Datenflussquellen
IBM
QRadar Network Insights verwendet zwei Typen von Datenflussquellen.
- Datenflussquelle für eingehenden Netzverkehr
Der QRadar Network Insights -Host verarbeitet unaufbereiteten Datenverkehr von einer Netzschnittstellendatenflussquelle.
Wenn Sie einen QRadar Network Insights -Host hinzufügen, wird automatisch eine Eingabedatenflussquelle für alle Nicht-Managementschnittstellen erstellt, die auf dem Host verfügbar sind.- Für Napatech-Netzschnittstellen werden Datenflussquellen automatisch erkannt und standardmäßig aktiviert. Sie können nicht bearbeitet, inaktiviert oder gelöscht werden.
- Für Nicht-Napatech-Netzschnittstellen sind die automatisch erkannten Datenflussquellen standardmäßig inaktiviert. Sie müssen sie aktivieren, wenn Sie sie für die Überwachung von Netzflüssen verwenden wollen.
- QRadar Datenflussquellen
Wenn Sie IBM QRadarinstallieren, wird der Implementierung automatisch eine
default_Netflow-Datenflussquelle hinzugefügt. Diese Datenflussquelle ist standardmäßig aktiviert.Beim Hinzufügen von QRadar Flow Collectors und Flow Processors zur Implementierung werden neue Datenflussquellen erstellt.
QRadar Network Insights exportiert die Datenflussdatensätze für den Netzverkehr in eine IPFIX-Datenflussquelle, die an anderer Stelle in Ihrer QRadar -Implementierung ausgeführt wird.
Beispiel für Datenflussquelle
Im folgenden Beispiel ist ein QRadar Network Insights Host (qnihw1) mit einem QRadar
Console (qradarhw1)verbunden.
- Die
default_Netflow-Datenflussquelle wird automatisch erkannt und aktiviert. - Eine Eingabedatenflussquelle wird für alle Nicht-Managementschnittstellen erstellt, die mit dem QRadar Network Insights -Host verbunden sind, aber nicht aktiviert sind.
- Das System hat keine Datenflussquelle für die Managementschnittstelle der Appliance erstellt (ens2f0).
- Sie können den Aktivierungsstatus für jede Datenflussquelle bearbeiten oder ändern.

Eine Appliance, die eine Napatech-Netzschnittstelle verwendet, ist verbunden.
- Die Datenflussquelle napatech0 wird automatisch erkannt und aktiviert.
- Sie können den aktivierten Status für diese Datenflussquellen nicht bearbeiten, löschen oder ändern.
