TAXII 피드 서버에 연결할 수 없음

IBM® QRadar® Threat Intelligence 가 TAXII 피드 서버에 연결할 수 없습니다. Docker 컨테이너에서 curl 명령을 실행하고 요청을 시뮬레이션하여 연결 가용성을 테스트할 수 있습니다.

프로시저

  1. SSH를 사용하여 루트 사용자로 QRadar 콘솔에 로그인하고 다음 명령을 실행하여 QRadar Threat Intelligence 앱의 Docker 컨테이너를 판별하십시오.
    /opt/qradar/support/qappmanager
  2. SSH를 사용하여 QRadar Threat Intelligence 앱이 설치된 관리 호스트에 root 사용자로 로그인한 후 다음 명령을 실행하여 Docker 컨테이너에 로그인하십시오.
    # /opt/qradar/support/recon connect <app-id>
    참고: 관리 호스트는 QRadar 앱 호스트 또는 콘솔일 수 있습니다.
  3. 인코딩된 사용자 이름 및 비밀번호를 얻으려면 QRadar의 base64 명령에 API키 및 비밀번호를 입력하십시오. 명령행 base64 도구에서 API 키 및 비밀번호를 다음 형식으로 입력하십시오.
    echo -n '<API_Key>:<password>' | base64 -w 0
  4. 다음 명령에서 {base64Encoded string} 을 인코딩된 사용자 이름 및 비밀번호로 바꾼 후 명령을 실행하십시오.
    curl -k -v -X POST \
      -L https://api.xforce.ibmcloud.com/taxii \
      -H 'accept: application/xml' \
      -H 'authorization: Basic  {base64Encoded string} ' \
      -H 'content-type: application/xml' \
      -H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
      -H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
      -d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
          xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1" 
          xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1 
          http://taxii.mitre.org/messages/taxii_xml_binding-1.1"  message_id="123" />'
    이 예에서는 XFE 피드가 명령에 사용되지만 필요에 따라 이를 대체할 수 있습니다. -k 플래그는 QRadar 가 서버 인증서를 무시하도록 지시합니다.

    명령에 실패하면 TAXII 서버에 직접 연결할 수 없습니다. 3단계로 이동하여 TAXII 서버에 액세스할 수 있는 docker 컨테이너에서 액세스할 수 있는 프록시 서버를 사용합니다.

  5. 선택사항: 다음 명령에서 http (s): // username:password@ip:port/ 변수에 사용자 이름 및 비밀번호를 사용한 후 명령을 실행하십시오.
    curl -k -v -X POST \
      -x " http://username:password@proxyip:proxyport " \
      -L https://api.xforce.ibmcloud.com/taxii \
      -H 'accept: application/xml' \
      -H 'authorization: Basic {base64Encoded string}' \
      -H 'content-type: application/xml' \
      -H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
      -H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
      -H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
      -d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
          xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1" 
          xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1 
          http://taxii.mitre.org/messages/taxii_xml_binding-1.1"  message_id="123" />'

결과

이 명령이 모두 작동하지 않으면 네트워크 관리자에게 사용자 환경의 방화벽 또는 네트워크 구성에 문제가 있는지 조사하도록 요청하십시오.

앱의 프록시가 이미 구성된 경우 비밀번호를 다시 입력해 보십시오.