QRadar 와 통신하도록 OpenStack 구성

OpenStack 이벤트를 수집하려면 QRadar에서 연결을 허용하도록 OpenStack 디바이스를 구성해야 합니다.

중요: OpenStack 은 서로 다른 여러 운영 체제에서 설정할 수 있는 서로 다른 여러 배포판이 있는 오픈 소스 제품입니다. 이 프로시저는 환경에 따라 다를 수 있습니다.

프로시저

  1. OpenStack 디바이스에 로그인하십시오.
  2. /etc/nova/api-paste.ini 파일을 편집하십시오.
  3. 파일의 끝에 다음 텍스트를 추가하십시오.
    [filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf
  4. [composite:openstack_compute_api_v2] 설정을 검토하고 값이 다음 샘플과 일치하는지 확인하십시오.
    [composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2
  5. api_audit_map.conf 파일을 /etc/nova/ 디렉토리에 복사하십시오.
  6. api 서비스를 다시 시작하십시오.

    API 서비스를 다시 시작하는 명령은 OpenStack 노드가 호스팅 중인 운영 체제에 따라 다릅니다. Redhat Enterprise Linux 시스템에서 명령은 service openstack-nova-api restart입니다.

  7. OpenStack 설치 디렉토리의 egg-info 서브디렉토리에서 entry_points.txt 파일을 여십시오.

    PackStack 설치의 경우 파일 경로는 다음 경로와 유사합니다. /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.

  8. [ceilometer.dispatcher] 섹션에 http 디스패처를 추가하십시오.
    [ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher
  9. 제공된 http.py 스크립트를 Ceilometer 설치 디렉토리의 디스패처 서브디렉토리에 복사하십시오.

    정확한 위치는 운영 체제 및 OpenStack 분배에 따라 다릅니다. OpenStack의 Redhat Enterprise Linux 배포에서 디렉토리는 /usr/lib/python2.7/site-packages/ceilometer/dispatcher/입니다.

  10. /etc/ceilometer/ceilometer.conf 파일을 편집하십시오.
  11. [default] 섹션에서 dispatcher=http를 추가하십시오.
  12. 파일의 맨 아래에 이 섹션을 추가하십시오.
    [dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = True

    QRadar 시스템에서 로그 소스를 작성할 때 OpenStack 에 대해 구성한 포트를 사용하십시오.

  13. ceilometer 콜렉터 및 알림 서비스를 다시 시작하십시오.
    ceilometer 콜렉터 및 알림 서비스를 다시 시작하는 명령은 OpenStack 디바이스가 호스팅 중인 운영 체제에 따라 다릅니다. Redhat Enterprise Linux 운영 체제를 사용하는 디바이스에 다음 명령을 사용하십시오.
    service openstack-ceilometer-collector restart
    service openstack-ceilometer-notification restart