IPtables の構成

イベントを転送するように Verdasys Digital Guardian を構成する前に、Verdasys Digital Guardian からの ICMP 要求を許可するように IBM QRadar で IPtables を構成する必要があります。

手順

  1. SSH を使用して、root ユーザーとして QRadar にログインします。

    ログイン: root

    パスワード: <password>

  2. 以下のコマンドを入力して、 IPtables ファイルを編集します。

    vi /opt/qradar/conf/iptables.post

    IPtables 構成ファイルが表示されます。

  3. 以下のコマンドを入力して、 QRadar が Verdasys Digital Guardian からの ICMP 要求を受け入れることができるようにします。

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPT

    ここで、 <IP address> は、ご使用の Verdasys Digital Guardian アプライアンスの IP アドレスです。 例:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPT

    注: IPTables のアップグレード時に障害が発生しないように、必ずコマンドに "--icmp-type" を指定してください。
  4. IPtables 構成を保存します。
  5. 以下のコマンドを入力して、 QRadar内の IPtables を更新します。

    /opt/qradar/bin/iptables_update.pl

  6. QRadar が Verdasys Digital Guardian からの ICMP トラフィックを受け入れることを確認するには、次のコマンドを入力します。
    iptables --list --line-numbers

    以下の出力が表示されます。

    [root@Qradar bin]# iptables --list --line-numbers 
    Chain QChain (1 references)
    num  target  prot         opt              source      destination
    1    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-reply
    2    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-request
    3    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:https
    4    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:http

    QRadar の IPtables 構成が完了しました。