Configurando IPtables para eventos Syslog UDP Multiline

Para coletar eventos Syslog UDP Multiline no IBM QRadar, se não for possível enviar os eventos diretamente para a porta UDP Multiline padrão de 517 ou qualquer outra porta disponível que ainda não esteja em uso pelo QRadar, será necessário redirecionar eventos da porta 514 para a porta padrão 517 ou sua porta alternativa escolhida usando IPTables, conforme descrito abaixo. Deve-se configurar IPtables no QRadar Console ou para cada QRadar Event Collector que recebe eventos Syslog UDP multilinhas de um servidor Open LDAP e, em seguida, concluir a configuração para cada endereço IP do servidor Open LDAP do qual você deseja receber logs..

Antes de iniciar

Importante: conclua esse método de configuração somente se não for possível enviar eventos Syslog UDP Multiline diretamente para a porta UDP Multiline escolhida no QRadar por meio de seu servidor Open LDAP e se você estiver restrito a enviar apenas para a porta syslog padrão 514

Procedimento

  1. Usando SSH, efetue login no QRadar como o usuário raiz.

    Login: <root>

    Password: <password>

  2. Digite o comando a seguir para editar o arquivo de IPtables:

    vi /opt/qradar/conf/iptables-nat.post

    O arquivo de configuração de IPtables NAT é exibido.

  3. Digite o comando a seguir para instruir QRadar a redirecionar eventos syslog da porta UDP 514 para a porta UDP 517:
    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Em que:

    <IP address> é o endereço IP do seu servidor Open LDAP.

    <New port> é o número da porta que está configurado no protocolo UDP multilinhas para Open LDAP.

    Deve-se incluir um redirecionamento para cada endereço IP Open LDAP que envia eventos para seu QRadar Console ou Event Collector. Exemplo:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
  4. Salve a configuração de IPtables NAT.

    Agora você está pronto para configurar IPtables em seu QRadar Console ou Event Collector para aceitar eventos de seus servidores Open LDAP

  5. Digite o comando a seguir para editar o arquivo de IPtables:

    vi /opt/qradar/conf/iptables.post

    O arquivo de configuração de IPtables é exibido.

  6. Digite o comando a seguir para instruir o QRadar a permitir a comunicação de seus servidores Open LDAP:
    -I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT

    Em que:

    <IP address> é o endereço IP do seu servidor Open LDAP.

    <New port> é o número da porta que está configurado no protocolo UDP multilinhas para Open LDAP.

    Deve-se incluir um redirecionamento para cada endereço IP Open LDAP que envia eventos para seu QRadar Console ou Event Collector. Exemplo:

    -I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
  7. Digite o comando a seguir para atualizar IPtables em QRadar:

    ./opt/qradar/bin/iptables_update.pl

Exemplo

Se for necessário configurar outro QRadar Console ou Event Collector que recebe eventos de syslog de um servidor Open LDAP, repita essas etapas

O que fazer a seguir

Configure seu servidor Open LDAP para encaminhar eventos para QRadar.