VLAN-Felder
QRadar behält VLANetwork-Informationen (Virtual Local Area Network) bei, die in externen Flussdatensätzen exportiert werden.
VLAN-Informationen können in Datenflüssen gefunden werden, die von IPFIX, NetFlow V9, sFlow V5 oder J-Flow V9 empfangen werden. Sie können auch in internen Datenflüssen angezeigt werden, wie z. B. in denen, die von Napatech- oder Netzschnittstellenkarten empfangen werden, oder in einer dedizierten IBM QRadar Network Insights-Appliance.
Sie können die VLAN-Informationen in Suchen, Filtern und angepassten Regeln verwenden.
Unterstützte VLAN-Felder
Die folgenden VLAN-Felder werden in Datenflussdatensätzen aus IPFIX, Netflow Version 9 und J-Flow unterstützt:
- vlanId
- postVlanId
- dot1qVlanId
- dot1qPriority
- dot1qCustomerVlanId
- dot1qCustomerPriority
- postDot1qVlanId
- postDotqCustomerVlanId
Folgende VLAN-Felder werden für unformatierte Pakete und sFlow Version 5
unterstützt: IBM
QRadar Network Insights unterstützt auch diese Felder.
- dot1qVlanId
- dot1qPriority
- dot1qCustomerVlanId
- dot1qCustomerPriority
- dot1qDEI
- dot1qCustomerDEI
VLAN-Trennung
Alle Ströme, die VLAN-Informationen enthalten, werden mit den folgenden IBM®-spezifischen Feldern gekennzeichnet, um sicherzustellen, dass der Netzwerkverkehr von verschiedenen Benutzergruppen getrennt bleibt:
- VLAN-ID des Unternehmens
- VLAN-ID des Kunden
Die Werte, die in einem der Felder angezeigt werden, hängen von der VLAN-Konfiguration ab:
- Wenn sich die VLANs in Stacks befinden, werden sowohl die Felder für die VLAN-ID des Unternehmens als auch die Felder für die VLAN-ID des Kunden mit den relevanten VLAN-Werten gefüllt.
- Wenn sich die VLANs nicht in Stacks befinden, wird die Eigenschaft VLAN-ID des Unternehmens auf 0 gesetzt, und die VLAN-ID des Kunden zeigt den relevanten VLAN-Wert an.
- Wenn das innere VLAN auf 0 gesetzt ist, zeigt die VLAN-ID des Unternehmens den VLAN-Wert an und die VLAN-ID des Kunden wird als 0 angezeigt.