TLS syslog 프로토콜 구성 옵션
TLS 의 Syslog 프로토콜 로그 소스를 구성하여 각 리스너 포트에 대해 TLS Syslog 이벤트 전달을 지원하는 네트워크 장치로부터 암호화된 syslog 이벤트를 수신하도록 합니다.
TLS 의 Syslog 프로토콜은 수동적인 인바운드 프로토콜입니다. 로그 소스는 수신 TLS syslog 이벤트에 대한 청취 포트를 작성합니다. 기본적으로 TLS Syslog 로그 소스는 로 생성된 인증서와 IBM QRadar키를 사용합니다. TLS 로그 소스 프로토콜은 다음 기능을 지원합니다.
- 이벤트 수집기는 최대 1000개의 이벤트 수집기( TLS ) 연결을 지원합니다.
- TLS 로그 소스(예외 제외 AutoDiscovered ) 는 해당 이벤트 수집기에서 고유한 포트를 사용해야 합니다.
- 이벤트 수집기에서 최대 1000개의 TLS 로그 소스를 생성할 수도 있습니다.
- Pem 및 Key의 경우 Key 는
PKCS8/DER형식이어야 합니다. - 인증서 관리 앱을 사용 중인 경우 키 는
PKCS8형식이어야 합니다.
ecs-ec-ingress 재시작이 필요합니다. 변경 사항 배포 또는 전체 구성 배포 옵션이 작동하지 않습니다. 배포 후 서비스 ecs-ec-ingress 재시작이 필요합니다.다음 표에는 TLS Syslog 프로토콜의 프로토콜 특정 매개변수가 설명되어 있습니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | TLS Syslog |
| 로그 소스 ID | 로그 소스를 식별하는 IP 주소 또는 호스트 이름입니다. UP15 의 새로운 기능 이제 ‘ TLS ’의 Syslog 기반 로그 소스에 대해 최대 10개의 로그 소스 식별자를 구성할 수 있습니다. |
| TLS 청취 포트 | 기본 TLS 청취 포트는 6514입니다. 중요: 각 TLS 수신 포트에는 하나의 TLS Syslog 로그 소스만 할당할 수 있습니다.
|
| 인증 모드 | TLS 연결이 인증에 사용하는 모드. TLS 및 클라이언트 인증 옵션을 선택하는 경우 인증서 매개변수를 구성해야 합니다. |
| 클라이언트 인증서 인증 | 목록에서 다음 옵션 중 하나를 선택하십시오.
|
| CN 허용 목록 사용 | CN 허용 목록을 사용하려면 이 매개변수를 사용으로 설정하십시오. |
| CN 허용 목록 | 신뢰할 수 있는 클라이언트 인증서 공통 이름의 허용 목록입니다. 일반 텍스트 또는 정규식 (regex) 을 입력할 수 있습니다. 여러 항목을 정의하려면 각 항목을 별도의 행에 입력하십시오. |
| 발행자 확인 사용 | 발행자 검증을 사용하려면 이 매개변수를 사용으로 설정하십시오. |
| 루트/중간 발행자의 인증서 또는 공개 키 | PEM 형식으로 루트/중간 발급자 인증서 또는 공개 키를 입력하십시오.
|
| 인증서 취소 확인 | 클라이언트 인증서에 대해 인증서 폐기 상태를 확인합니다. 이 옵션을 사용하려면 X509v3 클라이언트 인증서에 대한 CRL 배포 지점 필드 에 지정된 URL 네트워크 연결이 필요합니다. |
| 인증서 사용 검사 | 키 사용 및 확장 키 사용 확장 필드에서 인증서 X509v3 확장의 컨텐츠를 확인합니다. 수신 클라이언트 인증서의 경우 X509v3 키 사용의 허용 값은 digitalSignature 및 keyAgreement입니다. X509v3 확장 키 사용의 허용 값은 TLS Web Client Authentication입니다. 이 특성은 기본적으로 사용 안함으로 설정되어 있습니다. |
| 클라이언트 인증서 경로 | 디스크에서 클라이언트 인증서의 절대 경로입니다. 인증서는 이 로그 소스의 QRadar Console 또는 Event Collector 에 저장되어야 합니다. 중요:
입력하는 인증서 파일이 다음으로 시작하는지 확인하십시오. -----BEGIN CERTIFICATE----- 그리고 다음으로 끝납니다. -----END CERTIFICATE----- |
| 서버 인증서 유형 | 서버 인증서 및 서버 키에 대한 인증에 사용할 인증서의 유형입니다. 서버 인증서 유형 목록에서 다음 옵션 중 하나를 선택하십시오.
