QRadar 포트 사용

IBM QRadar 서비스 및 구성요소가 네트워크를 통해 통신하는 데 사용하는 공통 포트 목록을 검토하십시오. 포트 목록을 사용하여 네트워크에서 열려야 하는 포트를 판별할 수 있습니다. 예를 들어, QRadar Console 가 원격 이벤트 프로세서와 통신하기 위해 열려 있어야 하는 포트를 판별할 수 있습니다.

경고: 공통 포트를 변경하면 QRadar 배치가 중단될 수 있습니다.

WinCollect 원격 폴링

다른 Microsoft Windows 운영 체제를 원격으로 폴링하는 WinCollect 에이전트에는 추가 포트 지정이 필요할 수 있습니다.

자세한 정보는 IBM QRadar WinCollect 사용자 안내서를 참조하십시오.

QRadar 청취 포트

다음 테이블에는 LISTEN 상태에서 열려 있는 QRadar 포트가 표시되어 있습니다. LISTEN 포트는 시스템에서 iptables가 사용 가능한 경우에만 유효합니다. 달리 언급하지 않는 한, 지정된 포트 번호에 대한 정보는 모든 QRadar 제품에 적용됩니다.
표 1. QRadar 서비스 및 구성요소에서 사용하는 청취 포트
포트 설명 프로토콜 방향 요구사항
22 SSH TCP QRadar Console 에서 다른 모든 구성요소로의 양방향. 원격 관리 액세스.

원격 시스템을 관리 호스트로 추가.

외부 디바이스에서 파일을 검색하는 로그 소스 프로토콜(예제: 로그 파일 프로토콜).

명령행 인터페이스를 사용하여 데스크탑에서 콘솔로 통신하는 사용자.

고가용성(HA).

25 SMTP TCP 모든 관리 호스트에서 SMTP 게이트웨이로. QRadar 에서 SMTP 게이트웨이로 이메일을 보냅니다.

오류 및 경고 이메일 메시지를 관리 이메일 연락처로 전달.

111 및 무작위 생성 포트

포트 맵퍼

TCP/UDP

QRadar Console와 통신하는 관리 호스트 (MH).

QRadar Console에 연결하는 사용자입니다.

NFS(Network File System)와 같은 필수 서비스의 원격 프로시저 호출(RPC).

123 NTP(Network Time Protocol) UDP

QRadar Console 에서 NTP 서버로 아웃바운드

MH에서 QRadar Console 로 아웃바운드

Chrony를 통한 다음 항목 간의 시간 동기화:

  • QRadar® 콘솔 및 NTP 서버
  • QRadar 관리 호스트 및 QRadar 콘솔
135 및 RPC 호출을 위한 1024가 넘는 동적으로 할당된 포트 DCOM TCP 이벤트에 대해 원격으로 폴링되는 Windows 운영 체제와 WinCollect 에이전트 간의 양방향 트래픽.

이벤트에 대해 원격으로 폴링되는 Windows 운영 체제 및 Microsoft Security Event Log Protocol 또는 Adaptive Log Exporter 에이전트를 사용하는 QRadar Console 구성요소 또는 IBM QRadar 이벤트 콜렉터 간의 양방향 트래픽.

이 트래픽은 WinCollect, Microsoft 보안 이벤트 로그 프로토콜 또는 Adaptive Log Exporter에 의해 생성됩니다.
주: DCOM은 일반적으로 통신을 위해 임의의 포트 범위를 할당합니다. 특정 포트를 사용하도록 Microsoft Windows 제품을 구성할 수 있습니다. 자세한 정보는 Microsoft Windows 문서를 참조하십시오.
137 Windows NetBIOS 이름 서비스 UDP 이벤트에 대해 원격으로 폴링되는 Windows 운영 체제와 WinCollect 에이전트 간의 양방향 트래픽.

이벤트에 대해 원격으로 폴링되는 Windows 운영 체제 및 Microsoft Security Event Log Protocol 또는 Adaptive Log Exporter 에이전트를 사용하는 QRadar Console 구성요소 또는 QRadar Event Collectors 간의 양방향 트래픽.

