Para coletar eventos Syslog UDP Multiline no IBM
QRadar, se não for possível enviar os eventos diretamente para a porta UDP Multiline padrão de 517 ou qualquer outra porta disponível que ainda não esteja em uso pelo QRadar, será necessário redirecionar eventos da porta 514 para a porta padrão 517 ou sua porta alternativa escolhida usando IPTables, conforme descrito abaixo. Deve-se configurar IPtables no QRadar
Console ou para cada QRadar Event Collector que recebe eventos Syslog UDP multilinhas de um servidor Open LDAP e, em seguida, concluir a configuração para cada endereço IP do servidor Open LDAP do qual você deseja receber logs..
Antes de iniciar
Importante: conclua esse método de configuração somente se não for possível enviar eventos Syslog UDP Multiline diretamente para a porta UDP Multiline escolhida no QRadar por meio de seu servidor Open LDAP e se você estiver restrito a enviar apenas para a porta syslog padrão 514
Procedimento
- Usando SSH, efetue login no QRadar como o usuário raiz.
Login: <root>
Password: <password>
- Digite o comando a seguir para editar o arquivo de IPtables:
vi /opt/qradar/conf/iptables-nat.post
O arquivo de configuração de IPtables NAT é exibido.
- Digite o comando a seguir para instruir QRadar a redirecionar eventos syslog da porta UDP 514 para a porta UDP 517:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Em que:
<IP address> é o endereço IP do seu servidor Open LDAP.
<New port> é o número da porta que está configurado no protocolo UDP multilinhas para Open LDAP.
Deve-se incluir um redirecionamento para cada endereço IP Open LDAP que envia eventos para seu QRadar
Console ou Event Collector. Exemplo:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Salve a configuração de IPtables NAT.
Agora você está pronto para configurar IPtables em seu QRadar
Console ou Event Collector para aceitar eventos de seus servidores Open LDAP
- Digite o comando a seguir para editar o arquivo de IPtables:
vi /opt/qradar/conf/iptables.post
O arquivo de configuração de IPtables é exibido.
- Digite o comando a seguir para instruir o QRadar a permitir a comunicação de seus servidores Open LDAP:
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Em que:
<IP address> é o endereço IP do seu servidor Open LDAP.
<New port> é o número da porta que está configurado no protocolo UDP multilinhas para Open LDAP.
Deve-se incluir um redirecionamento para cada endereço IP Open LDAP que envia eventos para seu QRadar
Console ou Event Collector. Exemplo:
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Digite o comando a seguir para atualizar IPtables em QRadar:
./opt/qradar/bin/iptables_update.pl
Exemplo
Se for necessário configurar outro QRadar
Console ou Event Collector que recebe eventos de syslog de um servidor Open LDAP, repita essas etapas
O que fazer a seguir
Configure seu servidor Open LDAP para encaminhar eventos para QRadar.