명령 프롬프트에서 WinCollect 에이전트 설치

자동 설치의 경우, 명령 프롬프트에서 WinCollect 에이전트를 설치할 수 있습니다. WinCollect 에이전트를 여러 원격 시스템에 동시에 배치하려면 자동 설치 옵션을 사용하십시오.

이 태스크에 대한 정보

WinCollect 설치 프로그램은 다음 명령 옵션을 사용합니다.

표 1. WinCollect 에이전트의 자동 설치 옵션
옵션 유효 항목과 설명
/qn (/qn) WinCollect 에이전트 설치를 자동 모드로 실행합니다.
INSTALLDIR WinCollect의 설치 위치입니다.

설치 디렉토리가 공간을 포함한 경우 따옴표 전에 백슬래시를 추가하십시오.

예제: INSTALLDIR=\"C:\Program Files\IBM\WinCollect\"
AUTHTOKEN=토큰 관리 WinCollect 에이전트 전용입니다. QRadar® 에서 이전에 구성된 권한 토큰을 사용하여 관리 에이전트에 권한을 부여합니다.
예제: AUTH_TOKEN=af111ff6-4f30-11eb-11fb-1fc1 17711111
FULLCONSOLEADDRESS=호스트 주소

에이전트를 관리하는 QRadar 콘솔, 이벤트 프로세서 또는 이벤트 콜렉터의 IP 주소, 호스트 이름 또는 FQDN입니다.

예제:
  • FULLCONSOLEADDRESS=192.0.2.0
  • FULLCONSOLEADDRESS=EPqradar
  • FULLCONSOLEADDRESS=EPqradar.myhost.com
HOSTNAME=호스트 이름

호스트 이름 필드는 WinCollect 에이전트에 이름을 지정하는 데 사용됩니다. 이 필드에서 사용되는 값은 식별 가능한 이름 또는 호스트 이름 또는 IP 주소일 수 있습니다. 대부분의 경우에, 관리자는 HOSTNAME=%COMPUTERNAME%를 사용하여 이 필드를 자동으로 채울 수 있습니다.

예제: HOSTNAME= "windows-%computername%" " HOSTNAME=WindowsSrv1 HOSTNAME= %COMPUTERNAME%

WinCollect 에이전트 호스트의 IP 주소 또는 호스트 이름은 "at" 기호 (@) 를 포함할 수 없습니다.

상태 서버 필요한 경우 하트비트와 같은 WinCollect 상태 메시지를 전송할 대체 대상입니다. 배치의 QRadar 콘솔 또는 이벤트 프로세서나 이벤트 콜렉터에 상태 메시지를 전송하려면 값을 IP 주소로 설정하십시오. 상태 메시지 없이 하트비트만 전송하려면 값을 Disabled(으)로 설정하십시오. 하트비트 또는 상태 메시지를 보내지 않으려면 값을 None(으)로 설정하십시오.
로그_소스_자동 생성 활성화 필수, True 또는 False

이 옵션을 사용으로 설정하면 로그 소스 매개변수를 구성해야 합니다.

QRadar 시스템을 V7.2.1 패치 1이상으로 업데이트해야 합니다.

LOG_SOURCE_AUTO_CREATION_ 매개변수

각 매개변수가 다음 형식을 사용하는지 확인하십시오. Parameter_Name=value.

매개변수는 앰퍼샌드 &로 구분됩니다.

QRadar 시스템을 V7.2.1 패치 1이상으로 업데이트해야 합니다.

로그_모니터_소켓_유형=tcp 이 매개변수는 TCP를 사용하여 전송될 하트비트 및 상태 메시지에 사용되는 프로토콜을 설정합니다. 기본 프로토콜은 UDP입니다.
참고: 이 옵션은 독립형 WinCollect 배치에서만 사용 가능합니다. 관리 에이전트의 가용성은 QRadar의 이후 릴리스에서 계획됩니다.
Component1.Action create

설치 중에 새 Windows 이벤트 로그 소스를 작성합니다.

