IPtables 구성

Nokia 방화벽에는 TCP 재설정 (rst) 또는 TCP 수신확인 (ack) syslog 이벤트를 전달하기 전에 포트 256의 IBM QRadar 에서

이 태스크에 대한 정보

Nokia Firewall TCP 요청은 QRadar 가 온라인 상태이고 syslog 이벤트를 수신할 수 있도록 설계된 온라인 상태 요청입니다. QRadar에서 올바른 재설정 또는 수신확인이 수신되면 Nokia Firewall은 UDP 포트 514에서 QRadar 로 이벤트를 전달하기 시작합니다. 기본적으로 QRadar 는 TCP 포트 256의 온라인 상태 요청에 응답하지 않습니다.

온라인 상태 요청에 응답하려면 Nokia Firewall에서 Check Point 이벤트를 수신하는 QRadar Console 또는 Event Collector 에서 IPtables 를 구성해야 합니다.

프로시저

  1. SSH를 사용하여 루트 사용자로 QRadar 에 로그인하십시오.

    로그인: root

    Password: <password>

  2. 다음 명령을 입력하여 IPtables 파일을 편집하십시오.

    vi /opt/qradar/conf/iptables.pre

    IPtables 구성 파일이 표시됩니다.

  3. 다음 명령을 입력하여 QRadar 가 포트 256에서 TCP 재설정으로 Nokia Firewall에 응답하도록 지시하십시오.

    -A INPUT -s <IP address> -p tcp --dport 256 -j REJECT --reject-with tcp-reset

    여기서 <IP address> 는 Nokia Firewall의 IP 주소입니다. QRadar Console 또는 Event Collector에 이벤트를 보내는 각 Nokia Firewall IP 주소에 대한 TCP 재설정을 포함해야 합니다. 예를 들어, 다음과 같습니다.

    • -A INPUT -s <IP_address1>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset

    • -A INPUT -s <IP_address2>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset

    • -A INPUT -s <IP_address3>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset

  4. IPtables 구성을 저장하십시오.
  5. 다음 명령을 입력하여 QRadar에서 IPtables 를 업데이트하십시오.

    ./opt/qradar/bin/iptables_update.pl

  6. 1-5단계를 반복하여 Nokia Firewall에서 syslog 이벤트를 수신하는 추가 QRadar Event Collectors 를 구성하십시오.

    이제 이벤트를 QRadar에 전달하도록 Nokia Firewall을 구성할 준비가 되었습니다.