En fournissant l'adresse IP d'un serveur et sa clé privée, vous pouvez déchiffrer le trafic envoyé à cet hôte.
Procédure
- Utilisez SSH pour vous connecter à l'hôte QRadar Network Insights en tant qu'utilisateur root.
- Passez en revue l'emplacement des clés dans le fichier /opt/qradar/conf/forensics_config.xml .
<keybag
keydir="/opt/ibm/forensics/decapper/keys"
keylogs="/opt/ibm/forensics/decapper/keylogs"/>
Vous utiliserez les emplacements keydir et keylogs dans les étapes suivantes.
- Copiez une ou plusieurs clés privées dans le répertoire keydir .
- Dans le répertoire keydir , modifiez le fichier key_config.xml pour spécifier votre fichier de clés et les adresses IP auxquelles il s'applique.
Le fichier de clé peut s'appliquer à une adresse IP unique, à une plage d'adresses IP ou aux deux. Par exemple, le fichier
key_config.xml peut ressembler à ceci :
Exemple :<keys>
<key file=" /opt/ibm/forensics/decapper/keys/key_name">
<address>10.2.3.4</address>
<range>10.2.3.0-10.2.3.255</range>
</key>
</keys>
- Redémarrez le service decapper en entrant la commande suivante :
systemctl restart decapper
Résultats
A partir de maintenant, toutes les analyses des nouvelles récupérations ou des nouveaux flux utiliseront les nouvelles clés afin de déchiffrer le trafic.