이 트래픽은 WinCollect, Microsoft 보안 이벤트 로그 프로토콜 또는 Adaptive Log Exporter에 의해 생성됩니다.
138 Windows NetBIOS 데이터그램 서비스 UDP 이벤트에 대해 원격으로 폴링되는 Windows 운영 체제와 WinCollect 에이전트 간의 양방향 트래픽.

이벤트에 대해 원격으로 폴링되는 Windows 운영 체제 및 Microsoft Security Event Log Protocol 또는 Adaptive Log Exporter 에이전트를 사용하는 QRadar Console 구성요소 또는 QRadar Event Collectors 간의 양방향 트래픽.

이 트래픽은 WinCollect, Microsoft 보안 이벤트 로그 프로토콜 또는 Adaptive Log Exporter에 의해 생성됩니다.
139 Windows NetBIOS 세션 서비스 TCP 이벤트에 대해 원격으로 폴링되는 Windows 운영 체제와 WinCollect 에이전트 간의 양방향 트래픽.

이벤트에 대해 원격으로 폴링되는 Windows 운영 체제 및 Microsoft Security Event Log Protocol 또는 Adaptive Log Exporter 에이전트를 사용하는 QRadar Console 구성요소 또는 QRadar Event Collectors 간의 양방향 트래픽.

이 트래픽은 WinCollect, Microsoft 보안 이벤트 로그 프로토콜 또는 Adaptive Log Exporter에 의해 생성됩니다.
162 NetSNMP UDP QRadar Console에 연결하는 QRadar 관리 호스트.

QRadar Event Collectors에 대한 외부 로그 소스.

외부 로그 소스로부터의 통신(v1, v2c 및 v3)을 청취하는 NetSNMP 디먼의 UDP 포트입니다. 포트는 SNMP 에이전트가 사용 가능한 경우에만 열립니다.
199 NetSNMP TCP QRadar Console에 연결하는 QRadar 관리 호스트.

QRadar Event Collectors에 대한 외부 로그 소스.

외부 로그 소스로부터의 통신(v1, v2c, v3)을 청취하는 NetSNMP 디먼의 TCP 포트. 포트는 SNMP 에이전트가 사용 가능한 경우에만 열립니다.
427 SLP(Service Location Protocol) UDP/TCP   내장 관리 모듈은 LAN 상의 서비스를 찾기 위해 포트를 사용합니다.
443 Apache/HTTPS TCP 모든 제품에서 QRadar Console로의 안전한 통신을 위한 양방향 트래픽.

앱 호스트에서 QRadar Console로의 단방향 트래픽입니다.

구성이 QRadar Console에서 관리 호스트로 다운로드됩니다.

QRadar Console에 연결하는 QRadar 관리 호스트.

QRadar에 대한 로그인 액세스 권한이 있는 사용자입니다.

WinCollect 에이전트에 대한 구성 업데이트를 관리하고 제공하는 QRadar Console .

QRadar API에 대한 액세스가 필요한 앱입니다.

445 Microsoft 디렉토리 서비스 TCP 이벤트에 대해 원격으로 폴링되는 Windows 운영 체제와 WinCollect 에이전트 간의 양방향 트래픽.

이벤트에 대해 원격으로 폴링되는 Windows 운영 체제 및 Microsoft Security Event Log Protocol을 사용하는 QRadar Console 구성요소 또는 QRadar Event Collectors 간의 양방향 트래픽입니다.

Adaptive Log Exporter 에이전트와 이벤트를 위해 원격으로 폴링되는 Windows 운영 체제 간의 양방향 트래픽

이 트래픽은 WinCollect, Microsoft 보안 이벤트 로그 프로토콜 또는 Adaptive Log Exporter에 의해 생성됩니다.
514 시스템 로그 UDP/TCP TCP syslog 이벤트를 제공하는 외부 네트워크 어플라이언스는 양방향 트래픽을 사용합니다.

UDP syslog 이벤트를 제공하는 외부 네트워크 어플라이언스는 단방향 트래픽을 사용합니다.

