RabbitMQ 프로토콜 구성 옵션

Cisco AMP DSM에서 메시지를 수신하려면 RabbitMQ 프로토콜을 사용하도록 로그 소스를 구성하십시오.

RabbitMQ 프로토콜은 활성 아웃바운드 프로토콜입니다.

중요: SNI (Server Name Indication) 가 필요한 경우 Cisco AMP 통합은 프라이빗 클라우드를 지원하지 않습니다. 자세한 내용은 Cisco에 문의하십시오.

다음 표에서는 RabbitMQ 프로토콜에 대한 프로토콜 특정 매개변수를 설명합니다.

표 1. RabbitMQ 프로토콜 매개변수
매개변수 설명
프로토콜 이름 RabbitMQ
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 RabbitMQ 로그 소스를 구성한 경우 각각에 고유한 이름을 지정해야 합니다.

이벤트 형식 이벤트 형식은 프로토콜에 예상되는 이벤트 유형을 알려줍니다. 공식적으로 지원되는 제품에는 사용 가능한 특정 옵션이 있습니다. 지원되지 않는 제품의 경우 형식화 없음 또는 JSON을 사용할 수 있습니다.
IP 또는 호스트 이름 기본 큐 관리자의 IP 주소 또는 호스트 이름입니다.
포트 큐를 작성하거나 볼 때 AMQP 서비스에서 제공하는 포트입니다.
모니터할 큐 또는 큐 목록입니다. 큐 목록은 쉼표로 구분된 목록을 사용하여 지정됩니다.
username RabbitMQ 서비스를 사용하여 인증하는 데 사용되는 사용자 이름입니다.
비밀번호 RabbitMQ 서비스를 인증하는 데 사용되는 비밀번호입니다.
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

신뢰할 수 없는 인증서 허용

엔드포인트가 인증서 체인을 통해 확인할 수 없는 인증서를 사용 중인 경우 이 옵션을 사용으로 설정하십시오. 여기에는 자체 서명된 인증서 또는 CA 신뢰로 가져오지 않으려는 개인용 CA의 인증서가 포함됩니다.

이 옵션은 공용 CA (SaaS 제품, 공용 클라우드 인프라 등) 에서 발행한 인증서가 있는 엔드포인트에 사용해서는 안됩니다.

인증서를 PEM 또는 DER 인코딩된 2진 형식으로 다운로드한 후 .cert 또는 .crt 파일 확장자를 사용하여 /opt/qradar/conf/trusted_certificates/ 디렉토리에 배치해야 합니다.