인터넷에 연결되지 않은 경우 로그 소스 구성 전송

QRadar Log Source Management 앱을 사용하여 Disconnected Log Collector 컴퓨터 또는 VM에 복사하는 구성 파일을 작성하십시오. 인터넷에 연결하지 않고도 이 방법을 사용할 수 있습니다. 로그 소스 구성을 전송하면 QRadar Log Source Management 앱을 사용하여 Disconnected Log Collector 가 수집하는 프로토콜을 구성할 수 있습니다.

프로시저

  1. QRadar Log Source Management 앱에서 연결이 끊긴 로그 콜렉터를 클릭하십시오.
  2. 등록된 Disconnected Log Collector 로그 소스 구성 목록에서 사용 중인 Disconnected Log Collector 를 선택하고 메뉴에서 로그 소스 내보내기를 클릭하십시오.
  3. 내보내기 파일의 비밀번호를 입력한 후 시작을 클릭하십시오.

    암호화된 구성 파일은 사용자의 컴퓨터로 다운로드되며 dlc-config-<UUID>.json(으)로 이름 지정됩니다. 여기서 <UUID>은(는) Disconnected Log Collector 인스턴스에 고유한 ID입니다.

  4. 루트 사용자로 Disconnected Log Collector 컴퓨터 또는 VM에 로그인하십시오.
  5. 암호화된 구성 파일을 /tmp 디렉토리 또는 원하는 위치에 복사하십시오.
  6. 다음 명령을 실행하여 가져오기 구성 파일을 생성하십시오.
    /opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -i dlc-config-<UUID>.json -o /tmp/logSources.json
  7. 프롬프트가 표시되면 암호화된 구성 파일에 대해 지정한 비밀번호를 입력하십시오.
    다음 메시지는 가져오기 구성 파일의 유효성을 검증한 후 표시됩니다.
    Successfully validate log source file '/tmp/logSources.json'
    팁: logSources.json 파일이 성공적으로 유효성 검증되지 않으면 /var/log/dlc/logSources.log 파일에서 세부사항을 검토하십시오. 문제를 수정한 후 유효성 검증 스크립트를 다시 실행하십시오.
  8. 유효성 검증된 가져오기 구성 파일을 /opt/ibm/si/services/dlc/conf/에 복사하십시오.
    팁: 다른 위치에 저장된 파일 버전이 있도록 현재 logSources.json 파일을 백업하십시오.
  9. 다음 명령을 입력하여 Disconnected Log Collector 를 다시 시작하십시오.
    systemctl restart dlc