Nokia 방화벽에는 TCP 재설정 (rst) 또는 TCP 수신확인 (ack) syslog 이벤트를 전달하기 전에 포트 256의 IBM
QRadar 에서
이 태스크에 대한 정보
Nokia Firewall TCP 요청은 QRadar 가 온라인 상태이고 syslog 이벤트를 수신할 수 있도록 설계된 온라인 상태 요청입니다. QRadar에서 올바른 재설정 또는 수신확인이 수신되면 Nokia Firewall은 UDP 포트 514에서 QRadar 로 이벤트를 전달하기 시작합니다. 기본적으로 QRadar 는 TCP 포트 256의 온라인 상태 요청에 응답하지 않습니다.
온라인 상태 요청에 응답하려면 Nokia Firewall에서 Check Point 이벤트를 수신하는 QRadar
Console 또는 Event Collector 에서 IPtables 를 구성해야 합니다.
프로시저
- SSH를 사용하여 루트 사용자로 QRadar 에 로그인하십시오.
로그인: root
Password: <password>
- 다음 명령을 입력하여 IPtables 파일을 편집하십시오.
vi /opt/qradar/conf/iptables.pre
IPtables 구성 파일이 표시됩니다.
- 다음 명령을 입력하여 QRadar 가 포트 256에서 TCP 재설정으로 Nokia Firewall에 응답하도록 지시하십시오.
-A INPUT -s <IP address> -p tcp --dport 256 -j REJECT --reject-with
tcp-reset
여기서 <IP address> 는 Nokia Firewall의 IP 주소입니다. QRadar
Console 또는 Event Collector에 이벤트를 보내는 각 Nokia Firewall IP 주소에 대한 TCP 재설정을 포함해야 합니다. 예를 들어, 다음과 같습니다.
-A INPUT -s <IP_address1>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
-A INPUT -s <IP_address2>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
-A INPUT -s <IP_address3>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
- IPtables 구성을 저장하십시오.
- 다음 명령을 입력하여 QRadar에서 IPtables 를 업데이트하십시오.
./opt/qradar/bin/iptables_update.pl
- 1-5단계를 반복하여 Nokia Firewall에서 syslog 이벤트를 수신하는 추가 QRadar Event Collectors 를 구성하십시오.
이제 이벤트를 QRadar에 전달하도록 Nokia Firewall을 구성할 준비가 되었습니다.