Configuration du module d'analyse de protocole

Cette procédure explique comment éditer les paramètres du module PAM (Protocol Analysis Module). Le cas échéant, les fragments de configuration que vous pouvez utiliser lorsque vous éditez le module PAM sont documentés avec la rubrique à laquelle ils s'appliquent.

A propos de cette tâche

Le module PAM (Protocol Analysis Module) est utilisé dans IBM QRadar Network Insights pour gérer certaines fonctions d'inspection du trafic réseau.

En modifiant certains paramètres de configuration du module PAM, vous pouvez modifier certaines des façons dont QRadar Network Insights inspecte le trafic. Par exemple, vous pouvez modifier les paramètres PAM pour modifier la manière dont les signatures IBM X-Force sont signalées.

Les modifications de configuration sont effectuées sur le QRadar Console , puis déployées sur tous les hôtes gérés QRadar Network Insights de votre déploiement.

Procédure

  1. A l'aide de SSH, connectez-vous au QRadar Console.
  2. Editez le fichier /opt/qradar/conf/forensics.xml .
  3. Recherchez le bloc TrafficScape XML et ajoutez un élément pour la configuration PAM.
    L'exemple suivant illustre le format à utiliser pour appliquer un paramètre d'optimisation unique.
    <Pam>
        <TuningParameters>
            <pam.report.2101118 value="0" />
        </TuningParameters>
    </Pam>
  4. Enregistrez le fichier.
  5. Distribuez le fichier à tous les hôtes gérés QRadar Network Insights de votre déploiement.
    /opt/qradar/support/all_servers.sh -a 6[2-9]% -p /opt/qradar/conf/forensics.xml -r /opt/qradar/conf
  6. Pour recharger la configuration mise à jour, redémarrez tous les processus de désappeur.
    /opt/qradar/support/all_servers.sh -a 6[2-9]% "systemctl restart decapper && sleep 5 && systemctl status decapper"

    L'utilisation de la ligne de commande pour envoyer manuellement le changement de configuration garantit que le changement est conservé après d'autres changements de configuration effectués à partir de l'interface du produit.

Résultats

Les modifications de configuration sont déployées sur tous les hôtes gérés QRadar Network Insights et appliquées immédiatement aux flux entrants.