Importando um certificado do Cisco Firepower Management Center no QRadar

O script estreamer-cert-import.pl para QRadar converte seu arquivo de certificado pkcs12 em um arquivo keystore e truststore e copia os certificados para seu dispositivo QRadar. Repita esse procedimento para cada certificado do Firepower Management Center pkcs12 que você precisa importar para o seu QRadar Console ou Event Collector.

Antes de iniciar

Deve-se ter os privilégios root ou su - root para executar o script de importação estreamer-cert-import.pl.

Sobre esta tarefa

O script de importação estreamer-cert-import.pl é armazenado no QRadar Event Collector quando você instala o protocolo Cisco Firepower eStreamer .

O script converte e importa apenas 1 arquivo pkcs12 por vez. É necessário importar um certificado apenas para o dispositivo QRadar que recebe os eventos do Firepower Management Center. Por exemplo, após o evento do Firepower Management Center ser categorizado e normalizado por um Event Collector em uma implementação do QRadar , ele será encaminhado para o QRadar Console Neste cenário, você importaria um certificado para Event Collector.

Quando você importa um novo certificado, os certificados existentes do Firepower Management Center no dispositivo QRadar são renomeados para estreamer.keystore.old e estreamer.truststore.old

Procedimento

  1. Efetue login como o usuário raiz usando SSH no dispositivo QRadar que receberá os eventos.
  2. Copie o certificado transferido por download do dispositivo Firepower Management Center para um diretório temporário no QRadar Event Collector.
  3. Digite o comando a seguir para importar o arquivo pkcs12.
    /opt/qradar/bin/estreamer-cert-import.pl -f <pkcs12_absolute_filepath> options
    O parâmetro -f é necessário. Todos os outros parâmetros que são descritos na tabela a seguir são opcionais.
    Tabela 1. Parâmetros de comando de importação de script
    Parâmetro Descrição
    -f Identifica o nome do arquivo dos arquivos pkcs12 a serem importados.
    -o Substitui o nome do eStreamer padrão para os arquivos keystore e de armazenamento confiável. Use o parâmetro -o quando você integrar múltiplos dispositivos Firepower Management Center. Por exemplo, /opt/qradar/bin/estreamer-cert-import.pl -f <file name> -o <IP_address>
    O script de importação cria os arquivos a seguir:
    • /opt/qradar/conf/<IP_address>.keystore
    • /opt/qradar/conf/<IP_address>.truststore
    -d Ativa o modo detalhado para o script de importação. O modo detalhado é destinado a exibir mensagens de erro para propósitos de resolução de problemas quando a importação correta dos arquivos pkcs12 falha.
    -p Especifica uma senha se uma senha foi fornecida quando você gerou o arquivo pkcs12.
    -v Exibe as informações da versão para o script de importação.
    -h Exibe uma mensagem de ajuda sobre como usar o script de importação.

Resultados

O script de importação exibe o local onde os arquivos de importação foram copiados.
Exemplo:
Figura 1. Saída do script de importação de amostra
Saída de script de importação de amostra que exibe o local do arquivo para os arquivos importados.