QRadar 호스트에서 QRadar Console로의 내부 syslog 트래픽.

QRadar 구성요소에 이벤트 데이터를 전송하기 위한 외부 로그 소스입니다.

시스템 로그 트래픽에는 WinCollect 에이전트, 이벤트 수집기 및 적응형 로그 내보내기 에이전트가 포함되며, 이들은 UDP 또는 QRadarTCP 이벤트를 다음으로 전송할 수 있습니다.

762 NFS(Network File System) 마운트 디먼(마운트됨) TCP/UDP QRadar Console 및 NFS 서버 간의 연결. 지정된 위치에 파일 시스템을 마운트하는 요청을 처리하는 NFS(Network File System) 마운트 디먼.
1514 Syslog-ng TCP/UDP 로깅할 syslog-ng 디먼에 대한 로컬 Event Collector 구성요소 및 로컬 Event Processor 구성요소 간의 연결. syslog-ng의 내부 로깅 포트.
2049 NFS TCP QRadar Console 및 NFS 서버 간의 연결. 구성요소 간에 파일이나 데이터를 공유하는 NFS(Network File System) 프로토콜.
2055 NetFlow 데이터 UDP 플로우 소스 (일반적으로 라우터) 의 관리 인터페이스에서 IBM QRadar Flow Collector로. 라우터와 같은 구성요소의 NetFlow 데이터그램.
2376 Docker 명령 포트 TCP 내부 통신. 이 포트는 외부적으로 사용할 수 없습니다. QRadar 애플리케이션 프레임워크 자원을 관리하는 데 사용됩니다.
3389 RDP(Remote Desktop Protocol) 및 Ethernet over USB 사용 TCP/UDP   Microsoft Windows 운영 체제가 USB를 통한 RDP및 이더넷을 지원하도록 구성된 경우, 사용자는 관리 네트워크를 통해 서버에 대한 세션을 시작할 수 있습니다. 이는 RDP용 기본 포트인 3389가 열려 있어야 함을 의미합니다.
3900 Integrated Management Module 원격 실제 포트 TCP/UDP   이 포트를 사용하여 Integrated Management Module을(를) 통해 QRadar 콘솔과 상호작용할 수 있습니다.
4333 경로 재지정 포트 TCP   이 포트는 QRadar 오펜스 분석에서 ARP (Address Resolution Protocol) 요청의 경로 재지정 포트로 지정됩니다.
5000 콘솔에서 실행되는 Docker si-registry와의 통신을 허용하는 데 사용됩니다. 이를 통해 모든 관리 호스트가 로컬 컨테이너를 작성하는 데 사용될 콘솔에서 이미지를 가져올 수 있습니다. TCP QRadar Console 에서 QRadar 앱 호스트로의 단방향. 앱 호스트에서 사용됩니다. 콘솔에서 앱을 앱 호스트에 배치하고 해당 앱을 관리할 수 있습니다.
5432 Postgres TCP 로컬 데이터베이스 인스턴스에 액세스하는 데 사용되는 관리 호스트를 위한 통신. 관리 탭에서 관리 호스트 프로비저닝을 위해 필요합니다.
6514 시스템 로그 TCP 암호화된 TCP syslog 이벤트를 제공하는 외부 네트워크 어플라이언스는 양방향 트래픽을 사용합니다. 암호화된 이벤트 데이터를 QRadar 구성요소에 전송하기 위한 외부 로그 소스.
7676, 7677, 32000이 넘는 임의로 바인드된 4개의 포트 메시징 연결(IMQ) TCP 관리 호스트의 구성요소 간 메시지 큐 통신. 관리 호스트의 구성요소 간 통신을 위한 메시지 큐 브로커.
참고: QRadar 콘솔에서 암호화되지 않은 호스트로 이러한 포트에 대한 액세스를 허용해야 합니다.

포트 7676 및 7677은 정적 TCP 포트이며 4개의 추가 연결이 무작위 포트에서 작성됩니다.

