Bandbreitenaspekte für verwaltete Hosts
QRadar ist auf Netzwerkkonnektivität angewiesen, um Status- und Konfigurationsdaten zu replizieren und die Synchronisation über die gesamte Bereitstellung hinweg aufrechtzuerhalten. In verteilten Umgebungen hängt die Suchleistung von einer hohen Netzwerkbandbreite ab. QRadar Implementiert bewährte Verfahren zur Reduzierung der erforderlichen Netzwerkbandbreite, wie Komprimierung und benutzerdefinierte Replikationspakete
Allgemeine Bandbreitenanforderungen
- Mindestens 100 Mbit/s zwischen der Konsole und allen verwalteten Hosts (außer Ereignissammlern).
- Empfohlenes hochwertiges Netzwerk mit 1 Gbit/s für:
- -Konsole
- Ereignisprozessoren
- Datenknoten
- App-Hosts
- Hochverfügbarkeitspaare (HA)
Bandbreitenanforderungen für Event Collector
Die Bandbreite des Ereignissammlers hängt von der erwarteten Anzahl der Ereignisse pro Sekunde (EPS) sowie vom Replikations- und Verwaltungsaufwand ab.
Im Durchschnitt, ohne Management-Overhead:
- 0.72 Mbps pro 1.000 EPS
- 7.2 Mbps pro 10.000 EPS
EPS × ((average event size + 200 bytes) × 8) / 10,000,000 = MbpsUm beispielsweise 1.000 EPS mit einer durchschnittlichen Ereignisgröße von 700 Byte aufrechtzuerhalten, ist die folgende Gesamtbandbreite erforderlich1000 × ((700 + 200) × 8) / 10,000,000 = 0.7 Mbps
Mindestanforderungen an die Bandbreite für Ereignissammler
40 Mbps + calculated EPS-based Mbps value aboveUm beispielsweise 1.000 EPS mit einer durchschnittlichen Ereignisgröße von 700 Byte aufrechtzuerhalten, beträgt die insgesamt erforderliche Mindestnetzwerkbandbreite wie folgt:40Mbps + 0.7Mpbs = 40.7MbpsMit folgenden Methoden können Sie Einschränkungen der Bandbreite zwischen Rechenzentren abschwächen:
- Daten verarbeiten und an Hosts im primären Rechenzentrum senden
- Entwerfen Sie Ihre Bereitstellung so, dass Daten bei ihrer Erfassung verarbeitet und an Hosts im primären Rechenzentrum gesendet werden, in dem sich die Konsole befindet. In diesem Entwurf fragen alle benutzerbasierten Suchvorgänge die Daten aus dem lokalen Rechenzentrum ab und warten nicht darauf, dass die Daten von fernen Sites zurückgesendet werden.
Sie können einen Ereigniskollektor für die Speicherung und Weiterleitung (z. B. eine physische oder virtuelle Appliance QRadar 15XX ) an den fernen Standorten implementieren, um Datenbursts im Netz zu steuern. Die Bandbreite wird an den fernen Positionen verwendet und die Datensuche findet nicht an der fernen Position, sondern im primären Rechenzentrum statt.
- Keine datenintensiven Suchvorgänge über Verbindungen mit eingeschränkter Bandbreite ausführen
- Stellen Sie sicher, dass Benutzer keine datenintensive Suchvorgänge über Verbindungen mit einer eingeschränkten Bandbreite ausführen. Die Angabe von konkreten Filtern in Suchvorgängen schränkt das Datenvolumen ein, das von fernen Positionen abgerufen wird, und verringert die Menge an Bandbreite, die zum Zurücksenden des Abfrageergebnisses erforderlich ist.