Überprüfen, ob die QRadar Network Insights -Appliance unformatierte Paketdaten empfängt

Führen Sie die folgenden Schritte aus, um zu überprüfen, ob die QRadar Network Insights -Appliance unaufbereitete Paketdaten vom Netz-TAP oder SPAN-Port empfängt.

Vorbereitende Schritte

  • Stellen Sie sicher, dass die Appliance ordnungsgemäß verkabelt ist.

    Überprüfen Sie die Hardwarespezifikationen für Ihre QRadar Network Insights Appliance und verwenden Sie die Images, um die Kabelkonfiguration zu überprüfen.

    Wenn Sie mit gestapelten Appliances arbeiten, stellen Sie sicher, dass die Appliance für die Stapelkonfiguration korrekt verkabelt ist. Weitere Informationen finden Sie unter Verkabelung für gestapelte Appliances.

Vorgehensweise

  1. Verwenden Sie in der Konsole SSH, um sich bei QRadar Network Insights als Rootbenutzer anzumelden.
  2. Wenn Ihre Appliance eine traditionelle Netzkarte verwendet, überprüfen Sie mithilfe von tcpdump , ob der Datenaustausch die Netzschnittstelle erreicht:
    tcpdump -ni <interface_name>

    Geben Sie zum Beispieltcpdump -ni ens3f0 -c 5 ein, um eine Erfassung auf ens3f0 durchzuführen und nach 5 Paketen zu stoppen.

    Die Ergebnisse können wie in folgendem Beispiel aussehen:
    Abb. 1. Ergebnisse des tcdump-Erfassungsbefehls
    Eingehende Pakete auf einer Standardnetzschnittstellenkarte
  3. Wenn in der Appliance eine Napatech-Netzschnittstellenkarte eingesetzt wird, überprüfen Sie mit folgendem Befehl, ob der Datenverkehr die Netzschnittstelle erreicht:
    /opt/napatech3/bin/monitoring
    Die Ergebnisse sehen möglicherweise ähnlich aus wie im folgenden Beispiel:
    Abbildung 2: Napatech-Überwachung mit SFP-Typ, Link-Status und Übertragungswerten (Tx-Werten).
    Ansicht des Napatech-Monitors
    Wenn kein Datenverkehr angezeigt wird, überprüfen Sie in der Spalte Link (Verbindung), ob der Status Down (Inaktiv) ist.
  4. Stellen Sie sicher, dass Sie die richtige SFP-Teilenummer verwenden.
    1. Geben Sie die folgenden Befehle ein, um zu ermitteln, welche SFP-Teilenummern verwendet werden:
      grep -i pn /var/log/messages
      zgrep -i pn /var/log/messages
    Die Ausgabe sieht möglicherweise ähnlich aus wie im folgenden Beispiel:
    ntservice: Port 3: NIM info: (Vendor: FINISAR CORP., PN: FTLX1471D3BCL, SN: xxxxxx)

    Überprüfen Sie die Hardwarespezifikationen , um die unterstützten SFP-Teilenummern für Ihre Appliance anzuzeigen.