데이터 게이트웨이를 통해 IBM®
QRadar® on Cloud 에 연결합니다. 제공된 이미지를 사용하여 GCP(Google Cloud Platform)에 데이터 게이트웨이를 설치할 수 있습니다.
시작하기 전에
어플라이언스가 데이터 게이트웨이 시스템 요구사항을 충족하는지 확인하십시오. 데이터 게이트웨이의 시스템 요구사항을 참조하십시오.
이 태스크를 위한 유지보수 기간을 예약하고
데이터 게이트웨이를 배치에 추가하는 동안 사용자가 변경사항을 배치하지 않도록 하십시오.
게이트웨이 어플라이언스를 통해 연결되는 콘솔의 전체 호스트 이름을 알고 있어야 합니다.
이 태스크에 대한 정보
QRadar 소프트웨어 관련 문제의 경우 IBM 지원 센터에 문의하십시오. GCP 인프라에서 문제가 발생하면
GCP 문서를 참조하십시오. IBM 지원팀이 귀하의 문제가 GCP 인프라로 인해 발생했다고 판단하는 경우, GCP 인프라의 근본적인 문제 해결을 위해 GCP 으로 지원 요청을 해야 합니다.
정적 개인용 및 공개 IP 주소를 사용해야 합니다.
데이터 게이트웨이는 한 번에 하나씩 설치해야 합니다. 둘 이상의 데이터 게이트웨이를
설치하는 경우 하나의 설치를 완료할 때까지 기다린 후 다른 항목을 설치해야 합니다.
두 개 이상의 DNS 항목을 보유할 수 없습니다. /etc/resolv.conf 파일에 세 개 이상의 DNS 항목이 있는 경우 QRadar 설치가 실패합니다.
프로시저
- GCP에서 완전한 도메인 이름(FQDN)이 63자를 초과하지 않도록 하는 프로젝트 이름을 작성하십시오. FQDN은 배치 이름,
-vm
, 지역, 프로젝트 이름, .internal
의 순서로 구성됩니다.
예를 들어, 프로젝트 이름이
abc-stq-xyz인 경우 어플라이언스 배치 이름은,
qr-con이고, 구역은 us-east4-c이며,
지역은 c이고, FQDN은
qr-con-vm.us-east4-c.c.abc-stq-xyz.internal입니다. 구역 길이는 10 ~ 25자 사이일 수 있습니다. 구역에 따라 프로젝트 이름 및 배치 이름 사이를 분할하도록
25 ~ 40자 사이로 둡니다.
- 1단계에서 작성한 프로젝트에서 네트워크 인터페이스를 구성하십시오.
- 클릭하세요.
©2019 Google LLC(권한을 통해 사용). Google 및 Google 로고는 Google LLC의 등록상표입니다.
- VPC 네트워크 작성을 클릭하십시오.
- 네트워크에 이름을 제공하고, 필요에 따라 설정을 구성하십시오. DNS 서버 정책 을 서버 정책 없음으로 설정하십시오.
- 작성을 클릭하십시오.
- 아직 수행하지 않은 경우 프로젝트에 SSH 키를 추가하십시오. 키는 cloud-user라는 사용자에 대해 작성되어야 합니다.
- 클릭하세요.
©2019 Google LLC(권한을 통해 사용). Google 및 Google 로고는 Google LLC의 등록상표입니다.
- SSH키를 클릭하십시오.
- 편집을 클릭하십시오.
- 항목 추가를 클릭하십시오.
- SSH키를 입력한 후 cloud-user를 입력하십시오.
- 저장을 클릭하십시오.
- IBM Fix Central 웹사이트에서 QRadar 7.5.0 UP7 가상 어플라이언스 이미지를 다운로드합니다: https://www.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FOther+software%2FIBM+Security+QRadar+SIEM&fixids=7.5.0-UP7-CMP-GoogleCloud-SingleImage-QRADAR-202309270935&function=fixId&parent=IBM%20Security
- 이미지 및 .sig 파일을 다운로드하십시오. 다운로드하는 데 몇 시간이 걸릴 수 있습니다.
- ' .sig 파일을 사용하여 다운로드한 이미지의 무결성을 확인합니다. 자세한 정보는 IBM Fix Central 에서 다운로드를 유효성 검증하는 방법은 신뢰할 수 있으며 코드 서명됨을 참조하십시오.
- Google Cloud 이동하여 이미지 파일을 Google Cloud Storage 업로드합니다. 업로드에는 최대 1시간이
소요될 수 있습니다.
주의: 이미지 파일의 이름을 바꾸지 마십시오. 이미지 이름을 바꾸면 가져오기가 실패할 수 있습니다.
- Google Cloud 셸에서 다음 명령을 실행하여 원시 이미지를 GCP 계정으로 가져옵니다.
gcloud compute images create <IMAGE NAME> --project=<GCP PROJECT NAME> --source-uri gs://<BUCKET NAME>/<RAW FILE PATH> --guest-os-features=MULTI_IP_SUBNET,UEFI_COMPATIBLE
가져오기 프로세스에는 최대 1시간이 소요될 수 있습니다.
