UDP 다중 라인 Syslog 이벤트에 대한 IPtables 구성

IBM QRadar에서 UDP 다중 라인 Syslog 이벤트를 수집하려면, 이벤트를 표준 UDP 다중 라인 포트 517또는 QRadar에서 아직 사용 중이지 않은 다른 사용 가능한 포트로 직접 전송할 수 없는 경우 아래에 설명된 대로 IPTables를 사용하여 이벤트를 포트 514에서 기본 포트 517또는 선택한 대체 포트로 경로 재지정해야 합니다. QRadar Console 에서 또는 Open LDAP 서버에서 UDP Multiline Syslog 이벤트를 수신하는 각 QRadar Event Collector 에 대해 IPtables 를 구성한 후 로그를 수신할 각 Open LDAP 서버 IP 주소에 대한 구성을 완료해야 합니다.

시작하기 전에

중요: Open LDAP 서버에서 QRadar 의 선택된 UDP Multiline 포트로 UDP Multiline Syslog 이벤트를 직접 전송할 수 없고 표준 syslog 포트 514로만 전송하도록 제한된 경우에만 이 구성 방법을 완료하십시오.

프로시저

  1. SSH를 사용하여 루트 사용자로 QRadar 에 로그인하십시오.

    Login: <root>

    Password: <password>

  2. 다음 명령을 입력하여 IPtables 파일을 편집하십시오.

    vi /opt/qradar/conf/iptables-nat.post

    IPtables NAT 구성 파일이 표시됩니다.

  3. 다음 명령을 입력하여 QRadar 가 syslog 이벤트를 UDP 포트 514에서 UDP 포트 517로 경로 재지정하도록 지시하십시오.
    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    여기서,

    <IP address> 는 Open LDAP 서버의 IP 주소입니다.

    <새 포트> 는 Open LDAP에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.

    QRadar Console 또는 Event Collector에 이벤트를 보내는 각 Open LDAP IP 주소에 대한 경로 재지정을 포함해야 합니다. 예제:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
  4. IPtables NAT 구성을 저장하십시오.

    이제 Open LDAP 서버의 이벤트를 승인하도록 QRadar Console 또는 Event Collector 에서 IPtables 를 구성할 준비가 되었습니다.

  5. 다음 명령을 입력하여 IPtables 파일을 편집하십시오.

    vi /opt/qradar/conf/iptables.post

    IPtables 구성 파일이 표시됩니다.

  6. 다음 명령을 입력하여 QRadar 에 Open LDAP 서버로부터의 통신을 허용하도록 지시하십시오.
    -I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT

    여기서,

    <IP address> 는 Open LDAP 서버의 IP 주소입니다.

    <새 포트> 는 Open LDAP에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.

    QRadar Console 또는 Event Collector에 이벤트를 보내는 각 Open LDAP IP 주소에 대한 경로 재지정을 포함해야 합니다. 예제:

    -I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
  7. 다음 명령을 입력하여 QRadar에서 IPtables 를 업데이트하십시오.

    ./opt/qradar/bin/iptables_update.pl

Open LDAP 서버에서 syslog 이벤트를 수신하는 다른 QRadar Console 또는 Event Collector 를 구성해야 하는 경우 다음 단계를 반복하십시오.

다음에 수행할 작업

이벤트를 QRadar에 전달하도록 Open LDAP 서버를 구성하십시오.