QRadar 에서 Cisco Firepower Management Center 인증서 가져오기

estreamer-cert-import.plQRadar 스크립트는 pkcs12 인증서 파일을 키스토어 및 신뢰스토어 파일로 변환하고 인증서를 QRadar 어플라이언스로 복사합니다. QRadar Console 또는 Event Collector로 가져와야 하는 각 화력 관리 센터 pkcs12 인증서에 대해 이 절차를 반복합니다.

시작하기 전에

estreamer-cert-import.pl 가져오기 스크립트를 실행하려면 root 또는 su - root 권한이 있어야 합니다.

이 태스크에 대한 정보

estreamer-cert-import.pl 가져오기 스크립트는 Cisco Firepower eStreamer 프로토콜을 설치할 때 QRadar Event Collector 에 저장됩니다.

스크립트는 한 번에 하나의 pkcs12 파일만 변환하고 가져옵니다. Firepower Management Center 이벤트를 수신하는 QRadar 어플라이언스에 대해서만 인증서를 가져와야 합니다. 예를 들어, Firepower Management Center 이벤트가 QRadar 배치의 Event Collector 에 의해 분류되고 정규화된 후에는 QRadar Console로 전달됩니다. 이 시나리오에서는 인증서를 Event Collector로 가져옵니다.

새 인증서를 가져오면 QRadar 어플라이언스의 기존 Firepower Management Center 인증서 이름이 estreamer.keystore.oldestreamer.truststore.old로 바뀝니다.

프로시저

  1. 이벤트를 수신할 QRadar 어플라이언스에서 SSH를 사용하여 루트 사용자로 로그인하십시오.
  2. Firepower Management Center 어플라이언스에서 다운로드한 인증서를 QRadar Event Collector의 임시 디렉토리로 복사하십시오.
  3. 다음 명령을 입력하여 pkcs12 파일을 가져오십시오.
    /opt/qradar/bin/estreamer-cert-import.pl -f <pkcs12_absolute_filepath> options
    -f 매개변수는 필수입니다. 다음 표에 설명된 기타 모든 매개변수는 선택사항입니다.
    표 1. 임포트 스크립트 명령 매개변수
    매개변수 설명
    -f 가져올 pkcs12 파일의 파일 이름을 식별합니다.
    -o 키 저장소 및 신뢰 저장소 파일의 기본 Estreamer 이름을 겹쳐씁니다. 여러 Firepower Management Center 디바이스를 통합할 때 -o 매개변수를 사용하십시오. 예를 들어,/opt/qradar/bin/estreamer-cert-import.pl -f <file name> -o <IP_address> 입니다.
    가져오기 스크립트는 다음 파일을 작성합니다.
    • /opt/qradar/conf/<IP_address>.keystore
    • /opt/qradar/conf/<IP_address>.truststore
    -d 가져오기 스크립트의 상세 모드를 사용합니다. 상세 모드는 pkcs12 파일을 제대로 가져오지 못한 경우 문제점 해결을 위한 오류 메시지를 표시하도록 설계되었습니다.
    -p pkcs12 파일을 생성할 때 비밀번호가 제공된 경우 비밀번호를 지정합니다.
    -v 가져오기 스크립트의 버전 정보를 표시합니다.
    -h 가져오기 스크립트 사용에 대한 도움말 메시지를 표시합니다.

결과

가져오기 스크립트는 가져오기 파일이 복사된 위치를 표시합니다.
예제:
그림 1. 샘플 가져오기 스크립트 출력
가져온 파일의 파일 위치를 표시하는 샘플 가져오기 스크립트 출력입니다.