QRadar 와 통신하도록 SysFlow 에이전트 구성

IBM QRadar에 이벤트를 전달하려면 OpenShift® 또는 Kubernetes 클러스터를 사용하여 SysFlow 콜렉터를 설치해야 합니다.

이 태스크에 대한 정보

SysFlow 설치는 OpenShift 또는 Kubernetes 연산자를 사용합니다. 운영자는 사용자 정의 자원을 사용하여 SysFlow 에이전트 및 연관된 구성요소를 관리합니다. 이 설치는 운영자 팟 (Pod) 을 배치한 후 사용자 정의 자원을 적용합니다. 사용자 정의 리소스가 작성되면 운영자가 SysFlow 에이전트 팟 (Pod) 을 클러스터의 모든 작업자 노드에 배치합니다. 설치 프로세스 중에 OpenShift 또는 Kubernetes 클러스터는 인터넷에서 컨테이너 이미지를 다운로드합니다.

프로시저

  1. SSH를 사용하여 OpenShift 또는 Kubernetes 클러스터의 마스터 노드에 관리자로 로그인하십시오.
  2. SysFlow 설치 패키지를 다운로드한 후 파일을 추출하십시오.
  3. 추출된 설치 패키지의 루트 폴더 sf-operator 로 이동한 후 /scripts/run 디렉토리로 이동하십시오.
  4. 스크립트를 실행하려면 다음 명령을 입력하십시오.

    cd scripts/run/

  5. 운영자를 배치하려면 다음 명령을 입력하십시오.

    ./deployOperator.sh

  6. SysFlow 에이전트를 배치하려면 다음 명령을 입력하십시오.

    ./applyCR.sh <QRadar_Console_IP_address > 514 tcp

다음에 수행할 작업

QRadar 가 자동으로 로그 소스를 발견하지 않으면 QRadar Console에서 SysFlow 로그 소스를 추가 하십시오.