네트워크 환경에서 로컬 또는 원격 콜렉션에 사용할 각 Windows 호스트에 WinCollect 에이전트를 설치하십시오.
시작하기 전에
다음 조건이 충족되는지 확인하십시오.
- 관리 WinCollect 에이전트에 대한 인증 토큰을 작성했습니다.
참고: IBM® QRadar® on Cloud에서 사용되는 것과 같은 독립형 WinCollect 배치에는 인증 토큰이 필요하지 않지만 모든 관리 WinCollect 에이전트는 인증 토큰을 사용해야 합니다.
자세한 정보는 WinCollect 에이전트에 대한 인증 토큰 작성을 참조하십시오.
- 시스템이 하드웨어 및 소프트웨어 요구사항을 충족합니다.
자세한 정보는 WinCollect 호스트에 대한 하드웨어 및 소프트웨어 요구사항을 참조하십시오.
- WinCollect 에이전트가 QRadar 및 원격으로 폴링되는 Windows 컴퓨터와 통신하는 데 필요한 포트를 사용할 수 있습니다.
자세한 정보는 WinCollect 에이전트와 QRadar간의 통신을 참조하십시오.
- 관리 WinCollect 에이전트의 로그 소스를 자동으로 작성하려면 먼저 에이전트가 QRadar 에 연결하는 데 사용할 수 있는 대상을 작성하고 로그 소스를 작성해야 합니다. 자세한 정보는 대상 추가를 참조하십시오.
관리 WinCollect 에이전트는 Windows 이벤트 로그를 구성된 대상으로 보냅니다. 대상은 QRadar 콘솔, 이벤트 프로세서 또는 이벤트 콜렉터일 수 있습니다.
프로시저
- IBM 지원 센터 웹 사이트 (http://www.ibm.com/support) 에서 WinCollect 에이전트 .exe 파일을 다운로드하십시오.
- WinCollect 에이전트 .exe 파일을 마우스 오른쪽 단추로 클릭하고 관리자로 실행을 선택하십시오.
- 설치 마법사의 프롬프트에 따라 관리 또는 독립형 에이전트 설정에 다음 매개변수를 사용하십시오.
표 1. WinCollect 관리 에이전트 설정 유형 설치 마법사 매개변수
| 매개변수 |
설명 |
| 호스트 ID |
설치하는 각 WinCollect 에이전트에 대해 고유 ID를 사용하십시오. 이 필드에 입력하는 이름은 QRadar 콘솔의 WinCollect 에이전트 목록에 표시됩니다. Windows 호스트에 에이전트를 다시 설치하고 에이전트에 대해 동일한 호스트 ID를 사용하려는 경우, 먼저 QRadar에서 기존 에이전트의 이름을 바꿔야 합니다. 호스트 ID는 동일한 Windows 호스트에 있는 에이전트의 각 설치에 고유합니다.
기본적으로 호스트 ID는 Windows 호스트의 호스트 이름입니다.
|
| 인증 토큰 |
QRadar에서 작성한 인증 토큰입니다 (예: af111ff6-4f30-11eb-11fb-1fc117711111).
|
| 구성 서버 (호스트 및 포트) |
QRadar 콘솔, 이벤트 콜렉터 또는 이벤트 프로세서의 IP 주소 또는 호스트 이름입니다. 예를 들어, 192.0.2.0 또는 myhost입니다.
|
| 로그 소스 작성 |
이 선택란을 선택하면 로그 소스 및 대상 목적지에 대한 정보를 제공해야 합니다. |
| 로그 소스 이름 |
이름은 최대 255자까지 가능합니다. |
| 로그 소스 ID |
WinCollect에이전트가 폴링하는 디바이스를 식별합니다. 이 필드는 로그 소스가 이벤트를 수집하는 Windows 호스트의 호스트 이름, IP 주소 또는 FQDN을 사용해야 합니다. |
| 목표 대상 |
설치 마법사에서 계속 정보를 입력하기 전에 WinCollect 대상이 QRadar에 구성되어야 합니다. 이 필드에는 대상 창에 표시되는 이전에 작성된 WinCollect 대상의 이름이 포함되어야 합니다. |
| 이벤트 로그 |
로그 소스가 이벤트를 수집하고 QRadar로 보내기를 원하는 Windows 로그입니다. |
| 머신 폴링 간격(밀리초) |
Windows 호스트 조회 사이의 밀리초 수를 결정하는 폴링 간격. 최소 폴링 간격은 300밀리초입니다. 기본값은 3,000밀리초 또는 3초입니다.
|
| 이벤트 비율 튜닝 프로파일 |
튜닝 프로파일을 선택하십시오.
- 기본값(엔드포인트): 100/150
이 설정은 비서버 OS를 실행 중인 Windows 엔드포인트에 적합합니다.
- 일반 설치 서버: 500/750
이 설정은 대부분의 Windows Server 엔드포인트에 적합합니다.
