IBM
QRadar에서 UDP 다중 라인 Syslog 이벤트를 수집하려면, 이벤트를 표준 UDP 다중 라인 포트 517또는 QRadar에서 아직 사용 중이지 않은 다른 사용 가능한 포트로 직접 전송할 수 없는 경우 아래에 설명된 대로 IPTables를 사용하여 이벤트를 포트 514에서 기본 포트 517또는 선택한 대체 포트로 경로 재지정해야 합니다. QRadar
Console 에서 또는 Open LDAP 서버에서 UDP Multiline Syslog 이벤트를 수신하는 각 QRadar Event Collector 에 대해 IPtables 를 구성한 후 로그를 수신할 각 Open LDAP 서버 IP 주소에 대한 구성을 완료해야 합니다.
시작하기 전에
중요: Open LDAP 서버에서 QRadar 의 선택된 UDP Multiline 포트로 UDP Multiline Syslog 이벤트를 직접 전송할 수 없고 표준 syslog 포트 514로만 전송하도록 제한된 경우에만 이 구성 방법을 완료하십시오.
프로시저
- SSH를 사용하여 루트 사용자로 QRadar 에 로그인하십시오.
Login: <root>
Password: <password>
- 다음 명령을 입력하여 IPtables 파일을 편집하십시오.
vi /opt/qradar/conf/iptables-nat.post
IPtables NAT 구성 파일이 표시됩니다.
- 다음 명령을 입력하여 QRadar 가 syslog 이벤트를 UDP 포트 514에서 UDP 포트 517로 경로 재지정하도록 지시하십시오.
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
여기서,
<IP address> 는 Open LDAP 서버의 IP 주소입니다.
<새 포트> 는 Open LDAP에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.
QRadar
Console 또는 Event Collector에 이벤트를 보내는 각 Open LDAP IP 주소에 대한 경로 재지정을 포함해야 합니다. 예제:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- IPtables NAT 구성을 저장하십시오.
이제 Open LDAP 서버의 이벤트를 승인하도록 QRadar
Console 또는 Event Collector 에서 IPtables 를 구성할 준비가 되었습니다.
- 다음 명령을 입력하여 IPtables 파일을 편집하십시오.
vi /opt/qradar/conf/iptables.post
IPtables 구성 파일이 표시됩니다.
- 다음 명령을 입력하여 QRadar 에 Open LDAP 서버로부터의 통신을 허용하도록 지시하십시오.
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
여기서,
<IP address> 는 Open LDAP 서버의 IP 주소입니다.
<새 포트> 는 Open LDAP에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.
QRadar
Console 또는 Event Collector에 이벤트를 보내는 각 Open LDAP IP 주소에 대한 경로 재지정을 포함해야 합니다. 예제:
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- 다음 명령을 입력하여 QRadar에서 IPtables 를 업데이트하십시오.
./opt/qradar/bin/iptables_update.pl
예
Open LDAP 서버에서 syslog 이벤트를 수신하는 다른 QRadar
Console 또는 Event Collector 를 구성해야 하는 경우 다음 단계를 반복하십시오.
다음에 수행할 작업
이벤트를 QRadar에 전달하도록 Open LDAP 서버를 구성하십시오.