|
| 생성된 인증서 | 이 옵션은 인증서 유형을 구성할 때 사용할 수 있습니다. 서버 인증서 및 서버 키에 대해 QRadar 에서 생성되는 기본 인증서 및 키를 사용하려면 이 옵션을 선택하십시오. 생성된 인증서는 로그 소스가 지정된 대상 Event Collector의 /opt/qradar/conf/trusted_certificates/ 디렉토리에 있는 syslog-tls.cert 로 이름 지정됩니다. |
| 단일 인증서 및 개인 키 | 이 옵션은 인증서 유형을 구성할 때 사용할 수 있습니다. 서버 인증서로 단일 PEM 인증서를 사용하려면 이 옵션을 선택한 후 다음과 같은
매개변수를 구성하십시오.
|
| PKCS12 인증서 및 비밀번호 | 이 옵션은 인증서 유형을 구성할 때 사용할 수 있습니다. 서버 인증서 및 서버 키가 들어 있는 PKCS12 파일을 사용하려면 이 옵션을 선택한 후
다음과 같은 매개변수를 구성하십시오.
|
| 최대 페이로드 길이 | TLS Syslog 메시지에 대해 표시되는 최대 페이로드 길이(문자)입니다. |
| 최대 연결 수 | 최대 연결 매개변수는 각 시스템 로그 서버( TLS )의 Event Collector Syslog 프로토콜이 동시에 허용할 수 있는 연결 수를 제어합니다. 각 이벤트 수집기(Event Collector)의 시스템 이벤트 수집기( TLS ) 시스로그( Event CollectorSyslog) 로그 소스 구성에서는 활성화 및 비활성화된 로그 소스를 포함하여 각 로그 소스에 대해 1000개의 연결 제한이 적용됩니다. 각 디바이스 연결의 기본값은 50이지만 각 포트의 한계는 아닙니다. 팁: 자동으로 감지된 로그 소스는 다른 로그 소스와 리스너를 공유합니다. 예를 들어, 동일한 이벤트 콜렉터에서 동일한 포트를 사용하는 경우 한계에 대해 한 번만 계수됩니다.
|
| TLS 프로토콜 | 로그 소스에서 사용할 TLS 프로토콜입니다. " TLS1.2 또는 이후 버전" 옵션을 선택하십시오. |
| 게이트웨이 로그 소스로 사용 | QRadar Traffic Analysis Engine을 통해 수집된 이벤트를 전송하여 적절한 로그 소스를 자동으로 발견합니다. 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하지 않으려는 경우 선택란을 지우십시오. 이 옵션을 선택하지 않고 로그 소스 ID 패턴 이 구성되지 않은 경우 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. |
| 예측 구문 분석 사용 | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 팁: 드문 상황에서 알고리즘이 잘못된 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.
|
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용 옵션을 사용하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하고 적용 가능한 경우 자동으로 발견되는 로그 소스에 대한 사용자 정의 로그 소스 ID를 정의하십시오. 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제에서는 다중 키-값 쌍 함수를 보여줍니다.
|
| 다중 행 사용 | 시작/종료 일치 또는 ID 링크 정규식을 기반으로 다중 메시지를 단일 이벤트로 집계합니다. |
| 집계 방법 | 이 매개변수는 다중 라인 사용이 켜져 있는 경우에 사용 가능합니다.
