Juniper Networks Application Volume Tracking (AVT) DSM for IBM
QRadar 는JDBC(Java™ Database Connectivity) 프로토콜을 사용하여 이벤트를 채택합니다.
이 태스크에 대한 정보
QRadar 는 모든 관련 이벤트를 기록합니다. Juniper Networks NSM AVT 데이터와 통합하려면 Juniper Networks NSM 서버에서 데이터베이스에 대한 보기를 작성해야 합니다. 또한
Juniper Networks NSM 서버에 대한 Postgres 데이터베이스 구성을 구성하여 데이터베이스에 대한 연결을 허용해야 합니다. 기본적으로 로컬 연결만 허용되기 때문입니다.
주: 이 프로시저는 지침으로 제공됩니다. 특정 지시사항에 대해서는 공급업체 문서를 참조하십시오.
프로시저
- Juniper Networks AVT 디바이스 명령행 인터페이스(CLI)에 로그인하십시오.
- 다음 파일을 여십시오.
/var/netscreen/DevSvr/pgsql/data/pg_hba.conf
file
- 파일의 끝에 다음 행을 추가하십시오.
host
all all <IP address>/32 trust
여기서 <IP address> 는 데이터베이스에 연결할 QRadar
Console 또는 Event Collector 의 IP 주소입니다.
- Postgres 서비스를 재로드하십시오.
su
- nsm -c "pg_ctl reload -D /var/netscreen/DevSvr/pgsql/data"
- Juniper Networks NSM 사용자로서 다음 입력을 사용하여 보기를 작성하십시오.
create view strm_avt_view as SELECT a.name, a.category, v.srcip,v.dstip,v.dstport, v."last", u.name as userinfo, v.id, v.device, v.vlan,v.sessionid, v.bytecnt,v.pktcnt, v."first" FROM avt_part v JOIN app a ON v.app =a.id JOIN userinfo u ON v.userinfo = u.id;
보기가 작성되었습니다.
이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.