WinCollect 에이전트에 다중 대상 추가
관리 WinCollect 배치에서, QRadar 어플라이언스가 실패하는 경우 IBM® QRadar® 어플라이언스를 Windows 이벤트의 대상으로 추가하십시오.
시작하기 전에
이 태스크에 대한 정보
WinCollect 에이전트에 대해 작성하는 각 대상에는 이벤트에 대한 자체 디스크 캐시가 있습니다. 사이트 A가 실패하고 사이트 B가 대상 외부 목적지로 구성된 경우 사이트 B는 계속해서 이벤트를 검색하고 사이트 A는 이벤트를 디스크에 저장합니다. 두 사이트가 모두 실패하면 두 시스템이 이벤트를 독립적으로 캐싱하여 디스크 큐를 분리합니다. 개별 로그 소스에 대해 연결이 리턴되는 것과 같이 에이전트는 이벤트 버스트 또는 연결 문제로 인해 큐된 캐시 이벤트와 새 이벤트를 보내는 데 균형을 맞추려고 합니다.
사용자 배치에 여러 목적지를 사용하는 많은 로그 소스가 있는 경우 기본 디스크 공간을 늘리십시오. 각 에이전트는 캐시 이벤트에 6GB의 디스크 공간을 구성합니다. 그러나 50개 이상의 로그 소스가 있고, 각각 여러 목적지로 보내고, 네트워크 세그먼트가 실패하는 경우 각 로그 소스는 대상 내부 및 대상 외부 목적지에 있는 동일한 캐시에 두 세트의 이벤트를 씁니다. 사용자 배치에 불안정하거나 가동 중단될 수 있는 세그먼트가 있는 경우 장기간 가동 중단 상태인 이벤트에서 에이전트의 기본 스토리지 용량을 업데이트하십시오.
프로시저
- QRadar에서 관리 탭을 클릭하십시오.
- 탐색 메뉴에서 데이터 소스를 클릭하십시오.
- WinCollect 아이콘을 클릭하십시오.
- 에이전트 를 클릭하고 편집할 에이전트를 선택하십시오.
- 로그 소스를 클릭하십시오.
- 편집할 로그 소스를 선택하고 편집을 클릭하십시오.
- 대상 외부 대상 선택란을 선택하십시오.
- 대상 외부 대상 선택란 아래의 상자에서 에이전트에 추가할 대상을 선택하십시오.
- 저장을 클릭하십시오.