TAXII 피드 서버에 연결할 수 없음
IBM® QRadar® Threat Intelligence 가 TAXII 피드 서버에 연결할 수 없습니다. Docker 컨테이너에서 curl 명령을 실행하고 요청을 시뮬레이션하여 연결 가용성을 테스트할 수 있습니다.
프로시저
- SSH를 사용하여 루트 사용자로 QRadar 콘솔에 로그인하고 다음 명령을 실행하여 QRadar Threat Intelligence 앱의 Docker 컨테이너를 판별하십시오.
/opt/qradar/support/qappmanager - SSH를 사용하여 QRadar Threat Intelligence 앱이 설치된 관리 호스트에 root 사용자로 로그인한 후 다음 명령을 실행하여 Docker 컨테이너에 로그인하십시오.
# /opt/qradar/support/recon connect <app-id>참고: 관리 호스트는 QRadar 앱 호스트 또는 콘솔일 수 있습니다. - 인코딩된 사용자 이름 및 비밀번호를 얻으려면 QRadar의 base64 명령에 API키 및 비밀번호를 입력하십시오. 명령행 base64 도구에서 API 키 및 비밀번호를 다음 형식으로 입력하십시오.
echo -n '<API_Key>:<password>' | base64 -w 0 - 다음 명령에서 {base64Encoded string} 을 인코딩된 사용자 이름 및 비밀번호로 바꾼 후 명령을 실행하십시오.
curl -k -v -X POST \ -L https://api.xforce.ibmcloud.com/taxii \ -H 'accept: application/xml' \ -H 'authorization: Basic {base64Encoded string} ' \ -H 'content-type: application/xml' \ -H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \ -H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \ -H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \ -H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \ -d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1" xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1 http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'이 예에서는 XFE 피드가 명령에 사용되지만 필요에 따라 이를 대체할 수 있습니다. -k 플래그는 QRadar 가 서버 인증서를 무시하도록 지시합니다.명령에 실패하면 TAXII 서버에 직접 연결할 수 없습니다. 3단계로 이동하여 TAXII 서버에 액세스할 수 있는 docker 컨테이너에서 액세스할 수 있는 프록시 서버를 사용합니다.
- 선택사항: 다음 명령에서 http (s): // username:password@ip:port/ 변수에 사용자 이름 및 비밀번호를 사용한 후 명령을 실행하십시오.
curl -k -v -X POST \ -x " http://username:password@proxyip:proxyport " \ -L https://api.xforce.ibmcloud.com/taxii \ -H 'accept: application/xml' \ -H 'authorization: Basic {base64Encoded string}' \ -H 'content-type: application/xml' \ -H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \ -H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \ -H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \ -H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \ -d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1" xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1 http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
결과
앱의 프록시가 이미 구성된 경우 비밀번호를 다시 입력해 보십시오.