Disconnected Log
Collector을(를) 로그 소스로 구성하면 이벤트가 IBM
QRadar(으)로 전달됩니다.
프로시저
- QRadar Log Source
Management 앱에서 로그 소스를 클릭하십시오.
- +새 로그 소스 를 클릭한 후 단일 로그 소스 또는 다중 로그 소스를 클릭하십시오.
- 로그 소스 유형 선택 페이지에서 로그 소스 유형을 선택하십시오. 그런 다음 이름 을 입력하고 등록한 Disconnected Log
Collector 을 선택하십시오. 프로토콜 유형 선택을 클릭하십시오.
팁: Disconnected Log
Collector 인스턴스를 선택하면 Disconnected Log
Collector 인스턴스가 로그 소스에 대한 데이터를 수집하므로 대상 이벤트 콜렉터 로그 소스 매개변수 필드가 제거됩니다.
- 프로토콜 유형 선택 페이지에서 Disconnected Log
Collector 가 지원하는 프로토콜 유형을 선택한 후 로그 소스 매개변수 구성을 클릭하십시오.
- 로그 소스 매개변수 구성 페이지에서 로그 소스가 이벤트를 수신하는 로그 소스 구성을 선택하십시오. 그런 다음 로그 소스에 대해 설정할 다른 매개변수를 구성하십시오.
- 프로토콜 매개변수 구성 페이지에서 프로토콜 특정 매개변수를 구성하십시오.
표 1. 연결이 끊긴 로그 콜렉터 프로토콜 매개변수
| 매개변수 |
설명 |
| 로그 소스 ID |
로그 소스의 고유 이름을 입력하십시오.
로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 DLC 로그 소스를 구성한 경우, 각각에 고유한 이름을 제공해야 합니다.
|
| 청취 포트 |
QRadar 서버 포트를 입력하여 Disconnected Log Collector 이벤트를 수신하십시오. 기본 포트는 32500입니다.
32500또는 32501은 DLC에 사용 가능한 유일한 포트입니다.
|
| 공통 이름으로 인증 |
연결이 끊긴 로그 콜렉터 인증 방법입니다. 선택한 경우, 인증은 연결이 끊긴 로그 콜렉터에 의해 전달되는 클라이언트 인증서의 공통 이름 (UUID) 에 의해 수행됩니다. 선택하지 않은 경우, 인증은 연결이 끊긴 로그 콜렉터에 의해 전달되는 인증서 발행자의 별명 이름에 의한 것입니다. |
| CN/별명 허용 목록 |
공통 이름으로 인증하는 경우 연결이 끊긴 로그 콜렉터 인스턴스의 UUID를 공통 이름으로 입력하십시오. 둘 이상의 인스턴스가 있는 경우 쉼표로 구분된 UUID 목록을 입력하십시오.
별명 이름으로 인증하는 경우 연결이 끊긴 로그 콜렉터 인증서의 신뢰 저장소에 있는 루트 CA의 별명 이름을 입력하십시오.
각 청취 포트는 50개의 UUID 연결로 제한됩니다.
팁: 신뢰 저장소에 있는 별명 목록을 보려면 다음 명령을 실행하십시오. keytool -list -v -keystore
/etc/pki/ca-trust/extracted/java/cacerts | grep Alias
|
| 키 저장소 파일 이름 |
IBM 지원 센터에서는 지원 티켓의 파일 이름을 제공합니다. |
| 키 저장소 비밀번호 |
IBM 지원 센터에서는 지원 티켓에 있는 파일의 비밀번호를 제공합니다. |
| 권한 취소 확인 |
인증서가 취소되었는지 확인하려면 선택란을 선택하십시오. |
| 신뢰 저장소 파일 경로 |
IBM 지원 센터는 지원 티켓에서 신뢰 저장소의 경로를 제공합니다. |
| 신뢰 저장소 파일 비밀번호 |
IBM 지원 센터는 지원 티켓에서 신뢰 저장소의 비밀번호를 제공합니다. |
다음에 수행할 작업
다음 방법 중 하나를 선택하여 로그 소스 구성을 Disconnected Log
Collector 컴퓨터 또는 VM으로 전송하십시오.