Windows 호스트의 MSRPC 매개변수
MSRPC를 통해 Windows 호스트와 IBM QRadar 간에 통신을 사용하려면 MSRPC (Microsoft Remote Procedure Calls) 프로토콜의 Windows 호스트에서 원격 프로시저 호출 (RPC) 설정을 구성하십시오.
Windows 호스트와 QRadar 어플라이언스 간에 MSRPC를 통한 통신을 사용하려면 관리자 그룹의 구성원이어야 합니다.
128GB의 RAM및 40개의 코어 (Intel (R) Xeon (R) CPU E5-2680 v2 @ 2.80 GHz) 가 있는 IBM
QRadar QRadar Event
Processor 1628 어플라이언스의 성능 테스트를 기반으로 초당 8500개의 이벤트 비율 (eps) 이 성공적으로 달성되었으며, 동시에 다른 비Windows 시스템에서 로그를 수신하고 처리합니다. 로그 소스 한계는 500입니다.
| 스펙 | 값 |
|---|---|
| 제조업체 | Microsoft |
| 프로토콜 유형 | 이벤트 콜렉션에 대한 원격 프로시저 프로토콜의 운영 체제 종속 유형입니다. 프로토콜 유형 목록에서 다음 옵션 중 하나를 선택하십시오.
|
| 지원되는 버전 | Windows Server 2022 (Core 포함) WinCollect v10.1.2 이상 Windows Server 2019 (Core 포함) Windows Server 2016 (Core 포함) Windows Server 2012 (Core 포함) Windows 11 WinCollect v10.1.2 이상 Windows 10 |
| 대상 애플리케이션 | 로그 소스당 100개의 EPS를 지원할 수 있는 Windows 운영 체제용 에이전트 없는 이벤트 콜렉션입니다. |
| 지원되는 최대 로그 소스 수 | 관리 호스트(16xx 또는 18xx 어플라이언스)당 500개의 MSRPC 프로토콜 로그 소스 |
| MSRPC의 최대 전체 EPS 비율 | 관리 호스트당 8500 EPS |
| 특수 기능 | 기본적으로 암호화된 이벤트를 지원합니다. |
| 필요한 권한 | 로그 소스 사용자는 이벤트 로그 독자 그룹의 구성원이어야 합니다. 이 그룹이 구성되지 않은 경우에는 도메인에서 Windows 이벤트 로그를
폴링하기 위한 대부분의 경우에 도메인 관리 권한이 필요합니다. 일부 경우에는
Microsoft 그룹 정책 오브젝트가 구성된 방법에 따라 백업 운영자 그룹이
사용될 수도 있습니다. Windows XP및 2003운영 체제 사용자는 다음 레지스트리 키에 대한 읽기 액세스 권한이 필요합니다.
|
| 지원되는 이벤트 유형 | 애플리케이션 시스템 보안 DNS 서버 파일 복제 디렉토리 서비스 로그 |
| Windows 서비스 요구사항 | Windows Server 2008및 Windows Vista의 경우 다음 서비스를 사용하십시오.
Windows 2003의 경우 원격 레지스트리 및 서버를 사용하십시오. |
| Windows 포트 요구사항 | Windows 호스트와 QRadar 어플라이언스 사이의 외부 방화벽이 다음 포트에서 수신 및 발신 TCP 연결을 허용하도록 구성되어 있는지 확인하십시오. Windows Server 2008및 Windows Vista의 경우 다음 포트를 사용하십시오.
Windows 2003의 경우 다음 포트를 사용하십시오.
|
| 자동 감지 여부 | 아니오 |
| ID 포함 여부 | 예 |
| 사용자 정의 특성 포함 여부 | Windows 사용자 지정 이벤트 속성이 포함된 보안 콘텐츠 팩은 IBM® Fix Central에서 사용할 수 있습니다. |
| 필요한 RPM 파일 | PROTOCOL-WindowsEventRPC-QRadar_release-Build_number.noarch.rpm DSM-MicrosoftWindows-QRadar_release-Build_number.noarch.rpm DSM-DSMCommon-QRadar_release-Build_number.noarch.rpm |
| 자세한 정보 | Microsoft 지원 (http://support.microsoft.com/) |