TCP를 통해 Syslog 데이터를 QRadar 로 전송

UDP가 아닌 TCP를 통해 Syslog 데이터를 QRadar® 상태 서버에 전송하려고 합니다. IBM® QRadar 콘솔의 대상 관리자에서도 이 옵션을 지정해야 합니다.

이 태스크에 대한 정보

기본적으로 로그 소스는 TCP를 통해 전송됩니다. 상태 서버 메세지는 UDP를 통해 전송됩니다.

프로시저

  1. \IBM\WinCollect\samples 디렉토리에서 update_updtTemplate.xml 템플리트를 찾으십시오.
  2. 템플리트의 사본을 저장하고 이름을 update_ChangeUDPtoTCP.xml로 지정하십시오.
  3. 파일을 수정하십시오.
    1. 에이전트 구성 정의 파일 (AgentConfigDefinition.xml) 을 열고 Protocol 매개변수를 찾으십시오.
      중요: AgentConfigDefinition.xml 파일을 수정하지 마십시오.
      Protocol 매개변수는 TypeDef 오브젝트에 있으며, 이는 모든 오브젝트가 기본값을 호출할 수 있음을 의미합니다. AgentCoreStatusServer 오브젝트에는 Protocol 매개변수가 있으며 기본값은 UDP입니다. 하위 오브젝트를 참조하려면 슬래시(/)를 사용하십시오.
      AgentConfigDef.xml
      AgentConfig.xml
    2. 스크립트의 오브젝트 경로를 AgentCore/StatusServer로, Protocol 매개변수를 TCP로, 설명을 Changing status server protocol to TCP로 변경하십시오.
      최종 스크립트는 다음과 같습니다.
      <?xml version="1.0" encoding="UTF-8"?>
      <WinCollectScript version="10.0">
          <Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
      </WinCollectScript>
  4. Save the update_ChangeUDPtoTCP.xml file and move it to the \IBM\WinCollect\patch directory.
    몇 초 후에 해당 파일이 사라지고 에이전트가 다시 시작됩니다. 이전 agentconfig.xml 파일은 백업 디렉토리(patch_checkpoint_xxxx)로 이동됩니다.