系统设置
管理员配置:QRadar Console 连接、日志源白名单、字段脱敏档位、审计与转发、在线更新。改动即时生效。
管理员页面。改动写进网关状态卷,重启不丢;.env 里同名环境变量只是初始值,界面改过之后以界面为准。
QRadar 连接
| 字段 | 说明 |
|---|---|
| Console 地址 | https://qradar.corp.local,不带路径 |
| SEC Token | Admin → Authorized Services 里生成的授权服务令牌;留空保留现值。它的安全配置决定网关能看到哪些日志源和 Offense,见 Token 权限 |
| REST API 版本 | 留空按 20.0(QRadar 7.5);7.4 填 16.0 |
| 校验服务端证书 | Console 多为自签,默认不校验;换了受信证书再打开,或在下面填 CA 路径(容器内路径,通常 /certs/qradar-ca.pem,填了自动开校验) |
「测试连接」通过后才能保存。测试会报 Console 版本,以及 Ariel / Offenses / 规则 / 日志源四族接口分别通不通;不通的那一项是 Token 的用户角色缺的。
首次安装没配 QRadar 时,这一块以引导卡的形式挡在所有页面之前。Token 过期后也回到这里换。
数据访问范围与脱敏
日志源白名单:逗号分隔的日志源名或 id,支持 *,如 WinCollect @ *,PaloAlto-*,63。模型只看得到白名单内的日志源目录;每次 Ariel 搜索前网关按它检查 AQL:引用了白名单外的日志源拒绝,没限定日志源的自动追加 LOGSOURCENAME(logsourceid) IN (...)。留空 = Token 能看到的全部。
字段脱敏模式:数据发给模型前的处理。三档所有版本都有:
| 档位 | 行为 | 适合 |
|---|---|---|
| 云端 cloud | IP、账号、主机名等替换成占位符(10.30.x.x);哈希、IOC 保留 | 模型在公有云 |
| 私有 private | 只抹密钥、凭据 | 模型在自己机房 |
| 离网 airgapped | 完全不出网,适合本地模型 | 气隙环境 |
也可以用 RST_MASKING_MODE 环境变量锁死。许可不允许的档位会提示「当前 license 不允许」。
审计 + 多通道转发
启用审计后每次登录、查询、模型调用、Offense 写回、设置变更都记到 copilot.db 的 audit 表(调用审计页读的就是它),并可同时转发到 syslog(RFC 5424,可以指到 QRadar 自己)和 webhook(POST JSON)。webhook 目标受 RST_AUDIT_WEBHOOK_ALLOWLIST 限制。保留天数默认 180,到期自动清理。
版本与更新
在线许可完成一次心跳后,网关从许可服务器得知有无新版本。「下载并暂存」把新镜像验签后存到 ./release/staging;安装由运维在宿主机执行 ./deploy/rst-update.sh(健康门控,失败自动回滚),见升级与备份。
保存
「保存并应用」后即时生效,不用重启网关。换了 Console 地址或 Token 后 Offense 同步的游标不变;要重新回看历史,去 Offenses 告警的同步设置。