- 이동하여 가져온 이미지를 선택한 다음 인스턴스 생성을 클릭합니다.
- 완전한 도메인 이름(FQDN)이 63자를 초과하지 않도록 하는 어플라이언스의 배치 이름을 작성하십시오. FQDN은 배치 이름, 구역, 프로젝트 이름,
.internal
로 구성됩니다.
예를 들어, 프로젝트 이름이
abc-stq-xyz인 경우 어플라이언스 배치 이름은,
qr-con이고, 구역은 us-east4-c이며,
지역은 c이고, FQDN은
qr-con-vm.us-east4-c.c.abc-stq-xyz.internal입니다. 구역 길이는 10 ~ 25자 사이일 수 있습니다. 구역에 따라 프로젝트 이름 및 배치 이름 사이를 분할하도록
25 ~ 40자 사이로 둡니다.
- 프로젝트가 있는 구역을 선택하십시오.
- 최소 시스템 요구사항을 충족하는 시스템 유형 을 선택하십시오.
- 사용자가 작성한 네트워크 인터페이스를 선택하십시오.
- 신뢰할 수 있는 IP 주소에서만 포트 22 및 443을 허용하는 어플라이언스에 대한
방화벽 규칙을 설정하여 QRadar 배치에 액세스할 수 있는 IP 주소의 허용 목록을 작성하십시오.
- GCP 마켓플레이스 이용 약관에 동의합니다.
- 배치를 클릭하십시오.
- 어플라이언스에 대한 정적 IP 주소를 설정하십시오.
- 클릭하세요.
- 목록에서 어플라이언스를 선택하십시오.
- 편집을 클릭하십시오.
- 네트워크 인터페이스를 편집하십시오.
- 내부 IP 유형 매개변수를 정적으로 설정하고
새 IP 주소를 예약하십시오.
- 정적 외부 IP 주소를 선택하거나 작성하십시오.
- 완료를 클릭하십시오.
- 인스턴스가 준비되면 다음 명령을 입력하여 SSH 및 키 쌍을 사용하여 로그인하십시오.
ssh -i <key.pem> cloud-user@<public_IP_address>
- FQDN 길이를 확인하려면 다음 명령을 입력하십시오.
이 명령이 63보다 큰 값을 리턴하는 경우 설치에 실패합니다. 더 짧은 가상 머신 이름으로 이 프로시저를 다시 시작하십시오.
- 다음 명령을 입력하십시오.
- 시스템에서 루트 비밀번호를 설정하라는 프롬프트를 표시합니다. 비밀번호는 다음 기준을 충족해야 합니다.
- 5자 이상의 문자가 포함됨
- 공백 없음
- @, #, ^및 * 와 같은 특수 문자 중 하나 이상을 포함합니다.
설치 프로세스가 완료될 때까지
이 비밀번호를 변경할 수 없습니다. 루트 비밀번호는 게이트웨이 호스트 비밀번호이기도 합니다.
- 데이터 게이트웨이를 콘솔과 동일한 버전의 QRadar 로 업그레이드하십시오.
- 콘솔에 로그인하십시오.
- 콘솔이 있는 QRadar 의 버전을 찾으려면 탐색 메뉴 (
) 를 클릭한 후 정보를 클릭하십시오.
- 콘솔이 있는 QRadar 버전의 SFS 파일을 Fix Central (https://www.ibm.com/support/fixcentral) 에서 다운로드하십시오.
- 소프트웨어 업데이트 SFS 파일을 데이터 게이트웨이로 복사하십시오.
- ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
- 데이터 게이트웨이에서 다음 명령을 입력하여 SFS 파일을 /storetmp 디렉토리로 이동하십시오.
sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
- 다음 명령을 입력하여 수퍼유저 쉘을 여십시오.
- 다음 명령을 입력하여 /media/updates 디렉토리를 작성하십시오.
- 다음 명령을 입력하여 SFS 파일을 마운트하십시오.
mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
- 다음 명령을 입력하여 소프트웨어 Update Installer를 실행하십시오.
- QRadar on Cloud 셀프 서비스 앱을 사용하여 데이터 게이트웨이에 대한 토큰을 생성하고 데이터 게이트웨이의 IP 주소를 허용 목록에 추가하십시오. 자세한 정보는 콘솔에 대한 액세스 관리를 참조하십시오.
- 토큰을 수싱한 후에:
- ssh 세션에서 연결이 끊어진 경우 ssh 를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
- 이전 단계 이후에 어플라이언스를 다시 시작했으므로,
다음 명령을 입력하여 다시 수퍼유저 쉘을 여십시오.
- 간헐적 연결의 알려진 문제점을 완화하려면 새로 추가된 데이터 게이트웨이에서 다음 명령을 입력하십시오.
mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
- 초기 데이터 게이트웨이 설정을 완료하려면 다음 명령을 입력하십시오.
/opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
- 다음 명령을 입력하여 수퍼유저 쉘을 종료하십시오.