Microsoft Azure 에 QRadar 데이터 게이트웨이 설치

데이터 게이트웨이를 통해 IBM® QRadar® on Cloud 에 연결합니다. Microsoft Azure에 데이터 게이트웨이를 설치할 수 있습니다.

시작하기 전에

어플라이언스가 데이터 게이트웨이 시스템 요구사항을 충족하는지 확인하십시오. 데이터 게이트웨이의 시스템 요구사항을 참조하십시오.

이 태스크를 위한 유지보수 기간을 예약하고 데이터 게이트웨이를 배치에 추가하는 동안 사용자가 변경사항을 배치하지 않도록 하십시오.

게이트웨이 어플라이언스를 통해 연결되는 콘솔의 전체 호스트 이름을 알고 있어야 합니다.

이 태스크에 대한 정보

QRadar 소프트웨어 관련 문제의 경우 IBM 지원 센터에 문의하십시오. Microsoft Azure 인프라에 문제가 있는 경우 Microsoft Azure 지원 문서를 참조하십시오. IBM 지원 센터에서 Microsoft Azure 인프라로 인해 문제가 발생했다고 판별하는 경우 Microsoft Azure 인프라의 기본 문제를 해결하려면 Microsoft에 지원을 요청해야 합니다.

정적 개인용 및 공개 IP 주소를 사용해야 합니다.

데이터 게이트웨이는 한 번에 하나씩 설치해야 합니다. 둘 이상의 데이터 게이트웨이를 설치하는 경우 하나의 설치를 완료할 때까지 기다린 후 다른 항목을 설치해야 합니다.

프로시저

  1. Microsoft Azure Marketplace (https://azuremarketplace.microsoft.com/en-us/marketplace/apps/ibm.qradar750?tab=Overview) 로 이동하십시오.
    요금제 + 요금 탭을 사용하여 특정 VM 크기에 대한 요금을 예측할 수 있지만, 이 화면에서는 VM 크기를 선택하지 않습니다.
  2. 지금 가져오기를 클릭하십시오.
  3. 소프트웨어 플랜 메뉴 목록에서 개인 소유 장비( IBM ) Security QRadar SIEM v7.5.0 UP9 (BYOL) 을 선택하고 계속을 클릭합니다.
  4. 데이터 게이트웨이의 인스턴스를 작성하려면 작성 을 클릭하십시오.
  5. VM 설정을 구성하십시오.
    1. 기존 자원 그룹 을 선택하거나 새로 작성하십시오.
    2. 가상 머신 이름을 입력하십시오.
      참고: VM 이름은 10자이하여야 합니다.
    3. 지역을 선택하십시오.
    4. 모든 크기 보기 를 클릭하고 최소 시스템 요구사항 (D-Series v4, B-Series, DC-Series, E-Series v4, F-Series v2, H-Series, D-Series v3, E-Series v3, D-Series v2) 을 충족하는 다음 목록에서 x64-based 크기를 선택하십시오.
      자세한 정보는 QRadar on Cloud 온보딩을 참조하십시오.
    5. 관리자 계정의 사용자 이름을 입력하십시오.
    6. SSH 공개 키 또는 비밀번호를 선택하십시오.

      Microsoft Azure에서 Linux® VM에 대한 SSH 공개-개인 키 쌍 작성 및 사용에 대한 자세한 정보는 Microsoft 문서를 참조하십시오.

