Oracle Cloud에 QRadar 데이터 게이트웨이 설치

데이터 게이트웨이를 통해 IBM® QRadar® on Cloud 에 연결합니다. Oracle Cloud에 데이터 게이트웨이를 설치할 수 있습니다.

시작하기 전에

어플라이언스가 데이터 게이트웨이 시스템 요구사항을 충족하는지 확인하십시오. 데이터 게이트웨이의 시스템 요구사항을 참조하십시오.

이 태스크를 위한 유지보수 기간을 예약하고 데이터 게이트웨이를 배치에 추가하는 동안 사용자가 변경사항을 배치하지 않도록 하십시오.

게이트웨이 어플라이언스를 통해 연결되는 콘솔의 전체 호스트 이름을 알고 있어야 합니다.

이 태스크에 대한 정보

QRadar 소프트웨어 관련 문제의 경우 IBM 지원 센터에 문의하십시오. Oracle Cloud 인프라에 문제가 있는 경우 Oracle Cloud 문서를 참조하십시오. IBM 지원 센터에서 Oracle Cloud 인프라로 인해 문제가 발생한 것으로 판별하는 경우, Oracle Cloud 인프라의 기본 문제를 해결하기 위한 지원은 Oracle Cloud에 문의해야 합니다.

정적 개인용 및 공개 IP 주소를 사용해야 합니다.

두 개 이상의 DNS 항목을 보유할 수 없습니다. /etc/resolv.conf 파일에 두 개 이상의 DNS 항목이 있는 경우 QRadar 설치에 실패합니다.

데이터 게이트웨이는 한 번에 하나씩 설치해야 합니다. 둘 이상의 데이터 게이트웨이를 설치하는 경우 하나의 설치를 완료할 때까지 기다린 후 다른 항목을 설치해야 합니다.

프로시저

  1. 이미지 파일을 다운로드하십시오.
    1. Fix Central (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.4.0&platform=Linux®& function = all) 의 CLOUD PLACE 섹션으로 이동하십시오.
    2. 7.4.1-CMP-OracleCloud-MANAGEDHOST-QRADAR-20220811114721을 누르십시오.
    3. 이미지 및 .sig 파일을 다운로드하십시오.
      이미지 파일 다운로드에는 몇 시간이 걸릴 수 있습니다.
    4. .sig 파일을 사용하여 이미지 파일의 무결성을 확인하십시오.
  2. 이미지 파일을 업로드하십시오.
    1. Oracle Cloud (https://www.oracle.com/ca-en/cloud/) 로 이동하여 새 스토리지 버킷을 작성하십시오.
    2. 파일을 업로드하십시오.
      업로드에는 최대 1시간이 소요될 수 있습니다. 이미지 파일의 이름을 바꾸지 마십시오. 파일 이름을 바꾸면 가져오기에 실패합니다.
  3. 이미지를 가져오십시오.
    1. Oracle Cloud에서 탐색 메뉴 > 계산 > 사용자 정의 이미지를 클릭하십시오.
    2. 컴파트먼트를 선택하십시오.
    3. 이미지 가져오기를 클릭하십시오.
    4. 이미지의 이름을 입력하십시오.
    5. Linux 를 운영 체제로 선택하십시오.
    6. Object Storage 버킷에서 가져오기를 선택하십시오.
    7. 2단계에서이미지 파일이 업로드된 버킷을 선택하십시오.
    8. 2단계에서업로드된 이미지 파일을 선택하십시오.
    9. 이미지 유형으로 OCI 를 선택하십시오.
    10. 이미지 가져오기를 클릭하십시오.
  4. 이미지가 작성되면 인스턴스 작성을 클릭하십시오.
  5. 인스턴스에 58자이하의 이름을 지정하십시오. 이름에는 영숫자 문자와 - 기호만 포함될 수 있습니다.
  6. 인스턴스의 컴파트먼트를 선택하십시오.
  7. 인스턴스의 가용성 도메인을 선택하십시오.
  8. 최소 시스템 요구사항을 충족하는 쉐이프를 선택하십시오.
    1. 모양 변경을 클릭하십시오.
    2. 인스턴스 유형으로 가상 머신 을 클릭하십시오.
    3. AMD, Intel 또는 Specialty및 이전 세대 쉐이프 시리즈에서 가상 어플라이언스의 시스템 요구사항을 충족하는 쉐이프를 선택하십시오.
      중요: 추가 스토리지 드라이브가 포함된 인스턴스는 지원되지 않습니다.

      자세한 정보는 QRadar on Cloud 온보딩을 참조하십시오.

  9. 인스턴스에 대한 네트워킹을 구성하십시오.
    1. 가상 클라우드 네트워크 컴파트먼트를 선택하십시오.
    2. 가상 클라우드 네트워크를 선택하십시오.
    3. 서브넷을 선택하십시오.
    4. 공용 IPv4 주소 지정을 선택하십시오.
    5. 고급 옵션 표시에서 네트워크 보안 그룹을 사용하여 트래픽 제어를 선택하십시오.
    6. QRadar Console에 대해 포트 22및 포트 443을 허용하는 보안 그룹을 선택하여 QRadar 배치에 액세스할 수 있는 신뢰할 수 있는 IP 주소의 허용 목록을 작성하십시오. 여러 어플라이언스가 있는 QRadar 배치에서는 관리 호스트 간에 다른 포트도 허용될 수 있습니다. 배치에서 허용되어야 하는 포트에 대한 자세한 정보는 QRadar에서 사용되는 공통 포트 및 서버를 참조하십시오.
  10. SSH키 쌍을 추가하거나 생성하십시오.

