Führen Sie die folgenden Schritte aus, um zu überprüfen, dass die QRadar Network Insights -Appliance IPFIX-Datensätze an den Datenflusscollector oder Datenflussprozessor in Ihrer Implementierung sendet.
Vorgehensweise
- Überprüfen Sie, ob die Datenflussquelle in QRadarhinzugefügt und aktiviert wurde.
- Melden Sie sich bei der QRadar -Konsole als Benutzer mit Administratorberechtigung an.
- Auf der Registerkarte Verwaltung : Klicken Sie auf .
- Überprüfen Sie die Einstellungen der Datenflussquelle und stellen Sie sicher, dass die Spalte Aktiviert auf 'true' gesetzt ist.
- Wiederholen Sie die Prozedur für jeden verwalteten QRadar Network Insights -Host.
- Wenn Sie die Datenflussquellenkonfigurationen geändert haben, klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
- Überprüfen Sie, ob die Datenflüsse empfangen werden.
- Melden Sie sich über SSH bei der QRadar -Konsole an.
- Geben Sie den folgenden Befehl ein:
tailf /var/log/qradar.log | grep qflow
Nachrichten wie die folgende weisen darauf hin, dass
Flow
Processor keine Nachrichtenflüsse von
QRadar Network Insightsempfängt:
IPFIX Flow Source Stats for <DTLS-Datenflussquellenname>: received and processed 0 packets
Nachrichten wie diese zeigen an, dass Datenflüsse empfangen werden:
IPFIX-Datenflussquellen-Statistik für <my_dtls_flow_source_name>: 12345 Pakete empfangen und verarbeitet
- Wenn Datenflüsse nicht empfangen werden, prüfen Sie, ob der verwaltete QRadar Network Insights -Host ordnungsgemäß konfiguriert ist.
- Klicken Sie auf der Registerkarte Verwaltung auf System-und Lizenzverwaltung.
- Wählen Sie den verwalteten QRadar Network Insights -Host aus, der keine Flussdaten sendet.
- Klicken Sie auf .
- Wählen Sie den Datenflussprozessor aus, an den Ihre QRadar Network Insights -Appliance Flussdaten senden soll, und klicken Sie auf Speichern.
- Konfigurieren Sie den verwalteten QRadar Network Insights -Host und klicken Sie anschließend auf Speichern.
- Auf der Registerkarte Verwaltung : Klicken Sie auf .
- Wiederholen Sie die vorherigen Schritte, um zu überprüfen, ob die Datenflüsse empfangen werden.
Nächste Schritte
Klicken Sie auf QRadar
Console auf die Registerkarte Netzaktivität, um die Flussdatensätze anzuzeigen.