Envoi des données syslog d' TLS s à l' QRadar Console
Vous pouvez envoyer les informations de la source de journal syslog directement à la QRadar®
on Cloud console ou au processeur d'événements à l'aide du protocole de source de journal syslog TLS. Vous n'avez pas besoin d'utiliser une passerelle de données.
Procédure
- Ouvrez un ticket d'assistance client et demandez un certificat syslog d' TLS.
Les certificats fournis par QRadar on Cloud sont signés par une autorité de certification et doivent être renouvelés tous les 90 jours.
Lorsque vous recevez une confirmation dans le ticket de demande de service, vous pouvez configurer la source de journal. - Dans l'onglet Admin , accédez à la section Applications et cliquez sur l'icône QRadar Log Source Management .
- Cliquez sur + Nouvelle source de journal, puis sur Source de journal unique.
- Dans la page Sélectionner un type de source de journal , sélectionnez un type de source de journal et cliquez sur Sélectionner un type de protocole.
- Sur la page Sélectionner un type de protocole , sélectionnez un protocole et cliquez sur Configurer les paramètres de source de journal.
- Configurez les paramètres communs de votre source de journal.Vous pouvez définir le Collecteur d'événements cible sur Console ou sur Processeur d'événements.
- Configurez les paramètres spécifiques au protocole de votre source de journal.
- Mettez à jour la zone Log Source Identifier .
- Dans le champ Port d'écoute de l' TLS, entrez 6514.Les ports 6514, 6515, 6516, 6517 et 6518 sont les seuls ports disponibles pour le syslog de l' TLS.
- Dans la zone Server Certificate Type , sélectionnez PKCS12 Certificate Chain and Password.Le certificat est signé par Let's Encrypt et est renouvelé tous les 90 jours.
- Entrez les valeurs PKCS12 Server Certificate Path et PKCS12 Password fournies dans le ticket de demande de service IBM® .
- Cliquez sur Sauvegarder.
- Dans l'onglet Admin , cliquez sur Déployer les modifications.
- Configurez le périphérique réseau pour envoyer le trafic au nom de domaine complet (FQDN) de l'instance QRadar on Cloud qui est préfixé par logs-.
Par exemple, vous configurez un pare-feu pour envoyer des informations syslog TLS à QRadar on Cloud. Si votre adresse de console est console-######.qradar.ibmcloud.com, entrez logs-console-######.qradar.ibmcloud.com comme destination dans la configuration syslog du pare-feu.
- Sur le périphérique qui envoie des événements syslog à QRadar on Cloud, vérifiez que l'autorité de certification (Let's Encrypt) est ajoutée au magasin de clés de confiance.Vous devrez peut-être ajouter le certificat racine de l'autorité de certification lorsque vous configurez des sources de journal tierces. Téléchargez le certificat à partir du site de l'autorité de certification à l'adresse https://letsencrypt.org/certificates/.