Datenflusskollektor konfigurieren
Durch Ändern der Konfigurationseinstellungen für Datenflusscollector können Sie steuern, wie IBM QRadar Datenflüsse, die von der Einheit empfangen werden, erfasst und verarbeitet.
| Parameter | Beschreibung |
|---|---|
| Maximale Inhaltserfassung | Geben Sie die maximale Datenmenge (Byte pro Paket) an, die der Datenflusscollector erfassen und in den Datenflussnutzdaten beibehalten soll. |
| Maximale Datenerfassung/Paket | Geben Sie die maximale Datenmenge (Byte pro Paket) an, die der Datenflusscollector analysieren soll. |
| Puffergröße für Datenflüsse | Geben Sie die maximale Anzahl an Datenflüssen an, die im Speicher gepuffert werden können. |
| Maximale Anzahl an Datenflüssen | Geben Sie die maximale Anzahl an Datenflüssen an, die innerhalb eines Intervalls von einer Minute vom Datenflusscollector an Flow Processor gesendet werden sollen. |
| Automatische Aliaserkennung | Legen Sie Ja fest, damit QRadar Datenflussquellen automatisch erkennen kann. Wenn die automatische Erkennung aktiviert ist, kann QRadar automatisch Datenflussquellenaliasnamen für externe Datenflussquellen wie Router erstellen. |
| Doppelt vorhandene Datenflüsse entfernen | Setzen Sie diese Option auf Ja , wenn der Datenflusscollector doppelte Datenflüsse entfernen soll. Wenn Sie asymmetrischen Datenverkehr in Ihrem Netz haben, setzen Sie diesen Parameter auf Nein. |
| NetFlow-Folgenummern überprüfen | Setzen Sie diesen Wert auf Yes , wenn der Datenflusscollector die eingehenden NetFlow -Folgenummern überprüfen soll, um sicherzustellen, dass alle Pakete vorhanden und in der richtigen Reihenfolge vorhanden sind. QRadar zeigt eine Benachrichtigung an, wenn ein Paket fehlt oder in falscher Reihenfolge empfangen wird. |
| Deduplizierungsmethode für externe Datenflüsse | Wählen Sie die Methode aus, die sie zum Entfernen von doppelten externen Datenflüssen verwenden möchten.
|
| Zeitfenster für Datenflussübernahme | Geben Sie die Anzahl Sekunden an, die der QFlow -Prozess einseitige Datenflüsse enthält. Die Standardeinstellung beträgt 6 Sekunden. Diese Einstellung gibt QRadar Zeit für den Empfang der Datenflussantwort. Datenflüssen, die in das Zeitfenster für die Übernahme fallen, werden erst beim nächsten Berichtsintervall gesendet. |
| Vergleichsmaske für externen Datenflussdatensatz | Geben Sie die Methode an, die Sie um Vergleichen von externen Datenflussdatensätzen verwenden möchten. Dieser Parameter ist nur gültig, wenn Sie die Methode Datensatz für die Deduplizierung von externen Datenflüssen auswählen. Sie können auswählen, welche Datenflussdatensatzfelder beim Vergleich von externen Datenflussdatensätzen verwendet werden sollen:
Sie können die Felder mit den Datenflussdatensätzen folgendermaßen kombinieren:
|
| Superflows erstellen | Legen Sie Ja fest, wenn QRadar Datenflüsse mit ähnlichen Eigenschaften in einem Datenflussdatensatz gruppieren soll. |
| Superflows Typ A (Netzscan) | Geben Sie den Schwellenwert an, der erreicht werden soll, bevor QRadar einen Superflow des Typs A (Eins-zu-viele) erstellt. |
| Superflows Typ B (DDos) | Geben Sie den Schwellenwert an, der erreicht werden soll, bevor QRadar einen Superflow des Typs B (n: 1) erstellt. |
| Superflows Typ C (Portscan) | Geben Sie den Schwellenwert an, der erreicht werden soll, bevor QRadar einen Superflow des Typs C (eins zu eins) erstellt. |
| Asymmetrische Datenflüsse neu kombinieren | Setzen Sie diese Option auf Ja , wenn Sie möchten, dass QRadar asymmetrische Datenflüsse neu kombiniert. |
| Asymmetrische Superflows ignorieren | Setzen Sie diese Option auf Ja , wenn QRadar Superflows erstellen soll, wenn asymmetrische Datenflüsse aktiviert sind. |
| Allgemeinen Zielport verwenden | Setzen Sie diese Einstellung auf Ja , wenn QRadar bestimmen soll, ob die Datenflussrichtung umgekehrt werden soll. |
Vorgehensweise
- Klicken Sie im Navigationsmenü (
) auf Verwaltung. - Klicken Sie im Abschnitt Systemkonfiguration auf System-und Lizenzverwaltung.
- Wählen Sie in der Liste Anzeige die Option Systemeaus und wählen Sie den Datenflusscollector aus, den Sie konfigurieren wollen.
- Klicken Sie im Menü Implementierungsaktionen auf Host bearbeiten.
- Klicken Sie auf das Zahnradsymbol neben Komponentenmanagement.
- Bearbeiten Sie die Konfigurationsoptionen und klicken Sie auf Speichern.
- Wiederholen Sie die Konfigurationsschritte für jeden Datenflusscollector in Ihrer Implementierung.
- Schließen Sie das Fenster System-und Lizenzverwaltung .
- Implementieren Sie Ihre Änderungen.Dadurch wird der QFlow -Prozess auf jedem verwalteten Host erneut gestartet, den Sie geändert haben.