Cisco Firepower eStreamer 프로토콜 구성 옵션
Cisco Firepower eStreamer (이벤트 스트리머) 서비스에서 IBM QRadar 의 이벤트를 수집하려면 Cisco Firepower eStreamer 프로토콜을 사용하도록 로그 소스를 구성하십시오.
Cisco Firepower eStreamer 프로토콜은 이전에는 Sourcefire Defense Center eStreamer 프로토콜로 알려져 있었습니다.
Cisco Firepower eStreamer 프로토콜은 수동 아웃바운드 프로토콜입니다. 이 프로토콜이 이벤트를 스트리밍하는 방법에 대한 자세한 정보는 eStreamer 응용프로그램 프로토콜 이해 (https://www.cisco.com/c/en/us/td/docs/security/firepower/670/api/eStreamer/EventStreamerIntegrationGuide/Protocol.html) 를 참조하십시오.
이벤트는 Cisco Firepower Management Center DSM이 구성된 후 처리되도록 QRadar 에 스트리밍됩니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | Cisco Firepower eStreamer |
| 로그 소스 ID | 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 Cisco Firepower eStreamer 로그 소스를 구성한 경우, 각각에 고유한 이름을 제공해야 합니다. |
| 서버 포트 | Cisco Firepower eStreamer 서비스가 연결 요청을 승인하도록 구성된 포트 번호입니다. QRadar 가 Cisco Firepower eStreamer 에 사용하는 기본 포트는 8302입니다. |
| 키 저장소 파일 이름 | 키 저장소 개인 키 및 연관된 인증서의 디렉토리 경로 및 파일 이름입니다. 기본적으로 가져오기 스크립트는 /opt/qradar/conf/estreamer.keystore 디렉토리에서 키 저장소 파일을 작성합니다. |
| 신뢰 저장소 파일 이름 | 신뢰 저장소 파일의 디렉토리 경로 및 파일 이름입니다. 신뢰 저장소 파일에는 클라이언트가 신뢰할 수 있는 인증서가 들어 있습니다. 기본적으로 가져오기 스크립트는 /opt/qradar/conf/estreamer.truststore 디렉토리에서 신뢰 저장소 파일을 작성합니다. |
| 추가 데이터 요청 | Cisco Firepower Management Center에서 침입 이벤트 추가 데이터를 요청하려면 이 옵션을 선택하십시오. 예를 들어, 추가 데이터에는 이벤트의 원래 IP 주소가 포함되어 있습니다. |
| 도메인 | 중요: 도메인 스트리밍 요청은 eStreamer 버전 6.x 이상에서 지원됩니다. eStreamer 버전 5.x의 경우 도메인 필드를 공백으로 두십시오.
이벤트 스트리밍이 시작되는 도메인입니다. 도메인 필드의 값은 완전한 도메인이어야 합니다. 따라서 원하는 도메인의 모든 상위가 최상위 레벨 도메인에서 시작하여 이벤트를 요청할 리프 도메인으로 끝나는 목록에 나열되어야 합니다. 예제: 글로벌은 최상위 레벨 도메인이고, B는 글로벌의 하위 도메인인 두 번째 레벨 도메인이며, C는 세 번째 레벨 도메인이고 B의 하위 도메인인 리프 도메인입니다. C에서 이벤트를 요청하려면 Domain 매개변수에 다음 값을 입력하십시오. Global \ B \ C |