OPSEC/LEA 프로토콜 구성 옵션

포트 18184에서 이벤트를 수신하려면 OPSEC/LEA 프로토콜을 사용하도록 로그 소스를 구성하십시오.

OPSEC/LEA 프로토콜은 아웃바운드/활성 프로토콜입니다.

다음 표에는 OPSEC/LEA 프로토콜의 프로토콜 특정 매개변수가 설명되어 있습니다.
표 1. OPSEC/LEA 프로토콜 매개변수
매개변수 설명
프로토콜 구성 OPSEC/LEA
로그 소스 ID

디바이스를 식별하는 데 필요한 IP 주소, 호스트 이름 또는 임의의 이름입니다.

로그 소스 유형에 대해 고유해야 합니다.

서버 IP 서버의 IP 주소를 입력하십시오.
서버 포트 OPSEC 통신을 위해 사용되는 포트 번호입니다. 유효한 범위는 0 - 65,536이고 기본값은 18184입니다.
로그 소스에 서버 IP 사용 로그 소스에 대해 관리 디바이스 IP 주소 대신 LEA 서버 IP 주소를 사용하려면 로그 소스에 서버 IP 사용 선택란을 선택하십시오. 기본적으로 이 선택란은 선택되어 있습니다.
통계 보고서 간격 syslog 이벤트 수가 qradar.log 파일에 기록되는 간격(초)입니다. 유효한 범위는 4 - 2,147,483,648이고 기본 간격은 600입니다.
인증 유형 목록에서 이 LEA 구성에 사용할 인증 유형을 선택하십시오. 옵션은 sslca(기본값), sslca_clear 또는 clear입니다. 이 값은 서버가 사용하는 인증 방법과 일치해야 합니다.
OPSEC 애플리케이션 오브젝트 SIC 속성(SIC 이름) SIC(Secure Internal Communications) 이름은 애플리케이션의 구별 이름(DN)입니다(예: CN=LEA, o=fwconsole..7psasx).
로그 소스 SIC 속성(엔티티 SIC 이름) 서버의 SIC 이름입니다(예: cn=cp_mgmt,o=fwconsole..7psasx).
인증서 지정 이 LEA 구성에 대한 인증서를 정의하려면 이 선택란을 선택하십시오. QRadar 는 인증서가 필요할 때 이러한 매개변수를 사용하여 인증서를 검색하려고 시도합니다.
인증서 파일 이름 이 옵션은 인증서 지정이 선택된 경우에만 표시됩니다. 이 구성에 사용할 인증서의 파일 이름을 입력하십시오. 인증서 파일은 /opt/qradar/conf/ trusted_certificates/lea 디렉토리에 있어야 합니다.
인증 기관 IP 체크포인트 관리자 서버 IP 주소를 입력하십시오.
인증서 비밀번호 가져오기 활성화 키 비밀번호를 입력하십시오.
OPSEC 애플리케이션 인증서 요청을 작성하는 애플리케이션의 이름입니다.
사용 가능 로그 소스를 사용하려면 이 선택란을 선택하십시오. 기본적으로 이 선택란은 선택되어 있습니다.
신뢰성

목록에서 로그 소스의 신뢰성을 선택하십시오. 범위는 0 - 10입니다.

신뢰성은 소스 디바이스의 신뢰성 등급으로 판별되는 이벤트 또는 오펜스의 무결성을 나타냅니다. 여러 소스에서 동일한 이벤트를 보고하는 경우 신뢰성이 증가합니다. 기본값은 5입니다.

대상 이벤트 콜렉터 목록에서 로그 소스의 대상으로 사용할 대상 이벤트 콜렉터를 선택하십시오.
통합 이벤트

로그 소스가 이벤트를 통합(번들)할 수 있게 하려면 이벤트 통합 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 통합 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

이벤트 페이로드 저장

로그 소스가 이벤트 페이로드 정보를 저장할 수 있게 하려면 이벤트 페이로드 저장 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 페이로드 저장 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

중요: 업그레이드 후에 SSL 인증서를 가져올 수 없음 오류 메시지를 수신하는 경우 다음 단계를 따르십시오.
  1. 인증서 지정 선택란을 선택 취소하십시오.
  2. 인증서 비밀번호 가져오기에 대해 비밀번호를 다시 입력하십시오.