5791, 7700, 7777, 7778, 7779, 7780, 7781, 7782, 7783, 7787, 7788, 7790, 7791, 7792, 7793, 7794, 7795, 7799, 8989 및 8990.

7777, 7778, 7779, 7780, 7781, 7782, 7783, 7788, 7790, 7791, 7792, 7793, 7795, 7799 및 8989에만 FIPS 설치가 가능합니다.

JMX 서버 포트 TCP 내부 통신. 이러한 포트는 외부적으로 사용할 수 없습니다. JMX 모든 내부 QRadar 프로세스에 대한 서버(Java™ Management Beans) 모니터링을 통해 지원 가능성 지표를 노출합니다.

이러한 포트는 QRadar 지원 센터에서 사용됩니다.

7789 HA DRBD(Distributed Replicated Block Device) TCP/UDP HA 클러스터의 2차 호스트와 1차 호스트 간의 양방향. Distributed Replicated Block Device는 HA 구성의 1차 호스트와 2차 호스트 간에 드라이브 동기화 상태를 유지하는 데 사용됩니다.
7800 Apache Tomcat TCP 이벤트 프로세서 에서 QRadar Console로. 이벤트를 위한 실시간(스트리밍).
7801 Apache Tomcat TCP 이벤트 프로세서 에서 QRadar Console로. 플로우를 위한 실시간(스트리밍).
7803 비정상 발견 엔진 TCP 이벤트 프로세서 에서 QRadar Console로. 비정상 발견 엔진 포트.
7804 QRM ARC 빌더. TCP QRadar 프로세스와 ARC 빌더 간의 내부 제어 통신. 이 포트는 QRadar Risk Manager 에만 사용됩니다. 이 포트는 외부적으로 사용할 수 없습니다.
7805 Syslog 터널 통신 TCP QRadar Console 및 관리 호스트 사이의 양방향 콘솔과 관리 호스트 간의 암호화 통신에 사용됩니다.
8000 이벤트 콜렉션 서비스(ECS) TCP 이벤트 콜렉터 에서 QRadar Console로. 특정 이벤트 콜렉션 서비스(ECS)를 위한 청취 포트
8001 SNMP 디먼 포트 TCP 외부 SNMP 시스템이 SNMP 트랩 정보를 요청합니다 QRadar Console. 외부 SNMP 데이터 요청을 청취하는 포트입니다.
8005 Apache Tomcat TCP 내부 통신. 외부적으로 사용할 수 없습니다. Tomcat을 제어하려면 여십시오.

이 포트가 바인드되며 로컬 호스트로부터의 연결만 승인합니다.

