Talvez não seja possível enviar eventos diretamente para a porta UDP Multiline padrão 517 ou qualquer porta disponível não usada ao coletar eventos UDP Multiline Syslog no IBM
QRadar. Se esse erro ocorrer, você deverá redirecionar eventos da porta 514 para a porta padrão 517 ou para a porta alternativa escolhida, usando IPTables. Deve-se configurar IPtables no QRadar
Console ou para cada QRadar Event Collector que recebe eventos Syslog UDP multilinhas de um servidor LDAP SunOne . Em seguida, deve-se concluir a configuração para cada endereço IP do servidor LDAP SunOne dos quais você deseja receber logs.
Antes de iniciar
Importante: conclua esse método de configuração quando não for possível enviar eventos Syslog UDP Multiline diretamente para a porta UDP Multiline escolhida no QRadar a partir do servidor LDAP SunOne . Além disso, deve-se concluir essa configuração quando se está restrito a enviar apenas para a porta syslog padrão 514.
Procedimento
- Usando SSH, efetue login no QRadar como o usuário raiz.
- Digite o comando a seguir para editar o arquivo de IPtables:
vi /opt/qradar/conf/iptables-nat.post
O arquivo de configuração de IPtables NAT é exibido.
- Digite o comando a seguir para instruir QRadar a redirecionar eventos syslog da porta UDP 514 para a porta UDP 517:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>
Em que:
Endereço IP é o endereço IP de seu servidor LDAP SunOne.
Nova porta é o número de porta configurado no protocolo UDP multilinhas para o LDAP SunOne.
Deve-se incluir um redirecionamento para cada endereço IP LDAP SunOne que envia eventos para seu QRadar
Console ou Event Collector. Exemplo:
-A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
- Salve a configuração de IPtables NAT.
Agora você está pronto para configurar IPtables em seu QRadar
Console ou Event Collector para aceitar eventos de seus servidores LDAP SunOne .
- Digite o comando a seguir para editar o arquivo de IPtables:
vi /opt/qradar/conf/iptables.post
O arquivo de configuração de IPtables é exibido.
- Digite o comando a seguir para instruir o QRadar a permitir a comunicação de seus servidores LDAP SunOne :
-I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT
Em que:
Endereço IP é o endereço IP de seu servidor LDAP SunOne.
Nova porta é o número de porta configurado no protocolo UDP multilinhas para o LDAP SunOne.
Deve-se incluir um redirecionamento para cada endereço IP LDAP SunOne que envia eventos para seu QRadar
Console ou Event Collector. Exemplo:
-I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
- Digite o comando a seguir para atualizar IPtables em QRadar:
./opt/qradar/bin/iptables_update.pl
Exemplo
Se você precisar configurar outro QRadar
Console ou Event Collector que recebe eventos syslog de um servidor LDAP SunOne , repita essas etapas:
O que fazer a seguir
Configure seu servidor LDAP SunOne para encaminhar eventos para QRadar.