Configurando IPtables
Antes de configurar o Verdasys Digital Guardian para encaminhar eventos, deve-se configurar IPtables em IBM QRadar para permitir solicitações de ICMP do Verdasys Digital Guardian
Procedimento
- Use um SSH para efetuar login no QRadar como o usuário raiz.
Login:
rootSenha:
<password> - Digite o seguinte comando para editar o arquivo IPtables :
vi /opt/qradar/conf/iptables.post
O arquivo de configuração de IPtables é exibido.
- Digite os comandos a seguir para permitir que o QRadar aceite solicitações de ICMP do Verdasys Digital Guardian:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <IP address> -j ACCEPT
-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <IP address> -j ACCEPTEm que <IP address> é o endereço IP do seu appliance Verdasys Digital Guardian. Por exemplo:
-I QChain 1 -m icmp -p icmp --icmp-type 8 --src <Source_IP_address> -j ACCEPT-I QChain 1 -m icmp -p icmp --icmp-type 0 --src <Source_IP_address> -j ACCEPTNota: Certifique-se de especificar"--icmp-type"nos comandos para evitar falhas quando estiver atualizando os IPTables. - Salvar sua configuração IPtables .
- Digite o comando a seguir para atualizar IPtables em QRadar:
/opt/qradar/bin/iptables_update.pl
- Para verificar se o QRadar aceita o tráfego ICMP do Verdasys Digital Guardian, digite o comando a seguir:iptables --list --line-numbers
A saída a seguir é exibida:
[root@Qradar bin]# iptables --list --line-numbersChain QChain (1 references)num target prot opt source destination1 ACCEPT icmp -- <IP address> anywhere icmp echo-reply2 ACCEPT icmp -- <IP address> anywhere icmp echo-request3 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:https4 ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:httpA configuração IPtables para QRadar foi concluída.