Configurando IPtables

Antes de configurar o Verdasys Digital Guardian para encaminhar eventos, deve-se configurar IPtables em IBM QRadar para permitir solicitações de ICMP do Verdasys Digital Guardian

Procedimento

  1. Use um SSH para efetuar login no QRadar como o usuário raiz.

    Login: root

    Senha: <password>

  2. Digite o seguinte comando para editar o arquivo IPtables :

    vi /opt/qradar/conf/iptables.post

    O arquivo de configuração de IPtables é exibido.

  3. Digite os comandos a seguir para permitir que o QRadar aceite solicitações de ICMP do Verdasys Digital Guardian:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPT

    Em que <IP address> é o endereço IP do seu appliance Verdasys Digital Guardian. Por exemplo:

    -I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT
    -I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPT

    Nota: Certifique-se de especificar "--icmp-type" nos comandos para evitar falhas quando estiver atualizando os IPTables.
  4. Salvar sua configuração IPtables .
  5. Digite o comando a seguir para atualizar IPtables em QRadar:

    /opt/qradar/bin/iptables_update.pl

  6. Para verificar se o QRadar aceita o tráfego ICMP do Verdasys Digital Guardian, digite o comando a seguir:
    iptables --list --line-numbers

    A saída a seguir é exibida:

    [root@Qradar bin]# iptables --list --line-numbers 
    Chain QChain (1 references)
    num  target  prot         opt              source      destination
    1    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-reply
    2    ACCEPT  icmp   --    <IP address>   anywhere    icmp echo-request
    3    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:https
    4    ACCEPT  tcp    --    anywhere         anywhere    state NEW tcp dpt:http

    A configuração IPtables para QRadar foi concluída.