이 프로시저를 사용하여 PAM (Protocol Analysis Module) 설정을 편집하는 방법을 학습하십시오. 적용 가능한 경우 PAM을 편집할 때 사용할 수 있는 구성 스니펫은 적용되는 주제와 함께 문서화되어 있습니다.
이 태스크에 대한 정보
PAM (Protocol Analysis Module) 은 IBM
QRadar Network Insights 에서 일부 네트워크 트래픽 검사 기능을 관리하는 데 사용됩니다.
일부 PAM 구성 설정을 변경하여 QRadar Network Insights 가 트래픽을 검사하는 몇 가지 방법을 변경할 수 있습니다. 예를 들어, PAM 설정을 수정하여 IBM
X-Force 서명이 보고되는 방식을 변경할 수 있습니다.
구성 변경사항은 QRadar
Console 에서 작성된 후 배치의 모든 QRadar Network Insights 관리 호스트에 배치됩니다.
프로시저
- SSH를 사용하여 QRadar
Console에 연결하십시오.
- /opt/qradar/conf/forensics.xml 파일을 편집하십시오.
- TrafficScape XML 블록을 찾아 PAM 구성 요소를 추가하십시오.
다음 예제는 단일 튜닝 매개변수를 적용하는 데 사용할 형식을 보여줍니다.
<Pam>
<TuningParameters>
<pam.report.2101118 value="0" />
</TuningParameters>
</Pam>
- 파일을 저장하십시오.
- 배치의 모든 QRadar Network Insights 관리 호스트에 파일을 분배하십시오.
/opt/qradar/support/all_servers.sh -a 6[2-9]% -p /opt/qradar/conf/forensics.xml -r /opt/qradar/conf
- 업데이트된 구성을 다시 로드하려면 데카퍼 프로세스를 모두 다시 시작하십시오.
/opt/qradar/support/all_servers.sh -a 6[2-9]% "systemctl restart decapper && sleep 5 && systemctl status decapper"
명령행을 사용하여 구성 변경사항을 수동으로 푸시하면 제품 인터페이스에서 다른 구성 변경사항이 작성된 후에도 변경사항이 지속됩니다.
결과
구성 변경사항은 모든 QRadar Network Insights 관리 호스트에 배치되고 수신 플로우에 즉시 적용됩니다.