Domänensegmentierung
Domänen sind virtuelle Buckets, die Sie zur Trennung von Daten auf der Grundlage der Datenquelle verwenden. Durch Segmentierung eines Netzes in verschiedene Domänen, kann sichergestellt werden, dass relevante Informationen nur für die Benutzer verfügbar sind, die sie benötigen, was Ihnen dabei hilft, eine Multi-Tenant-Umgebung einzurichten.
Um sicherzustellen, dass der Datenverkehr auf einer bestimmten Netzschnittstelle von einem anderen Datenverkehr in Ihrem Netz getrennt wird, können Sie die Netzschnittstelle zu einer Domäne hinzufügen. Die Schnittstelle muss als Datenflussquelle konfiguriert werden, bevor sie im Fenster Domänenkonfiguration angezeigt wird.
QRadar Network Insights unterstützt die Segmentierung des Datenverkehrs über mehrere Datenflussquellen hinweg nur, wenn diese Datenflussquellen für separate Domänen konfiguriert sind oder zu separaten NUMA-Knoten gehören.

- Bei Installationen, die eine Napatech-Karte verwenden, werden alle Ports an der napatech0-Schnittstelle als eine einzige aggregierte Schnittstelle behandelt.
- Sie können Datenströme von einem Netzwerkanschluss empfangen, wenn beide Hälften des Anschlusses mit Netzwerkschnittstellenanschlüssen an demselben NUMA-Knoten verbunden sind.
- Für Datenflüsse, die über mehrere Datenflussquellen hinweg aggregiert werden, zeigt das Feld Datenflussschnittstelle die Schnittstelle an, die zuerst die Datenfluss-Sitzung beobachtet hat.
IP-Adressüberschneidungen
Wenn Ihre QRadar Network Insights-Bereitstellung Netzwerksegmente mit sich überschneidenden IP-Adressen überwacht, müssen Sie die Domänensegmentierungsfunktion verwenden, um sicherzustellen, dass der Datenverkehr nach den Eingangsflussquellen segmentiert bleibt. Wenn Sie keine Domänen verwenden, wird der Datenverkehr, der über Intel- oder virtuelle Netzwerkschnittstellen auf demselben NUMA-Knoten empfangen wird, zusammen aggregiert.
- IP-Adresse
- Ports (TCP/UDP)
- Protokoll
- VLAN-ID
- VXLAN-Kennung
Wenn Domänen auf der Grundlage der Datenflussquelle konfiguriert werden, wird durch QRadar Network Insights sichergestellt, dass für verschiedene Domänen unterschiedliche Datenfluss-IDs generiert werden. Dieses Verfahren stellt sicher, dass die sich überschneidenden IP-Adressen nicht durch den QRadar QFlow-Prozess wieder zusammengeführt werden.