Microsoft DHCP 프로토콜 구성 옵션

Microsoft DHCP 서버에서 이벤트를 수신하려면 Microsoft DHCP 프로토콜을 사용하도록 로그 소스를 구성하십시오.

Microsoft DHCP 프로토콜은 활성 아웃바운드 프로토콜입니다.

관리 공유 (C$) 를 포함하는 폴더 경로인 로그 파일을 읽으려면 관리 공유 (C$) 에 대한 NetBIOS 권한이 필요합니다. 로컬 또는 도메인 관리자에게는 관리 공유의 로그 파일에 액세스할 수 있는 충분한 권한이 있습니다.

파일 경로를 지원하는 Microsoft DHCP 프로토콜의 필드를 사용하면 관리자가 경로 정보를 사용하여 드라이브 이름을 정의할 수 있습니다. 예를 들어, 필드에는 관리 공유를 위한 c$/LogFiles/ 디렉토리 또는 공용 공유 폴더 경로를 위한 LogFiles/ 디렉토리가 포함될 수 있지만 c:/LogFiles 디렉토리는 포함될 수 없습니다.

제한사항: Microsoft 인증 프로토콜 NTLMv2 는 Microsoft DHCP 프로토콜에서 지원되지 않습니다.
참고: SMB 트레일 및 종속 프로토콜 설치에 대한 자세한 내용은 SMB 테일 및 종속 프로토콜 설치를 참조하세요.
다음 표에서는 Microsoft DHCP 프로토콜에 대한 프로토콜 특정 매개변수를 설명합니다.
표 1. Microsoft DHCP 프로토콜 매개변수
매개변수 설명
프로토콜 구성 Microsoft DHCP
로그 소스 ID 고유 호스트 이름 또는 로그 소스에 대해 고유한 기타 ID를 입력하십시오.
서버 주소 Microsoft DHCP 서버의 IP 주소 또는 호스트 이름입니다.
도메인

Microsoft DHCP 서버의 도메인을 입력하십시오.

서버가 도메인에 있지 않은 경우 이 매개변수는 선택사항입니다.

username DHCP 서버에 액세스하는 데 필요한 사용자 이름을 입력하십시오.
비밀번호 DHCP 서버에 액세스하는 데 필요한 비밀번호를 입력하십시오.
비밀번호 확인 서버에 액세스하는 데 필요한 비밀번호를 입력하십시오.
폴더 경로 DHCP 로그 파일의 디렉토리 경로입니다. 기본값은 /WINDOWS/system32/dhcp/입니다.
파일 패턴 이벤트 로그를 식별하는 정규식(regex)입니다. 로그 파일에는 요일에 대한 세 글자 약어가 들어 있어야 합니다. 다음 파일 패턴 중 하나를 사용하십시오.

영어:

  • IPv4 파일 패턴: DhcpSrvLog-(?:Sun|Mon|Tue|Wed|Thu|Fri|Sat)\.log
  • IPv6 파일 패턴: DhcpV6SrvLog-(?:Sun|Mon|Tue|Wed|Thu|Fri|Sat)\.log
  • IPv4 및 IPv6 파일 패턴 혼합: Dhcp.*SrvLog-(?:Sun|Mon|Tue|Wed|Thu|Fri|Sat)\.log
폴란드어:
  • IPv4 파일 패턴: DhcpSrvLog-(?:Pią|Pon|Sob|Wto|Śro|Czw|Nie)\.log
  • IPv6 파일 패턴: DhcpV6SrvLog-(?:Pt|Pon|So|Wt|Śr|Czw|Nie)\.log
반복적 파일 패턴이 하위 폴더를 검색하게 하려면 이 옵션을 선택하십시오.
SMB 버전

사용할 SMB 버전을 선택하십시오.

AUTO로 설정된 경우
클라이언트 및 서버가 사용에 동의하는 가장 높은 버전으로 자동 감지합니다.
SMB1
SMB1을 강제로 사용하게 합니다. SMB1 은 jCIFS.jar (Java™ ARchive) 파일을 사용합니다.
중요: SMB1 은 더 이상 지원되지 않습니다. 모든 관리자는 SMB2 또는 SMB3을 사용하도록 기존 구성을 업데이트해야 합니다.
SMB2
SMB2를 강제로 사용하게 합니다. SMB2 는 jNQ.jar 파일을 사용합니다.
SMB3
SMB3을 강제로 사용하게 합니다. SMB3은 jNQ.jar 파일을 사용합니다.
참고: 특정 SMB 버전 (예: SMBv1, SMBv2및 SMBv3) 으로 로그 소스를 작성하기 전에 지정된 SMB 버전이 서버에서 실행 중인 Windows OS에서 지원되는지 확인하십시오. 또한 지정된 Windows 서버에서 SMB 버전이 사용 가능한지 확인해야 합니다.