Component1.LogSourceIdentifier 에이전트가 설치된 시스템의 IP 주소 또는 호스트 이름.
Component1.Destination.Name 대상 이름은 WinCollect 로그 소스가 이벤트 데이터를 보내는 위치를 지정하는 데 사용되는 영숫자 값입니다. 이 값은 이벤트 프로세서, 이벤트 콜렉터 또는 QRadar 콘솔과 같은 이벤트 데이터를 수신할 수 있는 QRadar 어플라이언스여야 합니다.
중요: 관리 배치에서 대상은 "내부 대상" 이어야 하며 이름은 설치 전에 QRadar 사용자 인터페이스에 있어야 합니다. 그렇지 않으면 로그 소스 구성 매개변수를 버리고, 로그 소스는 자동으로 작성되지 않습니다.
내부 목적지
이벤트 프로세서 구성요소를 포함하는 관리 호스트
외부 목적지
WinCollect 대상으로 구성했으며 콘솔에 관리 호스트로 알려지지 않은 대상입니다.
Component1.Dest.Hostname

(독립형 배치 전용)

WinCollect 이벤트를 보내는 IP 주소 또는 호스트 이름입니다.
Component1.Dest.Port

(독립형 배치 전용)

WinCollect 가 대상과 통신할 때 사용하는 포트입니다.
Component1.Dest.Protocol

(독립형 배치 전용)

TCP 또는 UDP

Component1.Dest.MaxPayloadSize

(독립형 배치 전용)

대상에 전송되는 최대 페이로드 크기(기본값은 1020UDP 및 32000TCP)입니다.
Component1.Log.Security 필수, True 또는 False

Windows 보안 로그에는 오브젝트의 감사 정책에 정의된 이벤트가 포함되어 있습니다.

Component1.Log.System 필수, True 또는 False

Windows 시스템 로그에는 디바이스 변경사항, 디바이스 드라이버, 시스템 변경사항, 이벤트 및 운영 체제에서 제공하는 조작에 대한 정보가 포함될 수 있습니다.

Component1.Log.Application 필수, True 또는 False

Windows 애플리케이션 로그에는 운영 체제 대신 소프트웨어 애플리케이션이 트리거하는 이벤트가 포함되어 있습니다. 로그에는 오류, 정보 및 경고 이벤트가 포함될 수 있습니다.

Component1.Log.DNS+Server 필수, True 또는 False

Windows DNS 서버 로그에는 DNS 이벤트가 들어 있습니다.

Component1.Log.File+Replication+Service 필수, True 또는 False

Windows 파일 복제 서비스 로그에는 시스템에서 복제되는 변경된 파일에 대한 이벤트가 포함되어 있습니다.

Component1.Log.Directory+Service 필수, True 또는 False

Windows Directory Service 로그에는 활성 디렉토리에서 작성된 이벤트가 포함되어 있습니다.

Component1.RemoteMachinePollInterval Windows 호스트 조회 사이의 밀리초 수를 결정하는 폴링 간격.

최소 폴링 간격은 300밀리초입니다. 기본값은 3,000밀리초 또는 3초입니다.

Component1.EventRateTuningProfile

(관리 배치 전용)

다음 튜닝 프로파일 중 하나를 선택하십시오.
  • Default+(Endpoint)
  • Typical+Server
  • High+Event+Rate+Server

자세한 정보는 IBM® Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193) 를 참조하십시오.

Component1.MaxLogsToProcessPerPass

(독립형 배치 전용)

필수는 아님.

검색 가능한 이벤트가 남아 있는 경우 알고리즘이 한 번에 획득하려고 시도하는 로그의 최대 수(2진 형식)입니다.

예제:
Component1.MaxLogsToProcessPerPass=400
중요: 이벤트 콜렉션의 성능을 향상시키려면 이 매개변수를 사용하십시오. 그러나 이 매개변수를 사용하면 프로세서 사용량도 증가할 수 있습니다. 자세한 정보는 IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193) 를 참조하십시오.
Component1.MinLogsToProcessPerPass

(독립형 배치 전용)

필수는 아님.

검색 가능한 이벤트가 남아 있는 경우 알고리즘이 한 번에 획득하려고 시도하는 로그의 최소 수(2진 형식)입니다.

예제:
Component1.MinLogsToProcessPerPass=200
중요: 이 매개변수를 사용하여 이벤트 콜렉션의 성능을 향상시킬 수 있지만 이 매개변수는 프로세서 사용량을 증가시킬 수도 있습니다. 자세한 정보는 IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193) 를 참조하십시오.
Component1.CoalesceEvents 필수는 아님.

