IPv6 -Adressierung in QRadar -Implementierungen
Die IPv4 -und IPv6 -Adressierung wird für die Netzkonnektivität und das Management von IBM QRadar -Software und -Appliances unterstützt. Bei der Installation von QRadar müssen Sie angeben, ob Sie IPv4 oder IPv6 als Internet Protocol verwenden.
QRadar -Komponenten, die die IPv6 -Adressierung unterstützen
- Registerkarte Netzaktivität
Da es sich bei IPv6 Source Address (IPv6-Quellenadresse) und IPv6 Destination Address (IPv6-Zieladresse) nicht um Standardspalten handelt, werden sie nicht automatisch angezeigt. Damit diese Spalten angezeigt werden, müssen Sie sie bei der Konfiguration Ihrer Suchparameter auswählen (Spaltendefinition).
Um Speicherplatz zu sparen und die Indexierung in einer IPv4- oder IPv6-Quellenumgebung zu vermeiden, werden keine zusätzlichen IP-Adressfelder gespeichert oder angezeigt. In einer heterogenen IPv4- und IPv6-Umgebung enthält ein Datenflussdatensatz sowohl IPv4- als auch IPv6-Adressen.
IPv6-Adressen werden bei beiden Paketdaten unterstützt (einschließlich sFlow- und NetFlow V9-Daten). Es kann jedoch vorkommen, dass IPv6 von älteren NetFlow-Versionen nicht unterstützt wird.
- Registerkarte Protokollaktivität
Da es sich bei IPv6 Source Address (IPv6-Quellenadresse) und IPv6 Destination Address (IPv6-Zieladresse) nicht um Standardspalten handelt, werden sie nicht automatisch angezeigt. Damit diese Spalten angezeigt werden, müssen Sie sie bei der Konfiguration Ihrer Suchparameter auswählen (Spaltendefinition).
Geräteunterstützungsmodule (Device Support Modules, DSMs) können IPv6-Adressen aus den Ereignisnutzdaten analysieren. Falls IPv6-Adressen von einem DSM nicht analysiert werden können, kann eine Protokollquellenerweiterung die Analyse der Adressen übernehmen. Weitere Informationen zu Protokollquellenerweiterungen finden Sie im DSM -Konfigurationshandbuch.
- IPv6-Felder suchen, gruppieren und in Berichten dokumentieren
Mithilfe von IPv6-Parametern in den Suchkriterien können Sie nach Ereignissen und Datenflüssen suchen.
Sie können auch Ereignis- und Datenflussdatensätze, die auf IPv6-Parametern basieren, gruppieren und sortieren.
Sie können Berichte erstellen, die sich auf Daten aus IPv6-basierten Suchvorgängen stützen.
- Angepasste Regeln
In benutzerdefinierten Regeln und Bausteinen unterstützen IP-Parameter IPv4- und IPv6-Adressen, außer wenn die Parameter ausdrücklich das eine oder das andere Format benennen (z. B. unterstützt SRC IPv6 nur IPv6-Adressen).
- Geräteunterstützungsmodule (Device Support Modules, DSMs)
Geräteunterstützungsmodule können die IPv6-Quellen- und Zieladresse aus Ereignisnutzdaten analysieren.
QRadar in IPv6 oder heterogenen Umgebungen implementieren
Um sich bei QRadar in einer IPv6 -Umgebung oder einer heterogenen Umgebung anzumelden, schließen Sie die IP-Adresse in eckige Klammern ein. Beispiel: https://[<IP Address>]
Sowohl IPv4- als auch IPv6-Umgebungen können eine Datei 'hosts' für die Adressumsetzung verwenden. In einer IPv6-Umgebung oder in einer heterogenen Umgebung löst der Client die Konsolenadresse anhand ihres Hostnamens auf. Sie müssen die IP-Adresse der IPv6-Konsole zur Datei /etc/hosts auf dem Client hinzufügen.
Datenflussquellen (zum Beispiel NetFlow und sFlow) werden von IPv4- und IPv6-Adressen akzeptiert. -Ereignisquellen, wie z. B. Syslog und SNMP, werden von IPv4- und IPv6-Adressen akzeptiert. Sie können Superflows und die Datenflussbündelung in einer IPv6-Umgebung deaktivieren.
Einschränkungen bei der IPv6-Adressierung
- Einige Teile der QRadar -Implementierung nutzen die IPv6-enabled Netzhierarchie nicht, einschließlich Überwachung, Suche und Analyse.
- Kein Hostprofiltest in benutzerdefinierten Regeln für IPv6-Adressen.
- Keine spezialisierte Indexierung oder Optimierung von IPv6-Adressen.