Os Firewalls da Nokia requerem um reset TCP (rst) ou um reconhecimento TCP (ack) de IBM
QRadar na porta 256 antes de encaminhar eventos syslog.
Sobre esta tarefa
A solicitação TCP do Nokia Firewall é uma solicitação de status on-line projetada para assegurar que o QRadar esteja on-line e apto a receber eventos syslog. Se uma reconfiguração ou confirmação válida for recebida do QRadar, o Nokia Firewall começará a encaminhar eventos para QRadar na porta UDP 514. Por padrão, o QRadar não responde a nenhuma solicitação de status on-line da porta TCP 256.
Deve-se configurar IPtables no QRadar
Console ou em qualquer Event Collector que recebe eventos Check Point de um Nokia Firewall para responder a uma solicitação de status on-line.
Procedimento
- Usando SSH, efetue login no QRadar como o usuário raiz.
Login: root
Password: <password>
- Digite o comando a seguir para editar o arquivo de IPtables:
vi /opt/qradar/conf/iptables.pre
O arquivo de configuração de IPtables é exibido.
- Digite o comando a seguir para instruir QRadar a responder ao seu Nokia Firewall com uma reconfiguração de TCP na porta 256:
-A INPUT -s <IP address> -p tcp --dport 256 -j REJECT --reject-with
tcp-reset
Em que <IP address> é o endereço IP do seu Nokia Firewall. Deve-se incluir uma reconfiguração de TCP para cada endereço IP do Nokia Firewall que envia eventos para seu QRadar
Console ou Event Collector, por exemplo,
-A INPUT -s <IP_address1>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
-A INPUT -s <IP_address2>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
-A INPUT -s <IP_address3>/32 -p tcp --dport 256 -j REJECT --reject-with tcp-reset
- Salve a configuração de IPtables.
- Digite o comando a seguir para atualizar IPtables em QRadar:
./opt/qradar/bin/iptables_update.pl
- Repita as etapas 1 a 5 para configurar qualquer QRadar Event Collectors adicional que receba eventos syslog de um Nokia Firewall.
Agora você está pronto para configurar o Nokia Firewall para encaminhar eventos para o QRadar