    SSH를 사용하여 인스턴스에 액세스하려면 SSH 키 쌍이 필요합니다. 자세한 정보는 인스턴스에 연결을 참조하십시오.

  11. 작성을 클릭하십시오.
  12. 스토리지를 위해 인스턴스에 두 번째 디스크를 추가하십시오.
    1. 탐색 메뉴 > 스토리지 > 블록 볼륨 으로 이동하여 블록 볼륨 작성을 클릭하십시오.
    2. 볼륨의 이름을 지정하고 크기 (GB) 를 입력하십시오.
      최소 크기는 250 GiB입니다. 추가된 디스크는 두 번째 디스크여야 합니다. 세 번째 이상의 디스크가 될 수 없습니다. 설치가 완료되면 이 디스크에 /store/transient 파티션이 포함됩니다.
      경고: 설치 후 스토리지를 늘릴 수 없습니다.
    3. 인스턴스가 작성된 동일한 컴파트먼트를 선택하십시오.
    4. 블록 볼륨 작성을 클릭하십시오.
    5. 탐색 메뉴 > 계산 > 인스턴스 로 이동하여 인스턴스를 선택하십시오.
    6. 첨부된 블록 볼륨을 클릭하십시오.
    7. 블록 볼륨 연결을 클릭하십시오.
    8. 드롭 다운 메뉴에서 블록 볼륨을 선택한 후 첨부 유형으로 Paravirtualized 를 선택하십시오.
    9. 첨부를 클릭하십시오.
  13. 인스턴스가 준비되면 키 쌍의 개인 키를 사용하여 로그인하십시오.
    ssh -i <private_key_file> cloud-user@<public_IP_address>
  14. 다음 명령을 입력하십시오.
    sudo /root/setup_mh 7000
  15. 루트 비밀번호를 설정하도록 프롬프트가 표시되면 다음 기준을 충족하는 강력한 비밀번호를 설정하십시오.
    • 5자 이상을 포함함
    • 공백을 포함하지 않음
    • @, #, ^및 * 와 같은 특수 문자 중 하나 이상을 포함합니다.

    설치 프로세스가 완료될 때까지 이 비밀번호를 변경할 수 없습니다. 루트 비밀번호는 게이트웨이 호스트 비밀번호이기도 합니다.

  16. 데이터 게이트웨이를 콘솔과 동일한 버전의 QRadar 로 업그레이드하십시오.
    1. 콘솔에 로그인하십시오.
    2. 탐색 메뉴 > 정보 로 이동하여 콘솔이 있는 QRadar 의 버전을 찾으십시오.
    3. 콘솔이 있는 QRadar 버전의 SFS 파일을 Fix Central (https://www.ibm.com/support/fixcentral) 에서 다운로드하십시오.
    4. 소프트웨어 업데이트 SFS 파일을 데이터 게이트웨이로 복사하십시오.
    5. ssh 세션에서 연결을 끊은 경우 ssh를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    6. 데이터 게이트웨이에서 다음 명령을 입력하여 SFS 파일을 /storetmp 디렉토리로 이동하십시오.
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. 다음 명령을 입력하여 수퍼유저 쉘을 여십시오.
      sudo su -
    8. 다음 명령을 입력하여 /media/updates 디렉토리를 작성하십시오.
      mkdir /media/updates
    9. 다음 명령을 입력하여 SFS 파일을 마운트하십시오.
      mounth -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. 다음 명령을 입력하여 소프트웨어 Update Installer를 실행하십시오.
      /media/updates/installer
  17. IBM QRadar on Cloud 셀프 서비스 앱을 사용하여 데이터 게이트웨이에 대한 토큰을 생성하고 데이터 게이트웨이의 IP 주소를 허용 목록에 추가하십시오. 자세한 정보는 콘솔에 대한 액세스 관리를 참조하십시오.
  18. 토큰을 수싱한 후에:
    1. ssh 세션에서 연결을 끊은 경우 ssh를 사용하여 데이터 게이트웨이에 다시 로그인하십시오.
    2. 이전 단계 이후에 어플라이언스가 다시 시작되었으므로 다음 명령을 입력하여 수퍼 쉘을 다시 여십시오.
      sudo su -
    3. 간헐적 연결의 알려진 문제점을 완화하려면 새로 추가된 데이터 게이트웨이에서 다음 명령을 입력하십시오.
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. 초기 데이터 게이트웨이 설정을 완료하려면 다음 명령을 입력하십시오.
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  19. 다음 명령을 입력하여 수퍼유저 쉘을 종료하십시오.
    exit

다음에 수행할 작업

/etc/resolv.conf에서 DNS 항목을 제거한 경우 이를 복원하십시오.