TLS 를 설정하여 TCP 통신을 통해 QRadar

Transmission Control Protocol 기반 전송 계층 보안( TLS over TCP )은 암호화되고 인증된 통신을 제공합니다. IBM Disconnected Log Collector 그리고 IBM QRadar.

시작하기 전에

TLS TCP 을 초과하는 경우 와 Disconnected Log Collector 사이의 인증서 기반 QRadar 인증이 필요합니다. 자세한 내용은 '연결되지 않은 로그 수집기에서 인증서 기반 인증 설정'' QRadar 에서 인증서 기반 인증 설정'을 참조하십시오.

제한 사항: UDP 은 지원되지 QRadar on Cloud않습니다.

프로시저

  1. 루트 사용자로 Disconnected Log Collector 컴퓨터 또는 VM에 로그인하십시오.
  2. 텍스트 편집기에서 /opt/ibm/si/services/dlc/conf/config.json 파일을 여십시오.
  3. destination.type 매개변수에 TLS (이 매개변수는 인증서 기반 인증 프로시저에 의해 설정됨) 를 입력하십시오.
    'destination.type': 'TLS'
  4. destination.ip 매개변수에 Disconnected Log Collector 인스턴스에서 이벤트를 수신하는 Event Collector, Event Processor또는 QRadar Console 의 완전한 도메인 이름 (FQDN) 을 입력하십시오. 예를 들어,
    'destination.ip':'logs-console-XXXXX.qradar.ibmcloud.com'
  5. 성능 상태 메트릭을 콘솔에 전송할 수 있도록 하려면 다음을 입력하십시오.
    "DLCMetricsEventsEnabled": "true",
  6. config.json 파일을 저장하고 닫으십시오.
  7. 텍스트 편집기에서 /opt/ibm/si/services/dlc/conf/frameworks.properties 파일을 여십시오. 다음을 false로 업데이트합니다.
    trustmanager.checkrevocation=false
    trustmanager.checkusage=false
    trustmanager.enableOCSP=false
  8. 다음 명령을 입력하여 Disconnected Log Collector 를 다시 시작하십시오.
    systemctl restart dlc
  9. 다음 명령을 입력하여 Disconnected Log Collector 서비스 상태를 확인하십시오.
    systemctl status dlc
    

다음에 수행할 작업

QRadar에서 연결이 끊긴 로그 콜렉터를 로그 소스로 추가로 이동하십시오.