Gruppierte QRadar Network Packet Capture -Appliances
Verwenden Sie die Gruppierungsfunktion QRadar® Network Packet Capture , um mehrere physische Appliances zu einer einzigen logischen Entität für die Verwaltung und Suche zusammenzufassen. Bei Verwendung der Gruppierungsfunktion können mehrere TAP-Punkte und mehrere QRadar Network Packet Capture -Appliances so aufgerufen und betrieben werden, als wären sie eine Appliance.
Eine QRadar Network Packet Capture -Gruppe kann Daten aus separaten Netz-Taps erfassen. Sie müssen alle QRadar Network Packet Capture Appliancesfür den Zugriff auf alle Mitglieder der Gruppe QRadar Network Packet Capture in der Managementnetzschnittstelle konfigurieren und das Netz muss über einen DNS-Server verfügen.
Wenn Sie QRadar Network Packet Capture Appliancegruppieren, können Sie alle Gruppenmitgliederdaten mit einer einzigen Datenabfrage durchsuchen. Das Suchergebnis ist eine einzelne PCAP-Datei, die zusammengeführte Daten aus allen Gruppenmitgliedern enthält.
Sie müssen sich nur bei einem der Mitglieder anmelden, um auf die gesamte Gruppe zuzugreifen. Über diese einmalige Anmeldung können Sie über Proxy mit allen anderen Mitgliedern der Gruppe QRadar Network Packet Capture kommunizieren.
Die Proxyfunktionalität ist in erster Linie für die Verwaltung, Konfiguration und das Debugging ferner Appliances vorgesehen. Wenn eine Suche eingeleitet wird, die die gesamte Gruppe umfasst, während sich der Benutzer über die Proxy-Methode auf einer fernen QRadar Network Packet Capture Appliance befindet, wird eine erhebliche Menge an redundantem Datenverkehr über das Managementnetz übertragen. Dies wirkt sich abhängig von der Bandbreite und Latenz des Managementnetzes auf die Abrufleistung aus. Daher müssen Suchvorgänge, die sich über eine QRadar Network Packet Capture -Gruppe erstrecken, immer auf der primären oder lokalen Maschine ohne Hub-oder Proxy-Funktion eingeleitet werden.