짧은 시간 간격 내에 동일한 이벤트가 여러 번 발생하는 경우 QRadar 이벤트 수를 늘립니다. 통합 이벤트에서는 로그 보기 탭에서 단일 이벤트 유형이 발생하는 빈도를 보고 판별하는 방법을 제공합니다. 이 옵션을 사용 안함으로 설정하는 경우 이벤트가 개별적으로 표시되고 번들링되지 않습니다. 새 로그 소스 및 자동으로 감지된 로그 소스는 콘솔의 시스템 설정 구성의 값을 상속받습니다.

Component1.StoreEventPayload 필수는 아님.

QRadar 이벤트 페이로드가 저장되도록 지정합니다.

Component1.Secondary 필수는 아님.

1차 대상에 도달할 수 없고 장애 복구 시간이 경과한 경우 에이전트가 이벤트를 보내는 2차 대상의 IP 주소 또는 호스트 이름을 지정합니다.

Component1.Failover 필수는 아님.

장애 복구 시간을 초 단위로 지정합니다. 1차 대상에 도달할 수 없는 경우 에이전트는 2차 대상으로 이벤트 전송을 시작합니다.

주의: 관리 사용자로 명령 프롬프트를 실행해야 합니다.

프로시저

  1. IBM 웹 사이트 (www.ibm.com/support) 에서 WinCollect 에이전트 설정 파일을 다운로드하십시오.
  2. Windows 호스트에서 관리자로 실행을 사용하여 명령 프롬프트를 여십시오.
    중요: 관리 배치에서 자동 로그 소스 작성 중에 사용되는 대상 이름은 명령행 설치가 실행되기 전에 존재해야 합니다. 설치를 시작하기 전에 QRadar 사용자 인터페이스에서 대상 이름을 확인하십시오.
  3. 다음 명령을 입력하십시오.
    wincollect-<Version_number>.x64.exe /s /v" /qn 
    INSTALLDIR=<”C:\IBM\WinCollect"> 
    AUTHTOKEN=<token> FULLCONSOLEADDRESS=<host_address> 
    HOSTNAME=<hostname> LOG_SOURCE_AUTO_CREATION=<true|false> 
    LOG_SOURCE_AUTO_CREATION_PARAMETERS=<”parameters”””>
    다음 예제는 독립형 WinCollect 에이전트에 대한 자동 설치를 표시합니다.
    중요: 이 예제에는 형식화를 위한 줄 바꿈이 포함되어 있습니다. 실제 명령은 한 줄입니다.
    wincollect-<version_number>.x86.exe /s /v"/qn INSTALLDIR=\"C:\Program Files
    \IBM\WinCollect\" HEARTBEAT_INTERVAL=6000 LOG_SOURCE_AUTO_CREATION_ENABLED=
    True LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=
    DeviceWindowsLog&Component1.Action=create&Component1.LogSourceName=
    %COMPUTERNAME%-1&Component1.LogSourceIdentifier=
    <ip_address>&Component1.Dest.Name=QRadar&Component1
    .Dest.Hostname=<ip_address>&Component1.Dest.Port=
    514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1
    .Log.System=true&Component1.Log.Application=true
    &Component1.Log.DNS+Server=false&Component1.Log.File+Replication+
    Service=false&Component1.Log.Directory+Service=false&Component1.
    RemoteMachinePollInterval=3000&Component1.EventRateTuningProfile=High+
    Event+Rate+Server&Component1.MinLogs
    ToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=1875"""
    
    다음 예제는 관리 WinCollect 에이전트에 대한 자동 설치를 표시합니다.
    중요: 이 예제에는 형식화를 위한 줄 바꿈이 포함되어 있습니다. 실제 명령은 한 줄입니다.
     wincollect-<version_number>.x86.exe /s /v"/qn INSTALLDIR=\"C:\Program Files
    \IBM\WinCollect\" AUTHTOKEN=1111111-aaaa-1111-aaaa-11111111
    FULLCONSOLEADDRESS=<ip_address:port> HOSTNAME=%COMPUTERNAME%
     LOG_SOURCE_AUTO_CREATION_ENABLED=True LOG_SOURCE_AUTO_CREATION_PARAMETERS
    =""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create
    &Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=
    %COMPUTERNAME%&Component1.Log.Security=true&Component1.Log.System=false
    &Component1.Log.Application=false&Component1.Log.DNS+Server=false
    &Component1.Log.File+Replication+Service=false&Component1.Log.
    Directory+Service=false&Component1.Destination.Name=Local&
    Component1.RemoteMachinePollInterval=3000&Component1.EventRate
    TuningProfile=High+Event+Rate+Server"""
  4. Enter를 누르십시오.