QRadar Network Insights -Installationen unter Microsoft Azure
Überprüfen Sie die Systemmindestvoraussetzungen.Stellen Sie sicher, dass die Instanz, die Sie installieren möchten, die gewünschte Inspektionsstufe für Datenflüsse unterstützen kann.
Installieren Sie die QRadar -Komponenten mithilfe des IBM
QRadar SIEM -Image unter Microsoft Azure Marketplace.Sie müssen einen QRadar Console und einen verwalteten QRadar Network Insights -Host installieren. Andere verwaltete Hosts, z. B. Datenflussprozessoren, sind optional. Informationen zur Installation von QRadar -Komponenten auf Microsoft Azure finden Sie unter "Konfigurieren einer virtuellen 7.5.0 -Appliance auf Microsoft Azure ".
Fügen Sie den verwalteten Host QRadar Network Insights zum QRadar
Consolehinzu.
Konfigurieren Sie die Datenflussquellen.
Konfigurieren Sie eine Sitzung für die Datenverkehrsspiegelung.
Überprüfen Sie, ob die Implementierung Flussdaten empfängt.
Architektur der Implementierung

Systemanforderungen für QRadar Network Insights on Microsoft Azure
| Anforderungen | Wert |
|---|---|
| Prozessor | 16 Kerne (Minimum) auf einem einzigen NUMA-Knoten Verwenden Sie keine virtuellen CPUs für die QRadar Network Insights Verarbeitung. |
| Speicher | 64 GB (mindestens) |
| Speicher | QRadar Network Insights benötigt zwei universelle SSD- EBS -Volumes:
Das GiB für das Betriebssystem und die Software wird automatisch durch das QRadar konfiguriert. Sie müssen das zusätzliche GiB für Daten manuell konfigurieren. Achtung! Es ist nicht möglich, den Speicherplatz nach der Installation zu vergrößern.
|
| Netzbetrieb | QRadar Network Insights benötigt mindestens zwei NIC-Schnittstellen:
|
| Sicherheitsgruppen | Die Verwaltungsschnittstelle muss über eine zugewiesene Sicherheitsgruppe verfügen, die Regeln enthält, um SSH-, NetFlow, und Messaging-Verbindungen zwischen dem QRadar Network Insights Host und dem QRadar Console sowie allen möglicherweise installierten Flow Collectors oder Prozessoren zuzulassen. Der Überwachungsschnittstelle muss eine Sicherheitsgruppe zugewiesen sein, die VXLAN-Datenverkehr ( UDP Port 4789) von der Spiegelquelle zulässt. Die VPC-Ebene ( Network ACL ) muss ebenfalls VXLAN-Datenverkehr zulassen. |
Die Systemanforderungen für andere IBM QRadar virtuelle Appliances finden Sie unter Systemanforderungen für virtuelle Appliances im IBM QRadar Installationshandbuch.
Verkehrsspiegelung
Bevor Sie die Verkehrsspiegelung konfigurieren, müssen Sie eine QRadar Network Insights mit einer angeschlossenen Überwachungsschnittstelle haben.
Wenn Sie einen Paketvermittler eines Drittanbieters verwenden, muss dieser den Export von VXLAN-gekapseltem Datenverkehr an den QRadar Network Insights Überwachungsport unterstützen.
Weitere Informationen zum Einrichten eines virtuellen Netzwerks TAP finden Sie auf der Microsoft Azurehttps://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview.
Überprüfung, ob der QRadar Network Insights Host Flussdaten empfängt
Vorbereitende Schritte
Sie müssen eine Verkehrsspiegelungssitzung konfigurieren, um den Verkehr an die Überwachungsschnittstelle weiterzuleiten.