Disconnected Log Collector에서 콜렉션에 대한 로그 소스 구성

Disconnected Log Collector을(를) 로그 소스로 구성하면 이벤트가 IBM QRadar(으)로 전달됩니다.

시작하기 전에

로그 소스 유형이 기본적으로 자동 감지되지 않는 경우, 전달된 이벤트가 QRadar에 의해 자동으로 발견되는지 확인하기 위해 몇 가지 추가 구성을 수행해야 합니다. 자세한 정보는 Disconnected Log Collector에 대한 로그 소스 추가전달된 이벤트를 참조하십시오.

프로시저

  1. QRadar Log Source Management 앱에서 로그 소스를 클릭하십시오.
  2. +새 로그 소스 를 클릭한 후 단일 로그 소스 또는 다중 로그 소스를 클릭하십시오.
  3. 로그 소스 유형 선택 페이지에서 로그 소스 유형을 선택하십시오. 그런 다음 이름 을 입력하고 등록한 Disconnected Log Collector 을 선택하십시오. 프로토콜 유형 선택을 클릭하십시오.
    팁: Disconnected Log Collector 인스턴스를 선택하면 Disconnected Log Collector 인스턴스가 로그 소스에 대한 데이터를 수집하므로 대상 이벤트 콜렉터 로그 소스 매개변수 필드가 제거됩니다.
  4. 프로토콜 유형 선택 페이지에서 Disconnected Log Collector 가 지원하는 프로토콜 유형을 선택한 후 로그 소스 매개변수 구성을 클릭하십시오.
  5. 로그 소스 매개변수 구성 페이지에서 로그 소스가 이벤트를 수신하는 로그 소스 구성을 선택하십시오. 그런 다음 로그 소스에 대해 설정할 다른 매개변수를 구성하십시오.
  6. 프로토콜 매개변수 구성 페이지에서 프로토콜 특정 매개변수를 구성하십시오.
    표 1. 연결이 끊긴 로그 콜렉터 프로토콜 매개변수
    매개변수 설명
    로그 소스 ID

    로그 소스의 고유 이름을 입력하십시오.

    로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 DLC 로그 소스를 구성한 경우, 각각에 고유한 이름을 제공해야 합니다.

    청취 포트

    QRadar 서버 포트를 입력하여 Disconnected Log Collector 이벤트를 수신하십시오. 기본 포트는 32500입니다.

    32500또는 32501은 DLC에 사용 가능한 유일한 포트입니다.

    공통 이름으로 인증 연결이 끊긴 로그 콜렉터 인증 방법입니다. 선택한 경우, 인증은 연결이 끊긴 로그 콜렉터에 의해 전달되는 클라이언트 인증서의 공통 이름 (UUID) 에 의해 수행됩니다. 선택하지 않은 경우, 인증은 연결이 끊긴 로그 콜렉터에 의해 전달되는 인증서 발행자의 별명 이름에 의한 것입니다.
    CN/별명 허용 목록

    공통 이름으로 인증하는 경우 연결이 끊긴 로그 콜렉터 인스턴스의 UUID를 공통 이름으로 입력하십시오. 둘 이상의 인스턴스가 있는 경우 쉼표로 구분된 UUID 목록을 입력하십시오.

    별명 이름으로 인증하는 경우 연결이 끊긴 로그 콜렉터 인증서의 신뢰 저장소에 있는 루트 CA의 별명 이름을 입력하십시오.

    각 청취 포트는 50개의 UUID 연결로 제한됩니다.

    키 저장소 파일 이름 IBM 지원 센터에서는 지원 티켓의 파일 이름을 제공합니다.
    키 저장소 비밀번호 IBM 지원 센터에서는 지원 티켓에 있는 파일의 비밀번호를 제공합니다.
    권한 취소 확인 인증서가 취소되었는지 확인하려면 선택란을 선택하십시오.
    신뢰 저장소 파일 경로 IBM 지원 센터는 지원 티켓에서 신뢰 저장소의 경로를 제공합니다.
    신뢰 저장소 파일 비밀번호 IBM 지원 센터는 지원 티켓에서 신뢰 저장소의 비밀번호를 제공합니다.

다음에 수행할 작업

다음 방법 중 하나를 선택하여 로그 소스 구성을 Disconnected Log Collector 컴퓨터 또는 VM으로 전송하십시오.