Linux 방화벽에서 필수 포트 열기

일부 포트는 IBM Disconnected Log Collector 가 수신 로그 소스를 수신하고 IBM QRadar와 통신할 수 있도록 Linux® 방화벽에서 열려 있어야 합니다. 루트 권한 없이 Disconnected Log Collector 를 사용할 수 있도록 포트 전달을 사용으로 설정하십시오.

이 태스크에 대한 정보

포트 1 - 1023에 권한 지정되었으며 이 포트에서는 프로세스를 루트 권한으로 실행해야 합니다. Disconnected Log Collector 가 루트로 실행되지 않으므로 권한이 있는 로그 소스 청취 포트를 권한이 없는 포트로 전달해야 합니다. 권한 없는 포트는 1024 이상입니다.

예를 들어, syslog 로그 소스는 포트 514를 사용합니다. Disconnected Log Collector 가 로그 메시지를 수신할 수 있으려면 포트 514를 권한이 없는 포트 (예: 포트 1514) 로 전달해야 합니다.

프로시저

  1. 컴퓨터 Disconnected Log Collector 또는 VM 에 root 사용자로 로그인하십시오.
  2. 다음 명령을 입력하여 포트를 여십시오.
    firewall-cmd --zone=public --add-port=514/udp --permanent
    firewall-cmd --zone=public --add-port=514/tcp --permanent
    구성에 추가하는 새 로그 소스 각각에 대해 다른 포트를 열어야 합니다.
  3. 다음 명령을 입력하여 포트를 전달하십시오.
    firewall-cmd --zone=public --add-forward-port=port=514:proto=tcp:toport=1514 --permanent
    firewall-cmd --zone=public --add-forward-port=port=514:proto=udp:toport=1514 --permanent
    중요: 전달을 위한 기본 syslog 로그 소스 대상 포트는 1514입니다. dlc.xml 구성 파일에서 다른 대상 포트를 지정하는 경우 포트 전달 명령에서 이를 대체해야 합니다. 대상 포트 번호는 1024 이상이어야 합니다.
  4. 다음 명령을 입력하여 방화벽을 다시 로드하십시오.
    firewall-cmd --reload
  5. 다음 명령을 입력하여 포트가 추가되었는지 확인하십시오.
    firewall-cmd --list-all
    참고 : Ubuntu 는 ufw 도구를 사용하여 방화벽을 관리합니다. 설치 스크립트는 방화벽 설정을 위해 다음 단계를 완료합니다
    1. 스크립트는 ufw 도구를 활성화하고 다음 규칙을 추가합니다
      ufw allow 514/udp
      ufw allow 514/tcp
      ufw allow 22/tcp
      ufw allow 1514/tcp
      ufw allow 1514/udp
      
    2. 스크립트는 포트 514로 전송된 이벤트가 포트 1514로 전달되도록 /etc/ufw/before.rules 파일에 다음 줄을 추가합니다.
      
      :PREROUTING ACCEPT [0:0]
      -A PREROUTING -p tcp --dport 514 -j REDIRECT --to-port 1514
      -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 1514
      -A OUTPUT -o lo -p udp --dport 514 -j REDIRECT --to-port 1514
      -A OUTPUT -o lo -p tcp --dport 514 -j REDIRECT --to-port 1514