Configurando IPtables para eventos syslog UDP multilinhas

Para coletar eventos, deve-se redirecionar eventos da porta padrão do PostFix MTA para a porta 517 do protocolo UDP multilinhas.

Procedimento

  1. Use SSH para efetuar login no IBM QRadar como o usuário raiz.
  2. Para editar o arquivo IPtables, digite o comando a seguir:

    vi /opt/qradar/conf/iptables-nat.post

  3. Para instruir QRadar a redirecionar eventos syslog da porta UDP 514 para a porta UDP 517, digite o comando a seguir:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Em que:

    • <IP address> é o endereço IP da sua instalação do PostFix MTA.

    • <new port> é o número da porta que está configurado no protocolo UDP multinhas para o PostFix MTA.

    Por exemplo, se você tiver três instalações do MTA PostFix que se comunicam com o QRadar, será possível digitar o código a seguir:

    -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address1> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address2> -A PREROUTING -p udp --dport 514 -j 
    REDIRECT --to-port 517 -s <IP_address3>
  4. Salve a configuração de IPtables NAT.

    Agora você está pronto para configurar IPtables em seu QRadar Console ou Event Collector para aceitar eventos de sua instalação do MTA do PostFix .

  5. Digite o comando a seguir para editar o arquivo de IPtables:

    vi /opt/qradar/conf/iptables.post

  6. Digite o comando a seguir para instruir o QRadar a permitir a comunicação de suas instalações de MTA do PostFix :

    -I QChain 1 -m udp -p udp --src <IP address> --dport <New port> -j ACCEPT

    Em que:

    • <IP address> é o endereço IP da sua instalação do PostFix MTA.

    • <New port> é o número da porta que está configurado no protocolo UDP multilinhas.

    Por exemplo, se você tinha três instalações do MTA PostFix que se comunicam com um Event Collector, é possível digitar o código a seguir:

    -I QChain 1 -m udp -p udp --src <IP_address1> 
    --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address2> --dport 517 -j ACCEPT -I QChain 1 -m udp -p udp 
    --src <IP_address3> --dport 517 -j ACCEPT
  7. Para salvar as alterações e atualizar IPtables, digite o comando a seguir:

    ./opt/qradar/bin/iptables_update.pl