  6. 다음: 디스크 >을 클릭하십시오.
    1. 데이터 디스크 섹션에서 새 디스크 작성 및 연결을 클릭하십시오.
    2. 데이터 디스크의 이름을 입력하십시오.
    3. 소스 유형없음 (빈 디스크)으로 두십시오.
    4. 크기 변경을 클릭하십시오.
    5. 디스크 SKU를 선택하십시오.
    6. 스토리지 요구사항을 추정한 후 GiB에 크기를 입력하십시오. 크기를 입력한 후 확인 을 클릭하십시오.
      최소 크기는 250 GiB입니다. 추가된 디스크는 두 번째 디스크여야 합니다. 세 번째 이상의 디스크가 될 수 없습니다. 설치가 완료되면 디스크에 /store/transient 파티션이 포함됩니다.
      경고: 설치 후 스토리지를 늘릴 수 없습니다.
    7. 확인 을 클릭하여 데이터 디스크를 추가하십시오.
  7. 다음: 네트워킹 >을 클릭하십시오.
    1. 기존 가상 네트워크를 작성하거나 선택하십시오.
    2. 가상 네트워크에 대한 서브넷 을 작성하거나 선택하십시오.
    3. NIC 네트워크 보안 그룹에서 고급을 선택하십시오.
    4. QRadar Console에 대해 포트 22및 443을 허용하는 네트워크 보안 그룹을 작성하거나 선택하여 QRadar 배치에 액세스할 수 있는 신뢰할 수 있는 IP 주소의 허용 목록을 작성하십시오.
      여러 어플라이언스가 있는 QRadar 배치에서는 관리 호스트 간에 다른 포트도 허용될 수 있습니다. 배치에서 허용해야 하는 포트에 대한 자세한 정보는 QRadar에서 사용되는 공통 포트 및 서버를 참조하십시오.
  8. 검토+작성을 클릭하십시오.
  9. 작성 을 클릭하여 인스턴스를 배치하십시오. 이 작업은 몇 분이 소요될 수 있습니다.
  10. VM이 Azure에 배치되면 리소스로 이동을 클릭하십시오.
  11. VM이 준비되면 5f 생성한 키 쌍 또는 비밀번호를 사용하여 로그인할 수 있습니다.
    • SSH 및 키 쌍을 사용하여 로그인하려면 다음 명령을 입력하십시오.
      ssh -i <key.pem> user@<public_IP_address>
    • SSH 및 비밀번호를 사용하여 로그인하려면 다음 명령을 입력하십시오.
      ssh user@<public_IP_address>
  12. 다음 명령을 입력하십시오.
    sudo /root/setup 7000
    SSH 세션이 연결이 끊어지면 다음 옵션 중 하나를 사용하여 설치 프로그램에 다시 연결합니다.
    • ' QRadar 7. 7.5.0 UP8 이전 버전을 사용하는 경우 다음 명령을 입력합니다:
      sudo screen -r qradar
    • ' QRadar 7. 7.5.0 UP8 이상 버전을 사용하는 경우 다음 명령을 입력합니다:
      sudo tmux a
    참고: 이 단계에서는 설치 프로그램을 마지막으로 사용한 세션에 다시 연결합니다. 로그인 시 프롬프트에는 세션을 다시 연결하라는 명령도 표시되며, 이 명령이 선호됩니다.
  13. 시스템에서 루트 비밀번호를 설정하라는 프롬프트를 표시합니다. 비밀번호는 다음 기준을 충족해야 합니다.
    • 5자 이상의 문자가 포함됨
    • 공백 없음
    • @, #, ^및 * 와 같은 특수 문자 중 하나 이상을 포함합니다.

    설치 프로세스가 완료될 때까지 이 비밀번호를 변경할 수 없습니다. 루트 비밀번호는 게이트웨이 호스트 비밀번호이기도 합니다.

  14. 데이터 게이트웨이를 콘솔과 동일한 버전의 QRadar 로 업그레이드하십시오.
    1. 콘솔에 로그인하십시오.
    2. 콘솔이 있는 QRadar 의 버전을 찾으려면 탐색 메뉴 () 를 클릭한 후 정보를 클릭하십시오.
    3. Fix Centralhttps://www.ibm.com/support/fixcentral에서 콘솔의 QRadar ' 버전에 대한 SFS 파일을 다운로드하세요.
    4. 소프트웨어 업데이트 SFS 파일을 데이터 게이트웨이로 복사하십시오.
    5. ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    6. 데이터 게이트웨이에서 다음 명령을 입력하여 SFS 파일을 /storetmp 디렉토리로 이동하십시오.
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. 다음 명령을 입력하여 수퍼유저 쉘을 여십시오.
      sudo su -
    8. 다음 명령을 입력하여 /media/updates 디렉토리를 작성하십시오.
      mkdir /media/updates
    9. 다음 명령을 입력하여 SFS 파일을 마운트하십시오.
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. 다음 명령을 입력하여 소프트웨어 Update Installer를 실행하십시오.
      /media/updates/installer
  15. QRadar on Cloud 셀프 서비스 앱을 사용하여 데이터 게이트웨이에 대한 토큰을 생성하고 데이터 게이트웨이의 IP 주소를 허용 목록에 추가하십시오. 자세한 내용은 콘솔에 대한 액세스 관리를 참조하세요.
  16. 토큰을 수싱한 후에:
    1. ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    2. 이전 단계 이후에 어플라이언스를 다시 시작했으므로, 다음 명령을 입력하여 다시 수퍼유저 쉘을 여십시오.
      sudo su -
    3. 간헐적 연결의 알려진 문제점을 완화하려면 새로 추가된 데이터 게이트웨이에서 다음 명령을 입력하십시오.
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. 초기 데이터 게이트웨이 설정을 완료하려면 다음 명령을 입력하십시오.
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  17. 다음 명령을 입력하여 수퍼유저 쉘을 종료하십시오.
    exit