멀티라인 UDP syslog 이벤트에 대한 IPtables 구성

이벤트를 수집하려면 표준 PostFix MTA 포트에서 멀티라인 프로토콜에 대한 포트 517로 이벤트의 경로를 재지정해야 합니다.

프로시저

  1. SSH를 사용하여 루트 사용자로 IBM QRadar 에 로그인하십시오.
  2. IPtables 파일을 편집하려면 다음 명령을 입력하십시오.

    vi /opt/qradar/conf/iptables-nat.post

  3. QRadar 가 syslog 이벤트를 UDP 포트 514에서 UDP 포트 517로 경로 재지정하도록 지시하려면 다음 명령을 입력하십시오.

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    여기서,

    • <IP address> 는 PostFix MTA 설치의 IP 주소입니다.

    • <새 포트> 는 PostFix MTA에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.

    예를 들어, QRadar와 통신하는 세 개의 PostFix MTA 설치가 있는 경우 다음 코드를 입력할 수 있습니다.

    -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address3>
  4. IPtables NAT 구성을 저장하십시오.

    이제 PostFix MTA 설치의 이벤트를 승인하도록 QRadar Console 또는 Event Collector 에서 IPtables 를 구성할 준비가 되었습니다.

  5. 다음 명령을 입력하여 IPtables 파일을 편집하십시오.

    vi /opt/qradar/conf/iptables.post

  6. 다음 명령을 입력하여 QRadar 에서 PostFix MTA 설치로부터의 통신을 허용하도록 지시하십시오.

    -I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPT

    여기서,

    • <IP address> 는 PostFix MTA 설치의 IP 주소입니다.

    • <새 포트> 는 UDP 멀티라인 프로토콜에서 구성되는 포트 번호입니다.

    예를 들어, Event Collector와 통신하는 세 개의 PostFix MTA 설치가 있는 경우 다음 코드를 입력할 수 있습니다.

    -I QChain 1 -m udp -p udp --src <IP_address1> 
    --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address3> --dport 517 -j ACCEPT
  7. 변경사항을 저장하고 IPtables를 업데이트하려면 다음 명령을 입력하십시오.

    ./opt/qradar/bin/iptables_update.pl