IPtables の構成
イベントを転送するように Verdasys Digital Guardian を構成する前に、Verdasys Digital Guardian からの ICMP 要求を許可するように IBM QRadar で IPtables を構成する必要があります。
手順
- SSH を使用して、root ユーザーとして QRadar にログインします。
ログイン:
rootパスワード:
<password> - 以下のコマンドを入力して、 IPtables ファイルを編集します。
vi /opt/qradar/conf/iptables.post
IPtables 構成ファイルが表示されます。
- 以下のコマンドを入力して、 QRadar が Verdasys Digital Guardian からの ICMP 要求を受け入れることができるようにします。
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPTここで、 <IP address> は、ご使用の Verdasys Digital Guardian アプライアンスの IP アドレスです。 例:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPT注: IPTables のアップグレード時に障害が発生しないように、必ずコマンドに"--icmp-type"を指定してください。 - IPtables 構成を保存します。
- 以下のコマンドを入力して、 QRadar内の IPtables を更新します。
/opt/qradar/bin/iptables_update.pl
- QRadar が Verdasys Digital Guardian からの ICMP トラフィックを受け入れることを確認するには、次のコマンドを入力します。iptables --list --line-numbers
以下の出力が表示されます。
[root@Qradar bin]# iptables --list --line-numbersChain QChain (1 references)num target prot opt source destination1 ACCEPT icmp -- <IP address> anywhere icmp echo-reply2 ACCEPT icmp -- <IP address> anywhere icmp echo-request3 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https4 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:httpQRadar の IPtables 構成が完了しました。