QRadar 데이터 게이트웨이 설치 IBM Cloud VPC

데이터 게이트웨이를 통해 IBM® QRadar® on Cloud 에 연결합니다. IBM Cloud VPC 에서 데이터 게이트웨이를 설치할 수 있습니다.

시작하기 전에

어플라이언스가 데이터 게이트웨이 시스템 요구사항을 충족하는지 확인하십시오. 데이터 게이트웨이의 시스템 요구사항을 참조하십시오.

이 태스크를 위한 유지보수 기간을 예약하고 데이터 게이트웨이를 배치에 추가하는 동안 사용자가 변경사항을 배치하지 않도록 하십시오.

게이트웨이 어플라이언스를 통해 연결되는 콘솔의 전체 호스트 이름을 알고 있어야 합니다.

이 태스크에 대한 정보

QRadar 소프트웨어 관련 문제의 경우 IBM 지원 센터에 문의하십시오. IBM Cloud® VPC 인프라에 문제가 발생하면 IBM Cloud VPC 문서 ( https://cloud.ibm.com/docs )를 참조하세요. IBM 의 지원팀이 귀하의 문제가 IBM Cloud VPC 인프라에 의해 발생했다고 판단하는 경우, 근본적인 문제를 해결하기 위해 IBM Cloud 에 지원을 요청해야 합니다.

정적 개인용 및 공개 IP 주소를 사용해야 합니다.

데이터 게이트웨이는 한 번에 하나씩 설치해야 합니다. 둘 이상의 데이터 게이트웨이를 설치하는 경우 하나의 설치를 완료할 때까지 기다린 후 다른 항목을 설치해야 합니다.

프로시저

  1. .qcow2 이미지 파일을 다운로드하십시오.
    1. Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all) 의 CLOUD PLACE 섹션으로 이동하십시오.
    2. 7.4.3-CMP-IBMCloudVPC-MH-QRADAR-20220329114452를 클릭하십시오.
    3. .qcow2.sig 파일을 다운로드하십시오.
      .qcow2 파일 다운로드에는 몇 시간이 걸릴 수 있습니다.
    4. .sig 파일을 사용하여 .qcow2 파일의 무결성을 확인하십시오.
  2. .qcow2 이미지 파일을 업로드하십시오.
    1. IBM Cloud (https://cloud.ibm.com/) 로 이동하여 새 스토리지 버킷을 작성하십시오.
      3단계에서 스토리지 버킷이 사용하는 위치가 필요합니다.
    2. .qcow2 파일을 업로드하십시오.
      업로드에는 최대 1시간이 소요될 수 있습니다. .qcow2 파일의 이름을 바꾸지 마십시오. 파일 이름을 바꾸면 가져오기에 실패합니다.
  3. .qcow2 파일을 가져오십시오.
    1. IBM Cloud에서 탐색 메뉴 () > VPC 인프라 > 사용자 정의 이미지를 클릭하십시오.
    2. 작성을 클릭하십시오.
    3. 이미지의 이름을 입력하고 이미지가 속할 자원 그룹 을 선택하십시오.
    4. 소스Cloud Object Storage로 설정하십시오.
    5. Cloud Object Storage 서비스 인스턴스, 스토리지 버킷에서 사용되는 위치, 스토리지 버킷 및 업로드한 .qcow2 파일을 선택하십시오.
      참고: 이미지를 여러 지역으로 가져오려면 2단계를 반복하고 원하는 각 지역에서 새 스토리지 버킷을 작성해야 합니다.
    6. 운영 체제Red Hat Enterprise Linux로 설정하고 버전red-7-amd64-byol로 설정하십시오.
    7. 사용자 정의 이미지 작성을 클릭하십시오.
      가져오기는 최대 10분이 소요될 수 있습니다.
  4. 이미지 상태가 다음과 같은 경우Available인스턴스를 작성하십시오.
    1. 탐색 메뉴 > VPC 인프라 > 가상 서버 인스턴스를 클릭하십시오.
    2. 작성+를 클릭하십시오.
    3. 아키텍처Intel로 설정하십시오.
    4. 호스팅 유형공용으로 설정하십시오.
    5. 3단계에서 이미지를 가져온 동일 지역으로 위치를 설정하십시오.
    6. 인스턴스에 57자를 초과하지 않는 이름을 지정하십시오.
      이름에는 영숫자 문자와 - 기호만 포함될 수 있습니다.
    7. 인스턴스의 자원 그룹 을 선택하십시오.
    8. 인스턴스를 보다 손쉽게 식별할 수 있는 방법을 원하는 경우, 인스턴스에 대한 태그를 입력하십시오.
    9. 운영 체제사용자 정의 이미지로 설정하십시오.
      사용자 정의 이미지 선택 창이 표시됩니다.
    10. 3단계에서가져온 이미지를 선택한 후 선택을 클릭하십시오.
    11. 모든 프로파일 보기를 클릭하십시오.
      인스턴스 프로파일 선택 창이 표시됩니다.
    12. 데이터 게이트웨이 시스템 요구사항을 충족하는 프로파일을 선택하십시오. 데이터 게이트웨이에 대한 시스템 요구사항을 참조한 후 저장을 클릭하십시오.
      중요: 인스턴스 스토리지를 사용하는 인스턴스는 지원되지 않습니다.
    13. SSH 키 쌍을 선택하거나 작성하십시오.
      SSH를 사용하여 인스턴스에 액세스하려면 SSH 키 쌍이 필요합니다.
    14. 데이터 볼륨 섹션에서 작성+을 클릭하십시오.
    15. 두 번째 디스크의 이름 을 입력하십시오.
    16. 스토리지 요구사항을 예측하고 두 번째 디스크의 크기(GB)를 입력하십시오.
      최소 크기는 250GB입니다. 추가된 디스크는 두 번째 디스크여야 합니다. 세 번째 이상의 디스크가 될 수 없습니다.

