VLAN-Felder

QRadar behält VLANetwork-Informationen (Virtual Local Area Network) bei, die in externen Flussdatensätzen exportiert werden.

VLAN-Informationen können in Datenflüssen gefunden werden, die von IPFIX, NetFlow V9, sFlow V5 oder J-Flow V9 empfangen werden. Sie können auch in internen Datenflüssen angezeigt werden, wie z. B. in denen, die von Napatech- oder Netzschnittstellenkarten empfangen werden, oder in einer dedizierten IBM QRadar Network Insights-Appliance.

Sie können die VLAN-Informationen in Suchen, Filtern und angepassten Regeln verwenden.

Unterstützte VLAN-Felder

Die folgenden VLAN-Felder werden in Datenflussdatensätzen aus IPFIX, Netflow Version 9 und J-Flow unterstützt:
  • vlanId
  • postVlanId
  • dot1qVlanId
  • dot1qPriority
  • dot1qCustomerVlanId
  • dot1qCustomerPriority
  • postDot1qVlanId
  • postDotqCustomerVlanId
Folgende VLAN-Felder werden für unformatierte Pakete und sFlow Version 5 unterstützt: IBM QRadar Network Insights unterstützt auch diese Felder.
  • dot1qVlanId
  • dot1qPriority
  • dot1qCustomerVlanId
  • dot1qCustomerPriority
  • dot1qDEI
  • dot1qCustomerDEI

VLAN-Trennung

Alle Ströme, die VLAN-Informationen enthalten, werden mit den folgenden IBM®-spezifischen Feldern gekennzeichnet, um sicherzustellen, dass der Netzwerkverkehr von verschiedenen Benutzergruppen getrennt bleibt:
  • VLAN-ID des Unternehmens
  • VLAN-ID des Kunden
Die Werte, die in einem der Felder angezeigt werden, hängen von der VLAN-Konfiguration ab:
  • Wenn sich die VLANs in Stacks befinden, werden sowohl die Felder für die VLAN-ID des Unternehmens als auch die Felder für die VLAN-ID des Kunden mit den relevanten VLAN-Werten gefüllt.
  • Wenn sich die VLANs nicht in Stacks befinden, wird die Eigenschaft VLAN-ID des Unternehmens auf 0 gesetzt, und die VLAN-ID des Kunden zeigt den relevanten VLAN-Wert an.
  • Wenn das innere VLAN auf 0 gesetzt ist, zeigt die VLAN-ID des Unternehmens den VLAN-Wert an und die VLAN-ID des Kunden wird als 0 angezeigt.