서버의 개인 키를 사용하여 SSL 및 TLS 트래픽 복호화

서버의 IP 주소 및 그 개인 키를 제공하여 해당 호스트로 전달되는 트래픽을 복호화할 수 있습니다.

프로시저

  1. SSH를 사용하여 QRadar Network Insights 호스트에 root 사용자로 로그인하십시오.
  2. /opt/qradar/conf/forensics_config.xml 파일에서 키의 위치를 검토하십시오.
    <keybag 
    keydir="/opt/ibm/forensics/decapper/keys" 
    keylogs="/opt/ibm/forensics/decapper/keylogs"/>

    다음 단계에서 keydirkeylogs 위치를 사용합니다.

  3. 하나 이상의 개인 키를 keydir 디렉토리에 복사하십시오.
  4. keydir 디렉토리에서 key_config.xml 파일을 수정하여 키 파일 및 키 파일이 적용되는 IP 주소를 지정하십시오.
    이 키 파일은 단일 IP 주소, 다양한 IP 주소 또는 둘 다에 적용될 수 있습니다. 예를 들어, key_config.xml 파일은 다음과 같을 수 있습니다.
    예제:
    <keys>
    <key file=" /opt/ibm/forensics/decapper/keys/key_name">
    <address>10.2.3.4</address>
    <range>10.2.3.0-10.2.3.255</range>
    </key>
    </keys>
  5. 다음 명령을 입력하여 decapper 서비스를 다시 시작하십시오.
    systemctl restart decapper

결과

이 옵션에서는 새 복구 또는 플로우의 모든 분석에서 새 키를 사용하여 트래픽을 복호화합니다.