      설치가 완료되면 이 디스크에 /store/transient 파티션이 포함됩니다.

      경고: 설치 후에는 스토리지를 늘릴 수 없습니다.
    17. 프로파일을 선택하고 IOPS를 설정한 후 작성을 클릭하십시오.
    18. 가상 프라이빗 클라우드를 선택하십시오.
    19. 네트워크 인터페이스 섹션에서 eth0옆에 있는 편집 아이콘을 클릭하십시오.
    20. 인터페이스eth0 으로 설정된 상태로 두고 서브넷을 선택하십시오.
    21. 예약 방법지정 으로 설정하고 서브넷에서 예약된 사설 IP 주소를 선택하십시오.
      이 IP 주소는 사용자의 인스턴스와 연관된 개인용 IP 주소가 됩니다.
    22. 신뢰할 수 있는 IP 주소에서만 포트 22및 443을 허용하는 보안 그룹을 선택한 후 저장을 클릭하십시오.
      다중 어플라이언스가 있는 QRadar 배치에서는 관리 호스트 간에 많은 포트가 허용되어야 합니다. 배치에서 허용해야 하는 포트에 대한 자세한 정보는 QRadar 포트 사용을 참조하십시오. 방화벽이나 포트를 제한할 수 있는 기타 기술을 사용하여 필요하지 않은 포트를 제한하십시오.
    23. 가상 서버 작성을 클릭하십시오.
  5. 인스턴스 상태가 다음과 같을 때Running인스턴스에 부동 IP 주소를 지정하십시오.
    1. 작성한 인스턴스를 클릭하십시오.
    2. 네트워크 인터페이스 섹션에서 eth0옆에 있는 편집 아이콘을 클릭하십시오.
    3. 유동 IP 주소 드롭 다운에서 IP 주소를 선택하거나 새 유동 IP 예약 을 선택한 후 저장을 클릭하십시오.
  6. 데이터 게이트웨이를 설치하고 루트 비밀번호를 설정하십시오.
    1. 부동 IP 주소가 지정되면 다음 명령을 입력하여 로그인하십시오.
      ssh -i <private_key> cloud-user@<public_IP_address>
    2. 다음 명령을 입력하십시오.
      sudo /root/setup_mh 7000
    3. 시스템이 사용자에게 루트 비밀번호를 설정하라는 프롬프트를 표시합니다. 다음 기준을 충족하는 강력한 비밀번호를 설정하십시오.
      • 5자 이상의 문자가 포함됨
      • 공백 없음
      • @, #, ^*와 같은 특수 문자 중 하나 이상을 포함합니다.
  7. 데이터 게이트웨이를 콘솔과 동일한 버전의 QRadar 로 업그레이드하십시오.
    1. 콘솔에 로그인하십시오.
    2. 콘솔이 있는 QRadar 의 버전을 찾으려면 탐색 메뉴 () 를 클릭한 후 정보를 클릭하십시오.
    3. 콘솔이 있는 QRadar 버전의 SFS 파일을 Fix Central (https://www.ibm.com/support/fixcentral) 에서 다운로드하십시오.
    4. 소프트웨어 업데이트 SFS 파일을 데이터 게이트웨이로 복사하십시오.
    5. ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    6. 데이터 게이트웨이에서 다음 명령을 입력하여 SFS 파일을 /storetmp 디렉토리로 이동하십시오.
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. 다음 명령을 입력하여 수퍼유저 쉘을 여십시오.
      sudo su -
    8. 다음 명령을 입력하여 /media/updates 디렉토리를 작성하십시오.
      mkdir /media/updates
    9. 다음 명령을 입력하여 SFS 파일을 마운트하십시오.
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. 다음 명령을 입력하여 소프트웨어 Update Installer를 실행하십시오.
      /media/updates/installer
  8. QRadar on Cloud 셀프 서비스 앱을 사용하여 데이터 게이트웨이에 대한 토큰을 생성하고 데이터 게이트웨이의 IP 주소를 허용 목록에 추가하십시오. 자세한 정보는 콘솔에 대한 액세스 관리를 참조하십시오.
  9. 토큰을 수싱한 후에:
    1. ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    2. 이전 단계 이후에 어플라이언스를 다시 시작했으므로, 다음 명령을 입력하여 다시 수퍼유저 쉘을 여십시오.
      sudo su -
    3. 간헐적 연결의 알려진 문제점을 완화하려면 새로 추가된 데이터 게이트웨이에서 다음 명령을 입력하십시오.
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. 초기 데이터 게이트웨이 설정을 완료하려면 다음 명령을 입력하십시오.
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  10. 다음 명령을 입력하여 수퍼유저 쉘을 종료하십시오.
    exit

다음에 수행할 작업

데이터 게이트웨이의 대상 프로세서 편집