Configurando IPtables

IPtables é uma ferramenta poderosa, que é usada para criar regras no firewall do kernel do Linux® para o tráfego de roteamento.

Sobre esta tarefa

Para configurar IPtables, deve-se examinar as regras existentes, modificar a regra para registrar o evento e designar um identificador de log para a regra IPtables que pode ser identificada por IBM QRadar. Esse processo é usado para determinar quais regras são registradas pelo QRadar QRadar inclui quaisquer eventos registrados que incluam as palavras: aceitar, descartar, rejeitar ou negar na carga útil do evento.

Procedimento

  1. Usando SSH, faça login no seu Linux Server como um usuário root.
  2. Edite o arquivo IPtables no diretório a seguir:

    /etc/iptables.conf

    Nota: O arquivo que contém as regras do IPtables pode variar de acordo com o sistema operacional Linux específico que você está configurando. Por exemplo, um sistema usando o Red Hat Enterprise tem o arquivo no diretório /etc/sysconfig/iptables . Consulte a sua documentação do sistema operacional Linux para obter mais informações sobre a configuração de IPtables.
  3. Revise o arquivo para determinar a regra IPtables que você deseja registrar.

    Por exemplo, se você deseja registrar a regra que é definida pela entrada, use:

    -A INPUT -i eth0 --dport 31337 -j DROP

  4. Insira uma regra de correspondência imediatamente antes de cada regra que você deseja registrar:

    -A INPUT -i eth0 --dport 31337 -j DROP

    -A INPUT -i eth0 --dport 31337 -j DROP

  5. Atualize o destino da nova regra para LOG para cada regra que você deseja registrar. Por exemplo:

    -A INPUT -i eth0 --dport 31337 -j LOG

    -A INPUT -i eth0 --dport 31337 -j DROP

  6. Configure o nível de log do destino LOG para um nível de prioridade SYSLOG, como informações ou aviso:

    -A INPUT -i eth0 --dport 31337 -j LOG --log-level info

    -A INPUT -i eth0 --dport 31337 -j DROP

  7. Configure um prefixo de log para identificar o comportamento da regra. Configure o parâmetro de prefixo de log para:

    Q1Target=<rule>

    Onde <regra> é uma das seguintes ações de firewall IPtable: fw_accept, fw_drop, fw_rejectou fw_deny.

    Por exemplo, se a regra que é registrada pelo firewall se destina a eventos eliminados, a configuração de prefixo de log é:

    Q1Target=fw_drop

    -A INPUT -i eth0 --dport 31337 -j LOG --log-level info --log-prefix "Q1Target=fw_drop " -A INPUT -i eth0 --dport 31337 -j DROP
    Nota: Você deve ter um espaço rasteiro antes da marca de cotação de fechamento.
  8. Salve e saia do arquivo.
  9. Reinicie o IPtables usando o comando a seguir:

    /etc/init.d/iptables restart

  10. Abra o arquivo syslog.conf .
  11. Inclua a linha a seguir:

    kern.<log level>@<IP address>

    Em que:

    • <log level> é o nível de log configurado anteriormente.
    • <IP_address> é o endereço IP do QRadar.
  12. Salve e saia do arquivo.
  13. Reinicie o daemon syslog usando o comando a seguir:

    /etc/init.d/syslog restart

    Após a reinicialização do daemon syslog, os eventos são encaminhados para o QRadar Os eventos iPtable que são encaminhados de Linux Servers são automaticamente descobertos e exibidos na guia Atividade de log do QRadar.