Suchen und Abfragen in QRadar Network Packet Capture
Verwenden Sie die Registerkarte SUCHE , um nach bestimmten Paketen innerhalb eines bestimmten Zeitraums und ab einem bestimmten Port zu suchen. Wenn Sie eine beliebige Kombination aus Quellen-IP, Ziel-IP, Quellenport, Zielport oder Protokollfeldern angeben, wird eine QRadar® Network Packet Capture Query Language (NTQL) -Zeichenfolge generiert. Sie können die NTQL-Zeichenfolge ändern oder einen eigenen NTQL-Ausdruck völlig neu erstellen.
Um beispielsweise NTQL zu optimieren, ändern Sie dst host in hostoder ändern Sie den Ausdruck and in einen Ausdruck or zwischen der Quellen-IP und den Ziel-IP-Adressen.
Mehrere Suchen
Suchergebnisse begrenzen
- Zeitintervall
- Empfangsports (ausgewählte Ports)
Sie können auch Suchziele verwenden, um anzugeben, welche Appliances in einem Stack Sie durchsuchen möchten.
Das Format der Suchausgabe liegt entweder im PCAP-oder im PCAP-NG-Standardformat vor. Das PCAP-NG-Format enthält Portnummerninformationen, selbst für Suchen in einer Gruppe von QRadar Network Packet Capture -Appliances. Für jeden Server in der Gruppe können Sie auch die empfangenen Ports für die Suche nach Datenverkehr angeben.
In dieser Suchausgabe werden auch FCS-Informationen (Frame Check Sequence) zurückgegeben. Diese Informationen werden zusätzlich zu den Paketdaten gesendet.
Bevor Sie die Suche übergeben, können Sie die Suche in die Warteschlange stellen, wenn die Suchmaschine belegt ist. Sie können auswählen, ob die Ausgabe automatisch heruntergeladen werden soll, sobald die Suche abgeschlossen ist, und Sie können verschiedene Suchen priorisieren.
Unterschiede zwischen NTQL und BPF
Verwenden Sie NTQL, um Suchvorgänge basierend auf dem Index zu beschleunigen, der während der Erfassung erstellt wird.
- Wenn Sie nach einer IP-Adresse suchen, werden alle Pakete mit dieser IP-Adresse unabhängig von VLAN-, MPLS-oder ISL-Tagging oder Kapselung zurückgegeben.
- Wenn Sie nach bestimmten TCP-oder UDP-Ports suchen, enthalten die zurückgegebenen Ergebnisse IPv6 Pakete mit erweiterten Headern.
Die BPF-Nachfilterung basiert auf der vollständigen BPF-Syntax. Sie erstellen den BPF-Ausdruck und diese BPF-Nachfilterung filtert nur die Pakete, die den angegebenen NTQL-Filter passieren.
BPF-Filter funktionieren anders als NTQL und entfernen möglicherweise Pakete, die vom NTQL-Filter gefunden wurden.