Skip to main content

系统设置

管理员配置:QRadar Console 连接、日志源白名单、字段脱敏档位、审计与转发、在线更新。改动即时生效。

管理员页面。改动写进网关状态卷,重启不丢;.env 里同名环境变量只是初始值,界面改过之后以界面为准。

QRadar 连接

字段说明
Console 地址https://qradar.corp.local,不带路径
SEC TokenAdmin → Authorized Services 里生成的授权服务令牌;留空保留现值。它的安全配置决定网关能看到哪些日志源和 Offense,见 Token 权限
REST API 版本留空按 20.0(QRadar 7.5);7.4 填 16.0
校验服务端证书Console 多为自签,默认不校验;换了受信证书再打开,或在下面填 CA 路径(容器内路径,通常 /certs/qradar-ca.pem,填了自动开校验)

「测试连接」通过后才能保存。测试会报 Console 版本,以及 Ariel / Offenses / 规则 / 日志源四族接口分别通不通;不通的那一项是 Token 的用户角色缺的。

首次安装没配 QRadar 时,这一块以引导卡的形式挡在所有页面之前。Token 过期后也回到这里换。

数据访问范围与脱敏

日志源白名单:逗号分隔的日志源名或 id,支持 *,如 WinCollect @ *,PaloAlto-*,63。模型只看得到白名单内的日志源目录;每次 Ariel 搜索前网关按它检查 AQL:引用了白名单外的日志源拒绝,没限定日志源的自动追加 LOGSOURCENAME(logsourceid) IN (...)。留空 = Token 能看到的全部。

字段脱敏模式:数据发给模型前的处理。三档所有版本都有:

档位行为适合
云端 cloudIP、账号、主机名等替换成占位符(10.30.x.x);哈希、IOC 保留模型在公有云
私有 private只抹密钥、凭据模型在自己机房
离网 airgapped完全不出网,适合本地模型气隙环境

也可以用 RST_MASKING_MODE 环境变量锁死。许可不允许的档位会提示「当前 license 不允许」。

审计 + 多通道转发

启用审计后每次登录、查询、模型调用、Offense 写回、设置变更都记到 copilot.db 的 audit 表(调用审计页读的就是它),并可同时转发到 syslog(RFC 5424,可以指到 QRadar 自己)和 webhook(POST JSON)。webhook 目标受 RST_AUDIT_WEBHOOK_ALLOWLIST 限制。保留天数默认 180,到期自动清理。

版本与更新

在线许可完成一次心跳后,网关从许可服务器得知有无新版本。「下载并暂存」把新镜像验签后存到 ./release/staging;安装由运维在宿主机执行 ./deploy/rst-update.sh(健康门控,失败自动回滚),见升级与备份

保存

「保存并应用」后即时生效,不用重启网关。换了 Console 地址或 Token 后 Offense 同步的游标不变;要重新回看历史,去 Offenses 告警的同步设置。

本页内容