TLS Syslog의 다중 로그 소스

암호화된 Syslog 이벤트를 단일 TLS Syslog 청취 포트에 전송하도록 네트워크에서 여러 디바이스를 구성할 수 있습니다. TLS Syslog 리스너는 게이트웨이 역할을 하고 이벤트 데이터를 복호화하며 Syslog 프로토콜을 사용하여 구성된 추가 로그 소스에 QRadar 내에서 이를 피드합니다.

TLS Syslog 프로토콜을 사용할 때 사용해야 하는 특정 매개변수가 있습니다.

TLS 암호화된 Syslog를 지원하는 네트워크 내의 여러 디바이스는 TLS Syslog 청취 포트에 대한 TCP 연결을 통해 암호화된 이벤트를 전송할 수 있습니다. 이러한 암호화된 이벤트는 TLS Syslog (게이트웨이) 에 의해 복호화되고 이벤트 파이프라인에 삽입됩니다. 복호화된 이벤트는 적절한 수신자 로그 소스 또는 트래픽 분석 엔진(자동 감지용)으로 라우팅됩니다.

이벤트는 QRadar 내에서 이벤트의 소스 값과 일치하는 Log Source Identifier 값을 가진 로그 소스로 라우팅됩니다. RFC3164-, RFC5425-또는 RFC5424-compliant Syslog 헤더가 있는 Syslog 이벤트의 경우, 소스 값은 헤더의 IP 주소 또는 호스트 이름입니다. 준수 헤더가 없는 이벤트의 경우 소스 값은 Syslog 이벤트를 전송할 디바이스의 IP 주소입니다.

QRadar에서는 여러 디바이스에서 단일 TLS Syslog 청취 포트로 전송되는 암호화된 이벤트를 수신하도록 Syslog 프로토콜을 사용하여 여러 로그 소스를 구성할 수 있습니다.

참고: 대부분의 TLS 사용 클라이언트에는 서버의 연결을 인증하기 위해 대상 서버 또는 리스너의 공용 인증서가 필요합니다. 기본적으로 TLS Syslog 로그 소스는 로그 소스가 지정된 대상 Event Collector/opt/qradar/conf/trusted_certificates/ 에서 syslog-tls.cert 라는 인증서를 생성합니다. 이 인증서 파일은 TLS 연결을 작성하는 모든 클라이언트에 복사해야 합니다.

TLS Syslog를 통해 로그 소스를 추가하려면 로그 소스 추가로 이동하십시오.

참고: 네트워크의 각 디바이스에 대한 로그 소스를 추가하는 프로시저를 반복해야 합니다. 또한 로그 소스 창에서 벌크로 다중 수신자 로그 소스를 추가할 수도 있습니다. 벌크 로그 소스 추가를 참조하십시오.