WinCollect 에이전트에 다중 대상 추가

관리 WinCollect 배치에서, QRadar 어플라이언스가 실패하는 경우 IBM® QRadar® 어플라이언스를 Windows 이벤트의 대상으로 추가하십시오.

시작하기 전에

WinCollect 에이전트에 추가할 대상을 작성해야 합니다. 대상 추가를 참조하십시오.

이 태스크에 대한 정보

WinCollect 에이전트에 대해 작성하는 각 대상에는 이벤트에 대한 자체 디스크 캐시가 있습니다. 사이트 A가 실패하고 사이트 B가 대상 외부 목적지로 구성된 경우 사이트 B는 계속해서 이벤트를 검색하고 사이트 A는 이벤트를 디스크에 저장합니다. 두 사이트가 모두 실패하면 두 시스템이 이벤트를 독립적으로 캐싱하여 디스크 큐를 분리합니다. 개별 로그 소스에 대해 연결이 리턴되는 것과 같이 에이전트는 이벤트 버스트 또는 연결 문제로 인해 큐된 캐시 이벤트와 새 이벤트를 보내는 데 균형을 맞추려고 합니다.

사용자 배치에 여러 목적지를 사용하는 많은 로그 소스가 있는 경우 기본 디스크 공간을 늘리십시오. 각 에이전트는 캐시 이벤트에 6GB의 디스크 공간을 구성합니다. 그러나 50개 이상의 로그 소스가 있고, 각각 여러 목적지로 보내고, 네트워크 세그먼트가 실패하는 경우 각 로그 소스는 대상 내부 및 대상 외부 목적지에 있는 동일한 캐시에 두 세트의 이벤트를 씁니다. 사용자 배치에 불안정하거나 가동 중단될 수 있는 세그먼트가 있는 경우 장기간 가동 중단 상태인 이벤트에서 에이전트의 기본 스토리지 용량을 업데이트하십시오.

프로시저

  1. QRadar에서 관리 탭을 클릭하십시오.
  2. 탐색 메뉴에서 데이터 소스를 클릭하십시오.
  3. WinCollect 아이콘을 클릭하십시오.
  4. 에이전트 를 클릭하고 편집할 에이전트를 선택하십시오.
  5. 로그 소스를 클릭하십시오.
  6. 편집할 로그 소스를 선택하고 편집을 클릭하십시오.
  7. 대상 외부 대상 선택란을 선택하십시오.
  8. 대상 외부 대상 선택란 아래의 상자에서 에이전트에 추가할 대상을 선택하십시오.
  9. 저장을 클릭하십시오.