일부 포트는 IBM
Disconnected Log Collector 가 수신 로그 소스를 수신하고 IBM
QRadar와 통신할 수 있도록 Linux® 방화벽에서 열려 있어야 합니다. 루트 권한 없이 Disconnected Log
Collector 를 사용할 수 있도록 포트 전달을 사용으로 설정하십시오.
이 태스크에 대한 정보
포트 1 - 1023에 권한 지정되었으며 이 포트에서는 프로세스를 루트 권한으로 실행해야 합니다. Disconnected Log
Collector 가 루트로 실행되지 않으므로 권한이 있는 로그 소스 청취 포트를 권한이 없는 포트로 전달해야 합니다. 권한 없는 포트는 1024 이상입니다.
예를 들어, syslog 로그 소스는 포트 514를 사용합니다. Disconnected Log
Collector 가 로그 메시지를 수신할 수 있으려면 포트 514를 권한이 없는 포트 (예: 포트 1514) 로 전달해야 합니다.
프로시저
- 컴퓨터 Disconnected Log
Collector 또는 VM 에 root 사용자로 로그인하십시오.
- 다음 명령을 입력하여 포트를 여십시오.
firewall-cmd --zone=public --add-port=514/udp --permanent
firewall-cmd --zone=public --add-port=514/tcp --permanent
구성에 추가하는 새 로그 소스 각각에 대해 다른 포트를 열어야 합니다.
- 다음 명령을 입력하여 포트를 전달하십시오.
firewall-cmd --zone=public --add-forward-port=port=514:proto=tcp:toport=1514 --permanent
firewall-cmd --zone=public --add-forward-port=port=514:proto=udp:toport=1514 --permanent
중요: 전달을 위한 기본 syslog 로그 소스 대상 포트는 1514입니다. dlc.xml 구성 파일에서 다른 대상 포트를 지정하는 경우 포트 전달 명령에서 이를 대체해야 합니다. 대상 포트 번호는 1024 이상이어야 합니다.
- 다음 명령을 입력하여 방화벽을 다시 로드하십시오.
- 다음 명령을 입력하여 포트가 추가되었는지 확인하십시오.
참고 : Ubuntu 는
ufw 도구를 사용하여 방화벽을 관리합니다. 설치 스크립트는 방화벽 설정을 위해 다음 단계를 완료합니다
- 스크립트는 ufw 도구를 활성화하고 다음 규칙을 추가합니다
ufw allow 514/udp
ufw allow 514/tcp
ufw allow 22/tcp
ufw allow 1514/tcp
ufw allow 1514/udp
- 스크립트는 포트 514로 전송된 이벤트가 포트 1514로 전달되도록 /etc/ufw/before.rules 파일에 다음 줄을 추가합니다.
:PREROUTING ACCEPT [0:0]
-A PREROUTING -p tcp --dport 514 -j REDIRECT --to-port 1514
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 1514
-A OUTPUT -o lo -p udp --dport 514 -j REDIRECT --to-port 1514
-A OUTPUT -o lo -p tcp --dport 514 -j REDIRECT --to-port 1514