Disconnected Log Collector 데이터를 대상 QRadar 사이트로 마이그레이션

재해 복구 QRadar 환경을 만들었지만, 재해 복구 Disconnected Log Collector 를 만들지 않은 경우, 서버 인증서에 주 사이트와 대상 사이트에 대한 정보가 모두 포함되어야 합니다. 이 정보는 Disconnected Log Collector 로그 소스가 사이트 간에 적절하게 전송되도록 합니다.

시작하기 전에

  1. Disconnected Log Collector에 사용되는 루트 인증서를 기본 IBM QRadar 사이트에서 대상 사이트로 복사하십시오.
    1. 기본 Java™ 신뢰 저장소를 사용하는 경우 루트 CA 인증서가 기본 및 대상 QRadar 사이트 간에 동기화되지 않습니다. 기본 사이트의 /etc/pki/ca-trust/source/anchors 폴더에서 대상 사이트의 동일한 폴더로 루트 인증서를 복사하십시오. 그런 다음 대상 사이트에서 update-ca-trust 명령을 실행하여 인증서를 가져오십시오.
    2. 사용자 고유의 사용자 정의 Java 신뢰 저장소를 사용하는 경우 기본 및 대상 QRadar 사이트 간에 신뢰 저장소가 동기화되지 않습니다. Disconnected Log Collector 로그 소스와 함께 사용하는 신뢰 저장소 파일을 대상 사이트의 동일한 폴더에 복사하십시오.
  2. Disconnected Log Collector 로그 소스에 사용하는 서버 인증서를 기본 사이트의 /opt/qradar/conf/key_stores 폴더에서 대상 사이트의 동일한 폴더로 복사하십시오.
팁: Disconnected Log Collector 로그 소스에 대한 서버 인증서를 생성할 때 보조 QRadar 상자의 IP 주소를 인증서 요청의 SAN에 추가할 수 있습니다.
DNS:<ec.example.com>,IP:<Primary IP address>,IP:<Destination IP address>

자세한 정보는 Disconnected Log Collector에서 인증서 기반 인증 설정을 참조하십시오.

프로시저

  1. 다음 명령을 입력하여 기본 QRadar 사이트에서 Disconnected Log Collector 서비스를 중지하십시오.
    systemctl stop dlc
  2. 대상 사이트에서 가리키려는 호스트의 IP 주소가 되도록 /opt/ibm/si/services/dlc/conf/config.jsondestination.ip 값을 업데이트하십시오.
  3. 다음 명령을 입력하여 대상 QRadar 사이트에서 Disconnected Log Collector 서비스를 시작하십시오.
    systemctl start dlc