QRadar 와 통신하도록 Netgate pfSense 구성

IBM QRadar에 syslog 메시지를 보내려면 원격 로그 서버를 지정하도록 Netgate pfSense 원격 로깅 옵션을 구성해야 합니다.

시작하기 전에

QRadar에 Snort IDS 이벤트를 보내려면 Netgate pfSense 에 대한 Snort 패키지가 설치 및 구성되어 있는지 확인하십시오. Snort는 오픈 소스 네트워크 침입 감지 및 방지 시스템입니다.

프로시저

  1. Netgate pfSense 장치에 로그인하십시오.
  2. Netgate pfSense에 대한 원격 로깅 옵션을 구성하십시오.
    1. 상태 > 시스템 로그를 선택하십시오.
    2. 설정 탭을 클릭한 후 원격 로깅 옵션 섹션으로 이동하십시오.
    3. 소스 주소를 선택하거나 기본값을 사용하십시오.
    4. IP 프로토콜 을 선택하거나 기본값을 사용하십시오.
    5. 원격 로그 서버 옵션 섹션에서 시스템 이벤트, 방화벽 이벤트, DNS 이벤트DHCP 이벤트를 사용으로 설정하십시오.
    중요: 시스템 이벤트 로깅 옵션을 사용하는 경우, Netgate pfSense 패키지에 의해 설치된 추가 서비스가 시스템 로그에 로그 메시지를 출력할 수 있기 때문에 알 수 없음 또는 저장됨 이벤트가 발생할 수 있습니다. Netgate pfSense,에 사용할 수 있는 패키지의 수가 많기 때문에 DSM은 장치의 기본 설치를 지원하기 위해 개발되었습니다. 이 경우 DSM 편집기를 사용하여 사용자 설치 패키지의 결과인 알 수 없음 또는 저장됨 이벤트에 대한 사용자 정의 구문 분석을 작성할 수 있습니다. DSM 편집기에 대한 자세한 정보는 IBM QRadar Administration Guide의 내용을 참조하십시오.
    중요: DHCP 이벤트가 활성화된 경우, Linux®에서 QRadar® DHCP 로그 소스를 생성해야 DHCP 이벤트를 정규화할 수 있습니다. Linux DHCP 로그 소스는 구문 분석 순서에서 Netgate pfSense 로그 소스 뒤에 배치되어야 합니다. 자세한 정보는 Linux DHCP의 Syslog 로그 소스 매개변수로그 소스 구문 분석 순서 추가를 참조하십시오.
    중요: Snort 또는 Suricata 이벤트를 QRadar 에 전송하고 로그 소스가 자동으로 발견되지 않는 경우, QRadar Console 에서 Snort 로그 소스를 추가하십시오. 자세한 정보는 오픈 소스 SNORT에 대한 Syslog 로그 소스 매개변수를 참조하십시오.
    중요: DNS 로그를 QRadar에 올바르게 전송하려면 다음 단계를 완료하십시오. 이 단계는 Netgate pfSense에 구성된 기본 DNS 서비스인 Unbound DNS Resolver에만 적용됩니다. 바인드 해제 대신 BIND를 실행하는 경우에는 다음 단계가 적용되지 않습니다.
    1. 서비스 > DNS 분석기로 이동하십시오.
    2. 일반 설정 탭에서 아래로 스크롤하여 사용자 정의 옵션으로 이동하십시오.
    3. 사용자 정의 옵션에 다음 행을 추가하십시오.
      server:
           log-replies:yes
    4. 저장을 클릭하십시오.
    5. Netgate pfSense 가 DNS 로그를 생성하는지 확인하려면 상태 > 시스템 로그로 이동하십시오.
  3. 선택사항: Netgate pfSense 시스템 로그에 로그를 출력하도록 Snort 서비스를 구성하십시오.
    1. 서비스 > Snort를 선택하십시오.
    2. Snort 인터페이스 탭에서 이 Snort 인터페이스 맵핑 편집 (연필 아이콘) 을 클릭하십시오.
    3. 경보 설정 섹션에서 시스템 로그에 경보 전송을 사용으로 설정하십시오.
    4. 저장을 클릭하십시오.
    5. Snort 인터페이스 탭에서 이 인터페이스에서 Snort 다시 시작을 클릭하십시오.