IPtables é uma ferramenta poderosa, que é usada para criar regras no firewall do kernel do Linux® para o tráfego de roteamento.
Sobre esta tarefa
Para configurar IPtables, deve-se examinar as regras existentes, modificar a regra para registrar o evento e designar um identificador de log para a regra IPtables que pode ser identificada por IBM
QRadar. Esse processo é usado para determinar quais regras são registradas pelo QRadar QRadar inclui quaisquer eventos registrados que incluam as palavras: aceitar, descartar, rejeitar ou negar na carga útil do evento.
Procedimento
- Usando SSH, faça login no seu Linux Server como um usuário root.
- Edite o arquivo IPtables no diretório a seguir:
/etc/iptables.conf
Nota: O arquivo que contém as regras do IPtables pode variar de acordo com o sistema operacional Linux específico que você está configurando. Por exemplo, um sistema usando o Red Hat Enterprise tem o arquivo no diretório /etc/sysconfig/iptables . Consulte a sua documentação do sistema operacional Linux para obter mais informações sobre a configuração de IPtables.
- Revise o arquivo para determinar a regra IPtables que você deseja registrar.
Por exemplo, se você deseja registrar a regra que é definida pela entrada, use:
-A INPUT -i eth0 --dport 31337 -j DROP
- Insira uma regra de correspondência imediatamente antes de cada regra que você
deseja registrar:
-A INPUT -i eth0 --dport 31337 -j DROP
-A INPUT -i eth0 --dport 31337 -j DROP
- Atualize o destino da nova regra para LOG para cada regra que você deseja registrar.
Por exemplo:
-A INPUT -i eth0 --dport 31337 -j LOG
-A INPUT -i eth0 --dport 31337 -j DROP
- Configure o nível de log do destino LOG para um nível de prioridade
SYSLOG, como informações ou aviso:
-A INPUT -i eth0 --dport 31337 -j LOG --log-level info
-A INPUT -i eth0 --dport 31337 -j DROP
- Configure um prefixo de log para identificar o comportamento da regra. Configure o
parâmetro de prefixo de log para:
Q1Target=<rule>
Onde <regra> é uma das seguintes ações de firewall IPtable: fw_accept, fw_drop, fw_rejectou fw_deny.
Por exemplo, se a regra que é registrada pelo firewall se destina a eventos eliminados,
a configuração de prefixo de log é:
Q1Target=fw_drop
-A INPUT -i eth0 --dport 31337 -j LOG --log-level info --log-prefix "Q1Target=fw_drop " -A INPUT -i eth0 --dport 31337 -j DROP
Nota: Você deve ter um espaço rasteiro antes da marca de cotação de fechamento.
- Salve e saia do arquivo.
- Reinicie o IPtables usando o comando a seguir:
/etc/init.d/iptables restart
- Abra o arquivo syslog.conf .
- Inclua a linha a seguir:
kern.<log level>@<IP
address>
Em que:
- <log level> é o nível de log configurado anteriormente.
- <IP_address> é o endereço IP do QRadar.
- Salve e saia do arquivo.
- Reinicie o daemon syslog usando o comando a seguir:
/etc/init.d/syslog restart
Após a reinicialização do daemon syslog, os eventos são encaminhados para o QRadar Os eventos iPtable que são encaminhados de Linux Servers são automaticamente descobertos e exibidos na guia Atividade de log do QRadar.