어떤 Windows 버전이 어떤 SMB 버전을 지원하는지에 대한 자세한 내용은 Microsoft TechNet 웹 사이트 ( https://blogs.technet.microsoft.com/josebda/2012/06/06/windows-server-2012-which-version-of-the-smb-protocol-smb-1-0-smb-2-0-smb-2-1-or-smb-3-0-are-you-using-on-your-file-server/ )를 참조하세요.

Windows 및 Windows Server에서 SMBv1, SMBv2, SMBv3 을 감지, 사용 및 사용하지 않도록 설정하는 방법에 대한 자세한 내용은 Microsoft 지원 웹 사이트 ( https://support.microsoft.com/en-us/help/2696547/detect-enable-disable-smbv1-smbv2-smbv3-in-windows-and-windows-server )를 참조하세요.

폴링 간격(초) 새 데이터를 확인하기 위해 로그 파일을 조회하는 간격(초)입니다. 최소 폴링 간격은 10초입니다. 최대 폴링 간격은 3,600초입니다.
초당 이벤트 수 제한 초당 DHCP 프로토콜이 전달할 수 있는 최대 이벤트 수입니다. 최소값은 100EPS입니다. 최대값은 20,000EPS입니다.
파일 인코딩 로그 파일에서 이벤트가 사용하는 문자 인코딩입니다.
파일 제외 목록 특정 파일 디렉토리가 열리지 않도록 하는 정규식 목록입니다. 목록에는 행당 하나의 정규식이 포함되어 있습니다.

파일 또는 디렉토리가 정규식 중 하나와 일치하면 해당 파일 또는 디렉토리가 열리지 않습니다. 파일이 사용 중이면 다른 애플리케이션이 파일을 사용하지 못할 수도 있습니다. 이 매개변수를 사용하여 해당 파일의 잠금을 방지하거나 프로토콜이 특정 파일에 액세스하지 못하게 하십시오.

패턴은 전체 폴더 경로에 적용되지 않습니다. 경로에 나열된 최종 디렉토리에만 적용됩니다. 이 패턴은 폴더 경로의 디렉토리에 있는 모든 파일 또는 디렉토리에 적용됩니다.

다음 목록은 이 매개변수의 기본값입니다.

/j50.*\.log

dhcp\.mdb

dhcp\.tmp

j50\.chk.

추적 중인 파일 목록 재설정 OnEdit 이 옵션을 활성화하면 로그 소스 매개변수의 필드를 편집하고 로그 소스를 저장할 때 추적 중인 파일 목록이 지워지고 읽기가 처음부터 시작됩니다.
사용 가능 이 옵션이 사용으로 설정되지 않으면 로그 소스가 이벤트를 수집하지 않고 로그 소스가 라이센스 한계에서 계수되지 않습니다.
신뢰성 신뢰성은 로그 소스에서 작성한 이벤트의 무결성 또는 유효성을 나타냅니다. 로그 소스에 지정된 신뢰성 값은 수신 이벤트를 기반으로 증가하거나 감소할 수 있으며 사용자가 작성한 이벤트 룰에 대한 응답으로 조정될 수 있습니다. 로그 소스의 이벤트 신뢰성은 오펜스 중요도의 계산에 기여하며 오펜스의 중요도 값을 증가 또는 감소시킬 수 있습니다.
대상 이벤트 콜렉터 원격 로그 소스를 폴링하는 QRadar Event Collector를 지정합니다.

분산 배치에서 이 매개변수를 사용하면 폴링 태스크를 이벤트 콜렉터로 이동하여 콘솔 시스템 성능을 향상시킬 수 있습니다.

통합 이벤트 짧은 간격 내에 동일한 이벤트가 여러 번 발생하는 경우 이벤트 수를 증가시킵니다. 통합 이벤트는 로그 보기 탭에서 단일 이벤트 유형이 발생하는 빈도를 보고 판별할 수 있는 방법을 제공합니다.

이 선택란을 선택 취소하면 이벤트가 개별적으로 표시되고 번들화되지 않습니다.

새 로그 소스 및 자동으로 발견된 로그 소스는 관리 탭에 있는 시스템 설정 구성에서 이 선택란의 값을 상속합니다. 이 선택란을 사용하여 개별 로그 소스에 대한 시스템 설정의 기본 작동을 겹쳐쓸 수 있습니다.