activé. Important: Le scanner IBM
QRadar Vulnerability Manager est en fin de vie (EOL) dans 7.5.0 Update Package 6 et n'est plus pris en charge dans aucune version de IBM
QRadar. Pour plus d'informations, voir QRadar Vulnerability Manager : Notification de fin de service du produit ( https://www.ibm.com/support/pages/node/6853425 ).
|
| 15434 | Doit être ouvert pour la communication interne entre Forensics et QRadar. |
|||
| 20000-23000 | Tunnel SSH | TCP | Bidirectionnel depuis la console QRadar vers tous les autres hôtes gérés chiffrés. | Point d'écoute local pour les tunnels SSH utilisés pour la communication Java Message Service (JMS) avec des hôtes gérés chiffrés. Utilisé pour exécuter des tâches asynchrones de longue durée, telles que la mise à jour de configuration réseau via le système et la gestion des licences. |
| 23111 | Serveur Web SOAP | TCP | Port SOAP du serveur Web pour le service de collecte d'événements (ECS). | |
| 23333 | Emulex Fibre Channel | TCP | Systèmes de bureau utilisateur qui se connectent à des dispositifs QRadar à l'aide d'une carte Fibre Channel. | Service elxmgmt (Emulex Fibre Channel HBAnywhere Remote Management). |
| 26000 | traefik | TCP | Trafic bidirectionnel entre les composants QRadar . | Utilisé avec un hôte d'application chiffré. Requis pour la reconnaissance des services d'application. |
| 26001 | Conman | TCP | Unidirectionnel de QRadar Console vers un hôte d'application QRadar . | Utilisé avec un hôte d'application chiffré. Il permet à la console de déployer des applications sur un hôte d'applications et de gérer ces dernières. |
| 32000 | Transfert du flux normalisé | TCP | Trafic bidirectionnel entre les composants QRadar . | Données de flux normalisées communiquées à partir d'une source hors site ou entre QRadar Flow Collectors. |
| 32004 | Transfert d'événements normalisés | TCP | Trafic bidirectionnel entre les composants QRadar . | Données d'événement normalisées communiquées à partir d'une source hors site ou entre QRadar Event Collectors. |
| 32005 | Flux de données | TCP | Trafic bidirectionnel entre les composants QRadar . | Port de communication de flux de données entre QRadar Event Collectors sur des hôtes gérés distincts. |
| 32006 | Ariel requêtes | TCP | Trafic bidirectionnel entre les composants QRadar . | Port de communication entre le serveur proxy Ariel et le serveur de requêtes Ariel . |
| 32007 | Données en infraction | TCP | Trafic bidirectionnel entre les composants QRadar . | Evénements et flux impliqués dans une infraction ou dans une corrélation globale. |
| 32009 | Données d'identité | TCP | Trafic bidirectionnel entre les composants QRadar . | Données d'identité communiquées entre le service d'informations de vulnérabilité passif (VIS) et le service de collecte d'événements (ECS) |
| 32010 | Port source d'écoute du flux | TCP | Trafic bidirectionnel entre les composants QRadar . | Port d'écoute de flux pour la collecte de données à partir de QRadar Flow Collectors. |
| 32011 | Ariel port d'interception | TCP | Trafic bidirectionnel entre les composants QRadar . | Port d'écoute Ariel pour les recherches dans la base de données, les informations de progression et les autres commandes associées. |
| 32000-33999 | Flux de données (flux, événements, contexte du flux) | TCP | Trafic bidirectionnel entre les composants QRadar . | Flux de données, tels que les événements, les flux, le contexte du flux, les requêtes de recherche d'événement et le proxy Docker. |
| 40799 | Données PCAP | UDP | Des dispositifs Juniper Networks SRX Series vers QRadar. | Collecte de données de capture de paquets entrants (PCAP) à partir de dispositif Juniper Networks SRX Series. Remarque: La capture de paquets sur votre périphérique peut utiliser un autre port. Pour plus d'informations sur la configuration de la capture de paquets, consultez la
documentation des dispositifs Juniper Networks SRX Series.
|
| protocole de message de gestion interréseau | protocole de message de gestion interréseau | Trafic bidirectionnel entre l'hôte secondaire et l'hôte principal dans un cluster HA. | Test à l'aide du protocole ICMP (Internet Control Message Protocol) de la connexion réseau entre l'hôte secondaire et l'hôte principal dans un cluster HA. |