Deduplizierung
Wenn Ihre IBM QRadar -Implementierung mehrere Flow Collectors umfasst, die Daten für einen Flow Processorbereitstellen, können Sie die Deduplizierung von Datenflüssen konfigurieren, um doppelte Datenflüsse zu entfernen. Durch den Prozess zur Deduplizierung von Datenflüssen wird sichergestellt, dass Datenflussdatensätze mit der gleichen ID nur einmal gemeldet werden.
- Datenflussquellen-ID
- Datenflussquellenname
- Quellen-ASN
- Ziel-ASN
- Schnittstellenindex der Eingabe
- Schnittstellenindex der Ausgabe
Deduplizierung von Datenflüssen konfigurieren
Sie können die Datenflussdeduplizierung so konfigurieren, dass sie entweder auf dem Datenflusscollector oder auf dem Flow Processorstattfindet.
Wenn Ihr Datenflusscollector Daten aus zwei verschiedenen Datenflussquellen empfängt, die denselben Teil des Netzes überwachen, konfigurieren Sie die Deduplizierung auf der Datenflusscollector -Appliance. Beispielsweise könnte Ihr Flow Collector Daten sowohl von einem Flow-Exporter eines Drittanbieters als auch von seinem eigenen Netzwerk-TAP empfangen.
Wenn Sie zwei verschiedene Datenflusskollektoren haben, die sich überschneidende Teile des Netzes überwachen, erkennen die einzelnen Datenflusskollektoren die Deduplizierung nicht. In dem Szenario konfigurieren Sie die Deduplizierung auf der Flow Processor -Appliance.
Sie können die Methode zur Deduplizierung von Datenflüssen in den Konfigurationseinstellungen für die Appliance festlegen. Weitere Informationen finden Sie unter Datenflusscollector konfigurieren.