8009 Apache Tomcat TCP HTTP 디먼(HTTPd) 프로세스에서 Tomcat으로. 요청이 웹 서비스를 위해 사용되고 프록시 지정되는 Tomcat 커넥터.
8080 Apache Tomcat TCP HTTP 디먼(HTTPd) 프로세스에서 Tomcat으로. 요청이 웹 서비스를 위해 사용되고 프록시 지정되는 Tomcat 커넥터.
8082 QRadar Risk Manager 용 보안 터널 TCP QRadar ConsoleQRadar Risk Manager 간의 양방향 트래픽 QRadar Risk ManagerQRadar Console사이에 암호화가 사용되는 경우 필수입니다.
8413 WinCollect 에이전트 TCP WinCollect 에이전트와 QRadar Console간의 양방향 트래픽. 이 트래픽은 WinCollect 에이전트에 의해 생성되고 통신이 암호화됩니다. WinCollect 에이전트에 구성 업데이트를 제공하고 연결된 모드에서 WinCollect를 사용하는 데 필요합니다.
8844 Apache Tomcat TCP QRadar Console 에서 QRadar Vulnerability Manager 프로세서를 실행 중인 어플라이언스로의 단방향. QRadar Vulnerability Manager 프로세서를 실행 중인 호스트에서 정보를 읽기 위해 Apache Tomcat에서 사용합니다.
중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 내용은 QRadar Vulnerability Manager: 서비스 종료 제품 알림 ( https://www.ibm.com/support/pages/node/6853425 )을 참조하세요.
9000 Conman TCP QRadar Console 에서 QRadar 앱 호스트로의 단방향. 앱 호스트에서 사용됩니다. 콘솔에서 앱을 앱 호스트에 배치하고 해당 앱을 관리할 수 있습니다.
9090 XForce IP Reputation 데이터베이스 및 서버 TCP 내부 통신. 외부적으로 사용할 수 없습니다. QRadar 프로세스와 XForce Reputation IP 데이터베이스 간의 통신.
9381 인증서 파일 다운로드 TCP QRadar 관리 호스트 또는 외부 네트워크에서 QRadar Console 로의 단방향 QRadar 생성 인증서의 유효성을 검증하는 데 사용할 수 있는 QRadar CA 인증서 및 CRL 파일을 다운로드합니다.
9381 localca-server TCP QRadar 구성요소 간 양방향. QRadar 로컬 루트 및 중간 인증서와 연관된 CRL을 보유하는 데 사용됩니다.
9393, 9394 vault-qrd TCP 내부 통신. 외부적으로 사용할 수 없습니다. 시크릿을 보유하고 서비스에게 시크릿에 대한 보안 액세스를 허용하는 데 사용됩니다.
9913 및 하나의 동적 지정 포트 웹 애플리케이션 컨테이너 TCP JVM(Java Virtual Machine) 간 양방향 Java RMI(Remote Method Invocation) 통신 웹 애플리케이션을 등록한 경우 하나의 추가 포트가 동적으로 지정됩니다.
9995 NetFlow 데이터 UDP 플로우 소스 (일반적으로 라우터) 의 관리 인터페이스에서 QRadar Flow Collector로. 라우터와 같은 구성요소의 NetFlow 데이터그램.
9999 IBM QRadar Vulnerability Manager 프로세서 TCP 스캐너에서 QRadar Vulnerability Manager 프로세서를 실행 중인 어플라이언스로의 단방향 QRadar Vulnerability Manager (QVM) 명령 정보에 사용됩니다. QRadar ConsoleQRadar Vulnerability Manager 프로세서를 실행 중인 호스트에서 이 포트에 연결합니다. 이 포트는 QVM을 사용한 경우에만 사용됩니다.
중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 내용은 QRadar Vulnerability Manager: 서비스 종료 제품 알림 ( https://www.ibm.com/support/pages/node/6853425 )을 참조하세요.
10000 QRadar 웹 기반, 시스템 관리 인터페이스 TCP/UDP 모든 QRadar 호스트에 대한 사용자 데스크탑 시스템. QRadar V7.2.5 이하에서 이 포트는 호스트 루트 비밀번호 및 방화벽 액세스와 같은 서버 변경에 사용됩니다.

포트 10000은 V7.2.6에서 사용 불가능합니다.

10101, 10102 하트비트 명령 TCP 1차 노드 및 2차 HA 노드 간의 양방향 트래픽. HA 노드가 여전히 활성인지 확인하는 데 필요합니다.
12500 Socat 2진 TCP MH에서 QRadar Console 로 아웃바운드 QRadar Console 또는 MH가 암호화될 때 tcp를 통해 chrony udp 요청을 터널링하는 데 사용되는 포트
14433 traefik TCP QRadar Console 에서 QRadar 앱 호스트로의 단방향. 앱 호스트에서 사용됩니다. 콘솔에서 앱을 앱 호스트에 배치하고 해당 앱을 관리할 수 있습니다.
15432       QRM과 QRadar간의 내부 통신을 위해 열려 있어야 합니다.
15433 Postgres TCP 로컬 데이터베이스 인스턴스에 액세스하는 데 사용되는 관리 호스트를 위한 통신. QRadar Vulnerability Manager (QVM) 구성 및 스토리지에 사용됩니다. 이 포트는 QVM을 사용한 경우에만 사용됩니다.
중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 내용은 QRadar Vulnerability Manager: 서비스 종료 제품 알림 ( https://www.ibm.com/support/pages/node/6853425 )을 참조하세요.
15434      

포렌식과 QRadar간의 내부 통신을 위해 열려 있어야 합니다.

