UDP 다중 라인 Syslog 이벤트에 대한 IPtables 구성

IBM QRadar에서 UDP Multiline Syslog 이벤트를 수집할 때 표준 UDP Multiline 포트 517또는 사용하지 않는 사용 가능한 포트에 직접 이벤트를 전송할 수 없습니다. 이 오류가 발생하면 IPTables를 사용하여 이벤트를 포트 514에서 기본 포트 517또는 선택한 대체 포트로 경로 재지정해야 합니다. QRadar Console 에서 또는 SunOne LDAP 서버에서 UDP Multiline Syslog 이벤트를 수신하는 각 QRadar Event Collector 에 대해 IPtables 를 구성해야 합니다. 그런 다음 로그를 수신할 각 SunOne LDAP 서버 IP 주소에 대한 구성을 완료해야 합니다.

시작하기 전에

중요: UDP Multiline Syslog 이벤트를 SunOne LDAP 서버에서 QRadar 의 선택된 UDP Multiline 포트로 직접 전송할 수 없는 경우 이 구성 방법을 완료하십시오. 또한 표준 syslog 포트 514로만 전송하도록 제한된 경우 이 구성을 완료해야 합니다.

프로시저

  1. SSH를 사용하여 루트 사용자로 QRadar 에 로그인하십시오.

    로그인: root

    비밀번호: password

  2. 다음 명령을 입력하여 IPtables 파일을 편집하십시오.

    vi /opt/qradar/conf/iptables-nat.post

    IPtables NAT 구성 파일이 표시됩니다.

  3. 다음 명령을 입력하여 QRadar 가 syslog 이벤트를 UDP 포트 514에서 UDP 포트 517로 경로 재지정하도록 지시하십시오.
    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    여기서,

    IP 주소 는 SunOne LDAP 서버의 IP 주소입니다.

    새 포트 는 SunOne LDAP에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.

    QRadar Console 또는 Event Collector에 이벤트를 보내는 각 SunOne LDAP IP 주소에 대한 경로 재지정을 포함해야 합니다. 예제:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
  4. IPtables NAT 구성을 저장하십시오.

    이제 SunOne LDAP 서버의 이벤트를 승인하도록 QRadar Console 또는 Event Collector 에서 IPtables 를 구성할 준비가 되었습니다.

  5. 다음 명령을 입력하여 IPtables 파일을 편집하십시오.

    vi /opt/qradar/conf/iptables.post

    IPtables 구성 파일이 표시됩니다.

  6. 다음 명령을 입력하여 SunOne LDAP 서버에서 통신을 허용하도록 QRadar 에 지시하십시오.
    -I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT

    여기서,

    IP 주소 는 SunOne LDAP 서버의 IP 주소입니다.

    새 포트 는 SunOne LDAP에 대한 UDP Multiline 프로토콜에서 구성되는 포트 번호입니다.

    QRadar Console 또는 Event Collector에 이벤트를 보내는 각 SunOne LDAP IP 주소에 대한 경로 재지정을 포함해야 합니다. 예제:

    -I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
  7. 다음 명령을 입력하여 QRadar에서 IPtables 를 업데이트하십시오.

    ./opt/qradar/bin/iptables_update.pl

SunOne LDAP 서버에서 syslog 이벤트를 수신하는 다른 QRadar Console 또는 Event Collector 를 구성해야 하는 경우 다음 단계를 반복하십시오.

다음에 수행할 작업

QRadar에 이벤트를 전달하도록 SunOne LDAP 서버를 구성하십시오.