|
| 이벤트 시작 패턴 | 이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법이 시작/종료 일치로 설정된 경우에 사용 가능합니다. TCP 멀티라인 이벤트 페이로드의 시작 부분을 식별하려면 정규 표현식(regex)이 필요합니다. Syslog 헤더는 일반적으로 날짜 또는 시간소인으로 시작합니다. 이 프로토콜은 시간소인 등의 이벤트 시작 패턴을 전적으로 기반으로 하는 단일 라인 이벤트를 작성할 수 있습니다. 시작 패턴만 사용 가능한 경우 이 프로토콜은 각각의 시작 값 사이의 모든 정보를 캡처하여 유효한 이벤트를 작성합니다. |
| 이벤트 종료 패턴 | 이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법이 시작/종료 일치로 설정된 경우에 사용 가능합니다. 이 정규 표현식(regex)은 다중 행 이벤트 페이로드( TCP )의 끝을 식별하는 데 필요합니다. Syslog 이벤트가 동일한 값으로 끝나는 경우 정규식을 사용하여 이벤트의 끝을 판별할 수 있습니다. 이 프로토콜은 이벤트 종료 패턴을 전적으로 기반으로 한 이벤트를 캡처할 수 있습니다. 종료 패턴만 사용 가능한 경우 이 프로토콜은 각각의 종료 값 사이의 모든 정보를 캡처하여 유효한 이벤트를 작성합니다. |
| 메시지 ID 패턴 | 이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법이 ID 링크로 설정된 경우에 사용 가능합니다. 이벤트 페이로드 메시지를 필터링하는데 필요한 정규식(regex)입니다. TCP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인을 반복하는 공통 식별 값이 들어 있어야 합니다. |
| 시간 제한 | 이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법이 ID 링크로 설정된 경우에 사용 가능합니다. 이벤트를 이벤트 파이프라인에 밀어넣기(push) 전에 일치하는 추가 페이로드를 기다리는 시간(초)입니다. 기본값은 10초입니다. |
| 이벤트 집계 중 전체 라인 보존 | 이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법이 ID 링크로 설정된 경우에 사용 가능합니다. 집계 메소드 매개변수를 ID 링크로 설정하면 이벤트 집계 중 전체 행 유지 를 사용하여 메시지 ID 패턴앞에 오는 이벤트의 일부를 버리거나 유지할 수 있습니다. 동일한 ID 패턴을 가진 이벤트를 함께 연결하는 경우에만 이 기능을 사용할 수 있습니다. |
| 다중 라인 이벤트를 단일 라인으로 평탄화 | 이 매개변수는 다중 라인 사용이 켜져 있는 경우에 사용 가능합니다. 단일 라인 또는 다중 라인에 이벤트를 표시합니다. |
| 이벤트 형식기 | 이 매개변수는 다중 라인 사용이 켜져 있는 경우에 사용 가능합니다. Windows에 대해 특별히 형식화된 다중 행 이벤트의 경우 Windows 다중 행 옵션을 사용하십시오. |
로그 소스가 저장된 후 로그 소스에 대한 syslog-tls 인증서가 작성됩니다. 이 인증서는 암호화된 syslog를 전달하도록 구성된 네트워크의 디바이스에 복사해야 합니다. syslog-tls 인증서 파일 및 TLS 청취 포트 번호를 가진 기타 네트워크 디바이스는 TLS syslog 로그 소스로 자동으로 감지될 수 있습니다.
TLS syslog 유스 케이스
- 디스크의 클라이언트 인증서
- 프로토콜이 클라이언트 인증에 관여할 수 있게 하는 클라이언트 인증서를 제공할 수 있습니다. 이 옵션을 선택하고 인증서를 제공하면 클라이언트 인증서에 대해 수신 연결의 유효성이 검증됩니다.
- CN 허용 목록 및 발행자 검증
이 옵션을 선택한 경우 발행자 인증서 ( .crt, .cert또는 .der 파일 확장자 사용) 를 다음 디렉토리에 복사해야 합니다.
/opt/qradar/conf/trusted_certificates이 디렉토리는 로그 소스가 지정된 대상 이벤트 콜렉터에 있습니다.
모든 수신 클라이언트 인증서는 다음 메소드로 확인되어 인증서가 신뢰할 수 있는 발행자 및 기타 검사에 의해 서명되었는지 여부를 확인합니다. 클라이언트 인증서 인증을 위해 다음 방법 중 하나 또는 둘 다를 선택할 수 있습니다.
- 사용자 제공 서버 인증서
- 자체 서버 인증서 및 해당 개인 키를 구성할 수 있습니다. 구성된 TLS Syslog 제공자는 이 인증서 및 키를 사용합니다. 수신 연결에는 자동으로 생성된 TLS Syslog 인증서 대신 사용자가 제공한 인증서가 제공됩니다.
- 기본 인증
- 기본 인증 방법을 사용하려면 인증 모드 및 인증서 유형 매개변수의 기본값을 사용하십시오. 로그 소스가 저장된 후 로그 소스 디바이스에 대해 syslog-tls 인증서가 작성됩니다. 이 인증서는 암호화된 syslog 데이터를 전달하는 네트워크의 디바이스에 복사해야 합니다.