20000-23000 SSH 터널 TCP QRadar Console에서 다른 모든 암호화된 관리 호스트로의 양방향. 암호화된 관리 호스트와의 JMS(Java Message Service) 통신에 사용되는 SSH 터널을 위한 로컬 청취 지점입니다. 시스템 및 라이센스 관리를 통한 네트워킹 구성 업데이트와 같은 장기 실행 비동기 태스크를 수행하는 데 사용됩니다.
23111 SOAP 웹 서버 TCP   이벤트 콜렉션 서비스(ECS)의 SOAP 웹 서버 포트.
23333 Emulex 파이버 채널 TCP 파이버 채널 카드를 사용하여 QRadar 어플라이언스에 연결하는 사용자 데스크탑 시스템입니다. Emulex 파이버 채널 HBAnywhere 원격 관리 시스템(elxmgmt).
26000 traefik TCP QRadar 구성요소 간 양방향. 암호화된 앱 호스트와 함께 사용됩니다. 앱 서비스 감지에 필요합니다.
26001 Conman TCP QRadar Console 에서 QRadar 앱 호스트로의 단방향. 암호화된 앱 호스트와 함께 사용됩니다. 콘솔에서 앱을 앱 호스트에 배치하고 해당 앱을 관리할 수 있습니다.
32000 정규화된 플로우 전달 TCP QRadar 구성요소 간 양방향. 오프사이트 소스에서 또는 QRadar Flow Collectors간에 통신하는 정규화된 플로우 데이터입니다.
32004 정규화된 이벤트 전달 TCP QRadar 구성요소 간 양방향. 오프사이트 소스에서 또는 QRadar Event Collectors간에 통신하는 정규화된 이벤트 데이터입니다.
32005 데이터 플로우 TCP QRadar 구성요소 간 양방향. 별도의 관리 호스트에 있는 경우 QRadar Event Collectors 간의 데이터 플로우 통신 포트입니다.
32006 Ariel 조회 TCP QRadar 구성요소 간 양방향. Ariel 프록시 서버와 Ariel 조회 서버 간의 통신 포트입니다.
32007 오펜스 데이터 TCP QRadar 구성요소 간 양방향. 오펜스에 기여하거나 글로벌 상관에 포함된 이벤트 및 플로우.
32009 식별 데이터 TCP QRadar 구성요소 간 양방향. 수동 취약성 정보 서비스(VIS)와 이벤트 콜렉션 서비스(ECS) 간에 통신되는 식별 데이터.
32010 플로우 청취 소스 포트 TCP QRadar 구성요소 간 양방향. QRadar Flow Collectors에서 데이터를 수집하기 위한 플로우 청취 포트입니다.
32011 Ariel 청취 포트 TCP QRadar 구성요소 간 양방향. 데이터베이스 검색, 진행 정보 및 기타 연관된 명령을 위한 Ariel 청취 포트입니다.
32000 - 33999 데이터 플로우(플로우, 이벤트, 플로우 컨텍스트) TCP QRadar 구성요소 간 양방향. 이벤트, 플로우, 플로우 컨텍스트, 이벤트 검색 조회 및 Docker 프록시와 같은 데이터 플로우.
40799 PCAP 데이터 UDP Juniper Networks SRX Series 어플라이언스에서 QRadar로.

Juniper Networks SRX 시리즈 어플라이언스에서 수신 패킷 캡처(PCAP) 데이터를 수집합니다.

참고: 디바이스의 패킷 캡처는 다른 포트를 사용할 수 있습니다. 패킷 캡처 구성에 대한 자세한 정보는 Juniper Networks SRX 시리즈 어플라이언스 문서를 참조하십시오.
ICMP ICMP   HA 클러스터의 2차 호스트와 1차 호스트 간의 양방향 트래픽. 인터넷 제어 메시지 프로토콜(ICMP)을 사용하여 HA 클러스터의 2차 호스트 및 1차 호스트 간의 네트워크 연결 테스트.