서버의 IP 주소 및 그 개인 키를 제공하여 해당 호스트로 전달되는 트래픽을 복호화할 수 있습니다.
프로시저
- SSH를 사용하여 QRadar Network Insights 호스트에 root 사용자로 로그인하십시오.
- /opt/qradar/conf/forensics_config.xml 파일에서 키의 위치를 검토하십시오.
<keybag
keydir="/opt/ibm/forensics/decapper/keys"
keylogs="/opt/ibm/forensics/decapper/keylogs"/>
다음 단계에서 keydir 및 keylogs 위치를 사용합니다.
- 하나 이상의 개인 키를 keydir 디렉토리에 복사하십시오.
- keydir 디렉토리에서 key_config.xml 파일을 수정하여 키 파일 및 키 파일이 적용되는 IP 주소를 지정하십시오.
이 키 파일은 단일 IP 주소, 다양한 IP 주소 또는 둘 다에 적용될 수 있습니다. 예를 들어,
key_config.xml 파일은 다음과 같을 수 있습니다.
예제:<keys>
<key file=" /opt/ibm/forensics/decapper/keys/key_name">
<address>10.2.3.4</address>
<range>10.2.3.0-10.2.3.255</range>
</key>
</keys>
- 다음 명령을 입력하여 decapper 서비스를 다시 시작하십시오.
systemctl restart decapper
결과
이 옵션에서는 새 복구 또는 플로우의 모든 분석에서 새 키를 사용하여 트래픽을 복호화합니다.