- 높은 이벤트 비율 서버: 1,250/1,875
이 설정은 모든 Windows 엔드포인트에 적합하며 도메인 컨트롤러 및 기타 잠재적으로 EPS가 높은 엔드포인트에 이상적입니다.
자세한 정보는 IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193) 를 참조하십시오.
|
| 기본 상태 서버 주소 |
필요한 경우 하트비트와 같은 WinCollect 상태 메시지를 전송할 대체 대상입니다. 배치의 QRadar 콘솔 또는 이벤트 프로세서나 이벤트 콜렉터에 상태 메시지를 전송하려면 값을 IP 주소로 설정하십시오. 상태 메시지 없이 하트비트만 전송하려면 값을 Disabled(으)로 설정하십시오. 하트비트 또는 상태 메시지를 보내지 않으려면 값을 None(으)로 설정하십시오. |
| Syslog 상태 서버(기본값과 다른 경우) |
필요한 경우 하트비트와 같은 WinCollect 상태 메시지를 전송할 대체 대상입니다. 배치의 QRadar 콘솔 또는 이벤트 프로세서나 이벤트 콜렉터에 상태 메시지를 전송하려면 값을 IP 주소로 설정하십시오. 상태 메시지 없이 하트비트만 전송하려면 값을 사용 불가능으로 설정하십시오. 하트비트 또는 상태 메시지를 보내지 않으려면 값을 없음으로 설정하십시오. |
표 2. WinCollect 독립형 설정 유형 설치 마법사 매개변수
| 매개변수 |
설명 |
| 로그 소스 작성 |
이 선택란을 선택하면 로그 소스 및 대상 목적지에 대한 정보를 제공해야 합니다. |
| 로그 소스 이름 |
이름은 최대 255자까지 가능합니다. |
| 로그 소스 ID |
WinCollect에이전트가 폴링하는 디바이스를 식별합니다. 이 필드는 로그 소스가 이벤트를 수집하는 Windows 호스트의 호스트 이름, IP 주소 또는 FQDN을 사용해야 합니다. |
| 이벤트 로그 |
로그 소스가 이벤트를 수집하고 QRadar로 보내기를 원하는 Windows 로그입니다. |
| 대상 노드 |
WinCollect 이벤트가 전송되는 위치를 식별합니다. |
| 호스트 이름/IP |
대상의 호스트 이름 또는 IP 주소입니다. |
| 포트 |
대상과 통신할 때 WinCollect가 사용하는 포트. |
| 프로토콜 |
TCP 또는 UDP |
| 머신 폴링 간격(밀리초) |
Windows 호스트 조회 사이의 밀리초 수를 결정하는 폴링 간격. 최소 폴링 간격은 300밀리초입니다. 기본값은 3,000밀리초 또는 3초입니다.
|
| 이벤트 비율 튜닝 프로파일 |
튜닝 프로파일을 선택하십시오.
- 기본값(엔드포인트): 100/150
이 설정은 비서버 OS를 실행 중인 Windows 엔드포인트에 적합합니다.
- 일반 설치 서버: 500/750
이 설정은 대부분의 Windows Server 엔드포인트에 적합합니다.
- 높은 이벤트 비율 서버: 1,250/1,875
이 설정은 모든 Windows 엔드포인트에 적합하며 도메인 컨트롤러 및 기타 잠재적으로 EPS가 높은 엔드포인트에 이상적입니다.
자세한 정보는 IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193) 를 참조하십시오.
|
| 기본 상태 서버 주소 |
WinCollect 에이전트의 상태 메시지가 전송되는 IP 주소 대상입니다. |
| Syslog 상태 서버(기본값과 다른 경우) |
필요한 경우 하트비트와 같은 WinCollect 상태 메시지를 전송할 대체 대상입니다. 배치의 QRadar 콘솔 또는 이벤트 프로세서나 이벤트 콜렉터에 상태 메시지를 전송하려면 값을 IP 주소로 설정하십시오. 상태 메시지 없이 하트비트만 전송하려면 값을 사용 불가능으로 설정하십시오. 하트비트 또는 상태 메시지를 보내지 않으려면 값을 없음으로 설정하십시오. QRadar on Cloud 배치의 경우 데이터 게이트웨이를 사용하십시오.
|
| 하트비트 간격(msecs) |
하트비트 상태 메시지가 전송되는 빈도입니다. WinCollect 7.2.8에서는 밀리초 단위로 표시됩니다. WinCollect 7.2.9 이상에서는 분 단위로 표시됩니다. |
| 로그 모니터 소켓 유형 |
하트비트 및 상태 메시지를 전송하기 위해 사용할 프로토콜입니다. 참고: 이 옵션은 독립형 WinCollect 배치에서만 사용 가능합니다. 관리 에이전트의 가용성은 QRadar의 이후 릴리스에서 계획됩니다.
|
명령행(config\cmdLine.txt에 저장됨) 필드에는 완료한 구성의 명령행이 표시됩니다. 자동 설치 또는 무인 설치에 이 명령을 사용할 수 있습니다. 자세한 정보는 명령 프롬프트에서 WinCollect 에이전트 설치를 참조하십시오.