IBM
QRadar에 이벤트를 전달하려면 OpenShift® 또는 Kubernetes 클러스터를 사용하여 SysFlow 콜렉터를 설치해야 합니다.
이 태스크에 대한 정보
SysFlow 설치는 OpenShift 또는 Kubernetes 연산자를 사용합니다. 운영자는 사용자 정의 자원을 사용하여 SysFlow 에이전트 및 연관된 구성요소를 관리합니다. 이 설치는 운영자 팟 (Pod) 을 배치한 후 사용자 정의 자원을 적용합니다. 사용자 정의 리소스가 작성되면 운영자가 SysFlow 에이전트 팟 (Pod) 을 클러스터의 모든 작업자 노드에 배치합니다. 설치 프로세스 중에 OpenShift 또는 Kubernetes 클러스터는 인터넷에서 컨테이너 이미지를 다운로드합니다.
프로시저
- SSH를 사용하여 OpenShift 또는 Kubernetes 클러스터의 마스터 노드에 관리자로 로그인하십시오.
- SysFlow 설치 패키지를 다운로드한 후 파일을 추출하십시오.
- 추출된 설치 패키지의 루트 폴더 sf-operator 로 이동한 후 /scripts/run 디렉토리로 이동하십시오.
- 스크립트를 실행하려면 다음 명령을 입력하십시오.
- 운영자를 배치하려면 다음 명령을 입력하십시오.
- SysFlow 에이전트를 배치하려면 다음 명령을 입력하십시오.
./applyCR.sh <QRadar_Console_IP_address > 514 tcp
다음에 수행할 작업
QRadar 가 자동으로 로그 소스를 발견하지 않으면 QRadar
Console에서 SysFlow 로그 소스를 추가 하십시오.