Disconnected Log Collector 로그 소스를 QRadar에 추가
IBM
Disconnected Log Collector 는 Disconnected Log
Collector 로그 소스를 사용해서만 IBM
QRadar 와 통신하고 이벤트를 전달할 수 있습니다. QRadar 7.4.0 이상에는 Disconnected Log
Collector 프로토콜이 포함되어 있습니다.
프로시저
| 매개변수 | 설명 |
|---|---|
| 로그 소스 이름 | Disconnected Log Collector 로그 소스의 이름을 입력하십시오 (예: DLC TLS Protocol). |
| 로그 소스 유형 | Universal DSM을 선택하십시오. |
| 프로토콜 구성 | IBM QRadar DLC 프로토콜을 선택하십시오. |
| 로그 소스 ID | 고유 ID 문자열 (예: Disconnected Log Collector 가 설치된 컴퓨터의 IP 주소) 을 입력하십시오. |
| 프로토콜 | Disconnected Log Collector에서 이벤트를 가져오는 데 사용되는 통신 프로토콜을 선택하십시오. TLS (기본값) 또는 UDP 중에서 선택하십시오. 이 설정은 Disconnected Log Collector 프로토콜 설정과 일치해야 합니다. |
| 청취 포트 | Disconnected Log Collector 이벤트를 수신할 QRadar 서버 포트를 입력하십시오. 기본 포트는 32500입니다. |
| 공통 이름으로 인증 | Disconnected Log Collector 인증 방법입니다. 이 옵션을 선택하면 Disconnected Log Collector에서 전달하는 클라이언트 인증서의 공통 이름 (UUID) 으로 인증됩니다. 선택하지 않은 경우, 인증은 Disconnected Log Collector에 의해 전달되는 인증서 발행자의 별명 이름에 의해 수행됩니다. |
| CN/별명 허용 목록 | 공통 이름으로 인증하는 경우 Disconnected Log Collector 인스턴스의 UUID를 공통 이름으로 입력하십시오. 둘 이상의 인스턴스가 있는 경우 쉼표로 구분된 UUID 목록을 입력하십시오. 별명 이름으로 인증하는 경우 Disconnected Log Collector 인증서의 신뢰 저장소에 있는 루트 CA의 별명 이름을 입력하십시오. 팁: 신뢰 저장소에 있는 별명 목록을 보려면 다음 명령을 실행하십시오.
|
| 키 저장소 파일 이름 | Event Collector, Event Processor 또는 QRadar Console의 /opt/qradar/conf/key_stores 디렉토리에 있는 서버 개인 교환 형식(PFX) 인증의 파일 이름입니다. 이 파일은 Disconnected Log Collector 인스턴스에서 이벤트를 수신합니다. |
| 키 저장소 비밀번호 | 서버 PFX 인증서의 비밀번호입니다. |
| 권한 취소 확인 | 인증서가 취소되었는지 확인하려면 선택란을 선택하십시오. |
| 신뢰 저장소 파일 경로 | 기본적으로 QRadar 서버 신뢰 저장소의 파일 경로(/etc/pki/ca-trust/extracted/java/cacerts)입니다. Disconnected Log
Collector 클라이언트의 서명자가 중간 CA를 사용하는 경우 QRadar 서버 신뢰 저장소 대신 사용자 고유의 신뢰 저장소를 사용하는 것이 좋습니다. 공통 이름으로 인증을 선택하지 않으면 클라이언트 인증서의 중간 CA에 대한 별명이 CN/별명 허용 목록에 포함되어야 합니다. 다음 명령을 사용하여 클라이언트 인증서의 CA 및 중간 CA를 자체 키 저장소 파일에 추가하십시오.
참고: client_root_ca.crt 파일은 X.509 형식이어야 합니다.
고유의 신뢰 저장소를 작성하려면 clientca 키 저장소 파일을 /opt/qradar/conf/key_stores 디렉토리로 이동하십시오. 그런 다음, 트러스트 스토어 파일 경로에서 /opt/qradar/conf/key_stores/clientca을(를) 입력하십시오. |
| 신뢰 저장소 비밀번호 | 서버 신뢰 저장소의 비밀번호입니다(기본값은 changeit임). |
| 대상 이벤트 콜렉터 | Disconnected Log Collector 인스턴스에서 이벤트를 수신하는 Event Collector, Event Processor 또는 QRadar Console입니다. |
| TLS 프로토콜 | 프로토콜에서 허용하는 TLS 의 버전들. 현재 설치된 DLC 장치에서 지원하는 ‘ TLS ’ 버전을 선택하십시오. TLSv1.3 DLC ‘ 1.8.4 ’ 및 그 이후 버전에서 지원됩니다. |