Erstellen Sie einen Stapel, um größere Datenmengen bearbeiten und die
Datenflussdurchsatzleistung auf den höchsten Inspektionsstufen verbessern zu können. Sie können nur die Geräte QRadar Network Insights 1920 (Typ 6200) und QRadar Network Insights 1940 (Typ 6600 und 6610) stapeln.
Vorbereitende Schritte
Stellen Sie sicher, dass alle Appliances, die Sie in den Stapel aufnehmen möchten, montiert und verkabelt sind.Stellen Sie sicher, dass die Appliance und die QRadar
Console , die für ihre Verwaltung verwendet werden, dieselbe QRadar -Version und Fixpackstufe aufweisen.
Informationen zu dieser Task
Standardmäßig wird die Inspektionsstufe für Datenflüsse für jede Appliance aus den globalen Einstellungen übernommen, die in den Systemeinstellungen definiert sind. Sie können die globale Einstellung überschreiben, indem Sie für jede Appliance eine Inspektionsstufe für Datenflüsse konfigurieren. In einer gestapelten Konfiguration kann jeder Stapel eine andere
Inspektionsstufe haben, aber alle Geräte innerhalb eines Stapels
müssen dieselbe Inspektionsstufe aufweisen.
Der Wert für Maximale Rohnutzdatengröße wird ebenfalls aus den globalen Systemeinstellungen übernommen, kann jedoch für einzelne Appliances geändert werden. Die Standardgröße der Nutzdaten beträgt 64 Bytes, und die maximale Größe 32.768 Bytes. Umfangreiche Nutzdaten können die Leistung beeinträchtigen. Passen Sie die Bytegröße in kleinen Schritten an und überwachen Sie die Plattenkapazität, um sicherzustellen, dass die Platte nicht schnell überfrachtet wird.
Vorgehensweise
- Fügen Sie bei Bedarf die QRadar Network Insights -Appliance Ihrer Implementierung als verwalteten Host hinzu.
- Klicken Sie im Navigationsmenü (
) auf Verwaltung.
- Klicken Sie im Abschnitt Systemkonfiguration auf System-und Lizenzverwaltung.
- Wählen Sie in der Liste Anzeige die Option Systemeaus.
- Klicken Sie im Menü Implementierungsaktionen auf Host hinzufügen.
- Konfigurieren Sie die Einstellungen für den verwalteten Host, indem Sie die festgelegte IP-Adresse und das Rootkennwort für die Appliance bereitstellen.
- Klicken Sie auf Hinzufügen.
Der verwaltete Host wird hinzugefügt und die neue Konfiguration kann implementiert werden.
- Auf der Registerkarte Verwaltung : Klicken Sie auf .
QRadar fährt mit der Erfassung von Ereignissen fort, wenn Sie die vollständige Konfiguration bereitstellen.
- Zum Konfigurieren des verwalteten Hosts als Teil eines QRadar Network Insights -Stacks bearbeiten Sie die Hostverbindungsinformationen.
- Klicken Sie auf der Registerkarte Verwaltung auf System-und Lizenzverwaltung.
- Wählen Sie in der Liste Anzeige die Option Systemeaus.
- Wählen Sie den verwalteten Host QRadar Network Insights aus und klicken Sie im Menü Implementierungsaktionen auf Hostverbindung bearbeiten.
- Wählen Sie auf der Seite QRadar Network Insights -Verbindung ändern den QRadar -Datenflusscollector und die NetFlow -Quelle aus.
Standardmäßig ist der Datenflusscollector die IP-Adresse von QRadar
Console.
- Klicken Sie auf Speichern.
Die Konsole erkennt, dass es sich bei dem verwalteten Host um eine stapelbare Appliance handelt.
- Wählen Sie im Feld Hostaktion die Option Neuen Stack erstellen aus und geben Sie einen beschreibenden Namen ein.
- Optional: Ändern Sie die Inspektionsstufe für Datenflüsse und die Maximale Rohnutzdatengröße.
- Wählen Sie Weiteraus.
Im Fenster Configure QNI Ports (QNI-Ports konfigurieren) wird angezeigt, dass die Ports jetzt für die Arbeit in einer gestapelten Konfiguration neu konfiguriert werden.
- Klicken Sie auf Speichern.
Im Fenster System-und Lizenzverwaltung wird jetzt der neue QRadar Network Insights -Stack mit einer QRadar Network Insights -Appliance angezeigt.
Nächste Schritte
Sie müssen die Änderungen implementieren, damit die neue Konfiguration wirksam wird.