멀티라인 UDP syslog 이벤트에 대한 IPtables 구성
이벤트를 수집하려면 표준 PostFix MTA 포트에서 멀티라인 프로토콜에 대한 포트 517로 이벤트의 경로를 재지정해야 합니다.
프로시저
- SSH를 사용하여 루트 사용자로 IBM QRadar 에 로그인하십시오.
- IPtables 파일을 편집하려면 다음 명령을 입력하십시오.
vi /opt/qradar/conf/iptables-nat.post
- QRadar 가 syslog 이벤트를 UDP 포트 514에서 UDP 포트 517로 경로 재지정하도록 지시하려면 다음 명령을 입력하십시오.
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>여기서,
<IP address> 는 PostFix MTA 설치의 IP 주소입니다.
<새 포트> 는 PostFix MTA에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.
예를 들어, QRadar와 통신하는 세 개의 PostFix MTA 설치가 있는 경우 다음 코드를 입력할 수 있습니다.
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address3> - IPtables NAT 구성을 저장하십시오.
이제 PostFix MTA 설치의 이벤트를 승인하도록 QRadar Console 또는 Event Collector 에서 IPtables 를 구성할 준비가 되었습니다.
- 다음 명령을 입력하여 IPtables 파일을 편집하십시오.
vi /opt/qradar/conf/iptables.post
- 다음 명령을 입력하여 QRadar 에서 PostFix MTA 설치로부터의 통신을 허용하도록 지시하십시오.
-I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPT여기서,
<IP address> 는 PostFix MTA 설치의 IP 주소입니다.
<새 포트> 는 UDP 멀티라인 프로토콜에서 구성되는 포트 번호입니다.
예를 들어, Event Collector와 통신하는 세 개의 PostFix MTA 설치가 있는 경우 다음 코드를 입력할 수 있습니다.
-I QChain 1 -m udp -p udp --src <IP_address1> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp --src <IP_address3> --dport 517 -j ACCEPT - 변경사항을 저장하고 IPtables를 업데이트하려면 다음 명령을 입력하십시오.
./opt/qradar/bin/iptables_update.pl