UDP 와의 통신 설정 QRadar

UDP(User Datagram Protocol)는 단방향 네트워크(데이터 다이오드라고도 함)와 같이 단방향 통신에 적합한 비접속형 프로토콜입니다. UDP는 도용에 취약하므로 격리된 보안 네트워크에서만 사용해야 합니다. IBM QRadarUDP 는 이벤트 로그를 배포 환경으로 전송하는 데 IBM Disconnected Log Collector 사용하는 기본 프로토콜입니다.

이 태스크에 대한 정보

이벤트 로그 데이터는 초당 수신 이벤트 수 비율이 실시간으로 정보를 릴레이하는 컴퓨터의 능력을 초과할 때만 버퍼링됩니다. Disconnected Log CollectorQRadar간의 연결이 끊어지면 이벤트 로그 데이터가 버퍼링되지 않습니다.

프로시저

  1. 컴퓨터 Disconnected Log Collector 또는 VM 에 root 사용자로 로그인하십시오.
  2. 텍스트 편집기에서 /opt/ibm/si/services/dlc/conf/config.json 파일을 여십시오.
  3. destination.type 매개변수에 UDP (기본값) 을 입력하십시오.
    'destination.type': 'UDP'
  4. destination.ip 매개변수에 Disconnected Log Collector 인스턴스에서 이벤트를 수신하는 Event Collector, Event Processor또는 QRadar Console 의 IP 주소 또는 완전한 도메인 이름 (FQDN) 을 입력하십시오. 예를 들어,
    'destination.ip':'192.0.2.0'
  5. config.json 파일을 저장하고 닫으십시오.
  6. 다음 명령을 입력하여 Disconnected Log Collector 를 다시 시작하십시오.
    systemctl restart dlc

다음에 수행할 작업

QRadar에서 연결이 끊긴 로그 콜렉터를 로그 소스로 추가로 이동하십시오.