Datenflusskollektor konfigurieren

Durch Ändern der Konfigurationseinstellungen für Datenflusscollector können Sie steuern, wie IBM QRadar Datenflüsse, die von der Einheit empfangen werden, erfasst und verarbeitet.

In der folgenden Tabelle werden die Konfigurationsparameter für Flow Collector beschrieben:
Tabelle 1. Konfigurationsparameter für Datenflusskollektoren
Parameter Beschreibung
Maximale Inhaltserfassung Geben Sie die maximale Datenmenge (Byte pro Paket) an, die der Datenflusscollector erfassen und in den Datenflussnutzdaten beibehalten soll.
Maximale Datenerfassung/Paket Geben Sie die maximale Datenmenge (Byte pro Paket) an, die der Datenflusscollector analysieren soll.
Puffergröße für Datenflüsse Geben Sie die maximale Anzahl an Datenflüssen an, die im Speicher gepuffert werden können.
Maximale Anzahl an Datenflüssen Geben Sie die maximale Anzahl an Datenflüssen an, die innerhalb eines Intervalls von einer Minute vom Datenflusscollector an Flow Processor gesendet werden sollen.
Automatische Aliaserkennung Legen Sie Ja fest, damit QRadar Datenflussquellen automatisch erkennen kann.

Wenn die automatische Erkennung aktiviert ist, kann QRadar automatisch Datenflussquellenaliasnamen für externe Datenflussquellen wie Router erstellen.

Doppelt vorhandene Datenflüsse entfernen Setzen Sie diese Option auf Ja , wenn der Datenflusscollector doppelte Datenflüsse entfernen soll.

Wenn Sie asymmetrischen Datenverkehr in Ihrem Netz haben, setzen Sie diesen Parameter auf Nein.

NetFlow-Folgenummern überprüfen Setzen Sie diesen Wert auf Yes , wenn der Datenflusscollector die eingehenden NetFlow -Folgenummern überprüfen soll, um sicherzustellen, dass alle Pakete vorhanden und in der richtigen Reihenfolge vorhanden sind.

QRadar zeigt eine Benachrichtigung an, wenn ein Paket fehlt oder in falscher Reihenfolge empfangen wird.

Deduplizierungsmethode für externe Datenflüsse Wählen Sie die Methode aus, die sie zum Entfernen von doppelten externen Datenflüssen verwenden möchten.
  • Wählen Sie Quelle aus, um die ursprünglichen Datenflussquellen zu vergleichen.

    Bei dieser Methode wird die IP-Adresse der Einheit, die den aktuellen externen Datenflussdatensatz exportiert hat, mit der IP-Adresse der Einheit verglichen, die den ersten externen Datensatz des Datenflusses exportiert hat. Wenn die IP-Adressen nicht übereinstimmen, wird der aktuelle externe Datenflussdatensatz gelöscht.

  • Wählen Sie Datensatz aus, um die einzelnen externen Datenflussdatensätze zu vergleichen.

    Bei dieser Methode wird eine Liste von jedem externen Datenflussdatensatz protokolliert, der von einer Einheit erkannt wird, und jeder nachfolgende Datensatz wird mit dieser Liste abgeglichen. Wenn der aktuelle Datensatz in dieser Liste gefunden wird, wird der Datensatz gelöscht.

    Wenn Sie diese Methode auswählen, müssen Sie auch den Parameter Vergleichsmaske für externen Datenflussdatensatz festlegen.

Zeitfenster für Datenflussübernahme Geben Sie die Anzahl Sekunden an, die der QFlow -Prozess einseitige Datenflüsse enthält. Die Standardeinstellung beträgt 6 Sekunden.

Diese Einstellung gibt QRadar Zeit für den Empfang der Datenflussantwort. Datenflüssen, die in das Zeitfenster für die Übernahme fallen, werden erst beim nächsten Berichtsintervall gesendet.

Vergleichsmaske für externen Datenflussdatensatz Geben Sie die Methode an, die Sie um Vergleichen von externen Datenflussdatensätzen verwenden möchten.

Dieser Parameter ist nur gültig, wenn Sie die Methode Datensatz für die Deduplizierung von externen Datenflüssen auswählen.

Sie können auswählen, welche Datenflussdatensatzfelder beim Vergleich von externen Datenflussdatensätzen verwendet werden sollen:
  • D (Richtung)
  • B (Bytezähler)
  • P (Paketanzahl)
Sie können die Felder mit den Datenflussdatensätzen folgendermaßen kombinieren:
  • Bei der Option DBP werden Richtung, Bytezähler und Paketanzahl verwendet.
  • Bei der Option XBP werden Bytezähler und Paketanzahl verwendet.
  • Bei der Option DXP werden Richtung und Paketanzahl verwendet.
  • Bei der Option DBX werden Richtung und Bytezähler verwendet.
  • Bei der Option DXX wird die Richtung verwendet.
  • Bei der Option XBX wird der Bytezähler verwendet.
  • Bei der Option XXP wird die Paketanzahl verwendet.
Superflows erstellen Legen Sie Ja fest, wenn QRadar Datenflüsse mit ähnlichen Eigenschaften in einem Datenflussdatensatz gruppieren soll.
Superflows Typ A (Netzscan) Geben Sie den Schwellenwert an, der erreicht werden soll, bevor QRadar einen Superflow des Typs A (Eins-zu-viele) erstellt.
Superflows Typ B (DDos) Geben Sie den Schwellenwert an, der erreicht werden soll, bevor QRadar einen Superflow des Typs B (n: 1) erstellt.
Superflows Typ C (Portscan) Geben Sie den Schwellenwert an, der erreicht werden soll, bevor QRadar einen Superflow des Typs C (eins zu eins) erstellt.
Asymmetrische Datenflüsse neu kombinieren Setzen Sie diese Option auf Ja , wenn Sie möchten, dass QRadar asymmetrische Datenflüsse neu kombiniert.
Asymmetrische Superflows ignorieren Setzen Sie diese Option auf Ja , wenn QRadar Superflows erstellen soll, wenn asymmetrische Datenflüsse aktiviert sind.
Allgemeinen Zielport verwenden Setzen Sie diese Einstellung auf Ja , wenn QRadar bestimmen soll, ob die Datenflussrichtung umgekehrt werden soll.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt Systemkonfiguration auf System-und Lizenzverwaltung.
  3. Wählen Sie in der Liste Anzeige die Option Systemeaus und wählen Sie den Datenflusscollector aus, den Sie konfigurieren wollen.
  4. Klicken Sie im Menü Implementierungsaktionen auf Host bearbeiten.
  5. Klicken Sie auf das Zahnradsymbol neben Komponentenmanagement.
  6. Bearbeiten Sie die Konfigurationsoptionen und klicken Sie auf Speichern.
  7. Wiederholen Sie die Konfigurationsschritte für jeden Datenflusscollector in Ihrer Implementierung.
  8. Schließen Sie das Fenster System-und Lizenzverwaltung .
  9. Implementieren Sie Ihre Änderungen.
    Dadurch wird der QFlow -Prozess auf jedem verwalteten Host erneut gestartet, den Sie geändert haben.