QRadar 어플라이언스에서 WinCollect 애플리케이션 설치 및 업그레이드

QRadar® 사용자 인터페이스에서 WinCollect 에이전트의 배치를 관리하려면 먼저 WinCollect 에이전트 SFS번들을 사용하여 QRadar 콘솔을 지원되는 버전의 WinCollect 로 업그레이드해야 합니다. 이 번들에는 Windows 호스트에서 QRadar 와 관리 WinCollect 에이전트 간의 통신을 가능하게 하는 데 필요한 프로토콜이 포함되어 있습니다. QRadar 콘솔 및 관리 WinCollect 에이전트 모두 QRadar 콘솔에 새 버전의 SFS번들을 설치하여 새 버전의 WinCollect 로 업그레이드할 수 있습니다.

이 태스크에 대한 정보

중요:
  • v7.2.2를 통한 WinCollect 버전 v7.0 업그레이드에 대한 정보는 www.ibm.com/support (http://www-01.ibm.com/support/docview.wss?uid=swg21698127) 의 내용을 참조하십시오.
  • WinCollect v7.2.6 이상이 QRadar 콘솔에 설치된 경우 QRadar 를 v7.2.8 에서 v7.3.0 이상으로 업그레이드하면 QRadarWinCollect 버전이 v7.2.5로 되돌아갑니다. Windows 호스트에서 실행 중인 관리 WinCollect 에이전트는 현재 버전을 유지하며 기존 구성 정보를 사용하여 QRadar 에 이벤트를 계속 전송합니다. 그러나 이러한 에이전트는 코드 또는 구성 업데이트를 더 이상 수신하지 않습니다. QRadar 업그레이드 후 QRadar 콘솔에서 현재 에이전트의 버전과 동일하거나 최신인 WinCollect 에이전트 SFS번들 버전을 다시 설치해야 합니다.

QRadar Console을 업그레이드한 후 자동 업데이트를 수신할 수 있는 관리 WinCollect 에이전트가 다음 구성 폴링 간격에 WinCollect 의 새 버전으로 자동 업그레이드됩니다. 새 WinCollect 에이전트 파일을 다운로드할 수 있는 경우, 에이전트는 업데이트를 다운로드하고 설치하며 필요한 서비스를 다시 시작합니다. 이벤트가 디스크에 버퍼링되므로 WinCollect 에이전트를 업데이트할 때 이벤트가 유실되지 않습니다. Windows 호스트에서 WinCollect 서비스가 다시 시작될 때 이벤트 콜렉션 전달이 계속됩니다.

중요: 콘솔에 QRadar 를 다시 설치하는 경우 WinCollect 가 제대로 작동하기 전에 기존 WinCollect 에이전트 설치에서 이 파일을 삭제해야 합니다. Program Files/IBM/WinCollect/config/ConfigurationServer.PEM

프로시저

  1. IBM® 웹 사이트 ( (http://www.ibm.com/support)) 에서 WinCollect 에이전트 SFS번들 설치 파일을 다운로드하십시오.
    참고: 설치 프로세스는 콘솔에서 서비스를 다시 시작하며, 이는 서비스가 다시 시작될 때까지 이벤트 콜렉션에 갭을 작성합니다. 사용자를 방해하지 않도록 유지보수 창에서 WinCollect 업그레이드를 스케줄하십시오.
  2. SSH를 사용하여 QRadar 콘솔에 root 사용자로 로그인하십시오.
  3. 초기 설치의 경우, /storetmp/media/updates 디렉토리가 없으면 이를 작성하십시오. 다음 명령을 입력하십시오.
    mkdir /media/updates
    mkdir /storetmp
  4. WinSCP와 같은 프로그램을 사용하여 다운로드한 SFS 파일을 QRadar 콘솔의 /storetmp 에 복사하십시오.
  5. /storetmp 디렉토리로 변경하려면 다음 명령을 입력하십시오. cd /storetmp
  6. SFS 파일을 마운트하려면 다음 명령을 입력하십시오. mount -t squashfs -o loop <Installer_file_name.sfs> /media/updates
    예제: mount -t squashfs -o loop 730_QRadar_wincollectupdate-7.3.0-24.sfs /media/updates
  7. WinCollect 설치 프로그램을 실행하려면 다음 명령을 입력한 후 프롬프트를 따르십시오. /media/updates/installer
    참고: WinCollect 에이전트 업데이트를 진행하려면 QRadar 에서 서비스를 다시 시작하여 프로토콜 업데이트를 적용해야 합니다. 다음 메시지가 표시됩니다.
    WARNING: Services need to be shutdown in order to apply patches.
    This will cause an interruption to data collection and correlation.
    Do you wish to continue (Y/N)?
  8. Y 를 입력하여 업데이트를 계속하십시오.
    업데이트 중에 SFS가 새 프로토콜 업데이트를 설치합니다. 업그레이드가 진행 중인 동안 보안 쉘(SSH) 세션의 연결이 끊어지면 업그레이드가 계속됩니다. SSH 세션을 다시 열고 설치 프로그램을 다시 실행하면 패치 설치가 재개됩니다. 설치가 완료되면 서비스가 다시 시작되고 사용자 인터페이스를 사용할 수 있습니다.
    주: 설치 중에 다음 메시지가 표시됩니다.
    Patch 144249
    This patch includes a new version of the WinCollect Configuration Server.
    For this new version to run properly, the event collection service needs to be restarted.
    If you choose to not restart the service, agents cannot get new configurations and code updates until you restart it.
    
    Choices:
    1. Restart event collection service at the end of the patch installation, on the Console and on all managed hosts patched from the Console.
    2. Do not restart event collection service yet. You will need to restart it in the user interface (Advanced > Restart Event Collection Services).
    3. Abort patch.
    옵션을 선택하면 패치 설치가 계속됩니다. 완료되면 Enter키를 눌러 패치 화면을 종료합니다.
  9. 8단계에서 두 번째 옵션을 선택한 경우 다음 단계를 수행해야 합니다.
    • QRadar 관리 설정에서 고급 > 전체 구성 배치를 클릭하십시오.
    • QRadar 관리 설정에서 고급 > 이벤트 콜렉션 서비스 다시 시작을 클릭하십시오.
  10. 콘솔에서 SFS 파일을 마운트 해제하려면 다음 명령을 입력하십시오. umount /media/updates
  11. 선택사항: WinCollect 에이전트가 원격 업데이트를 채택하도록 구성되었는지 확인하십시오.
    1. QRadar에 로그인하십시오.
    2. 탐색 메뉴에서 데이터 소스를 클릭하십시오.
    3. WinCollect 아이콘을 클릭하십시오.
    4. 자동 업데이트 사용 컬럼을 검토하고 False값이 있는 WinCollect 에이전트를 선택하십시오.
    5. 자동 업데이트 사용/사용 안함을 클릭하십시오.

결과

자동 업데이트가 사용으로 설정된 관리 WinCollect 에이전트가 업데이트되고 다시 시작됩니다. 관리 에이전트가 업데이트되는 데 걸리는 시간은 에이전트에 대한 구성 폴링 간격 및 콘솔과 에이전트 간 네트워크 연결 속도에 따라 다릅니다.