Domänensegmentierung

Domänen sind virtuelle Buckets, die Sie zur Trennung von Daten auf der Grundlage der Datenquelle verwenden. Durch Segmentierung eines Netzes in verschiedene Domänen, kann sichergestellt werden, dass relevante Informationen nur für die Benutzer verfügbar sind, die sie benötigen, was Ihnen dabei hilft, eine Multi-Tenant-Umgebung einzurichten.

Um sicherzustellen, dass der Datenverkehr auf einer bestimmten Netzschnittstelle von einem anderen Datenverkehr in Ihrem Netz getrennt wird, können Sie die Netzschnittstelle zu einer Domäne hinzufügen. Die Schnittstelle muss als Datenflussquelle konfiguriert werden, bevor sie im Fenster Domänenkonfiguration angezeigt wird.

Wichtig: Neu in 7.5.0

QRadar Network Insights unterstützt die Segmentierung des Datenverkehrs über mehrere Datenflussquellen hinweg nur, wenn diese Datenflussquellen für separate Domänen konfiguriert sind oder zu separaten NUMA-Knoten gehören.

Die Netzschnittstellen werden als Datenflussquelle im Domänenkonfigurationsfenster angezeigt.
Beachten Sie die folgenden Informationen, wenn Sie die Domänensegmentierung in Ihrer Implementierung planen:
  • Bei Installationen, die eine Napatech-Karte verwenden, werden alle Ports an der napatech0-Schnittstelle als eine einzige aggregierte Schnittstelle behandelt.
  • Sie können Datenströme von einem Netzwerkanschluss empfangen, wenn beide Hälften des Anschlusses mit Netzwerkschnittstellenanschlüssen an demselben NUMA-Knoten verbunden sind.
  • Für Datenflüsse, die über mehrere Datenflussquellen hinweg aggregiert werden, zeigt das Feld Datenflussschnittstelle die Schnittstelle an, die zuerst die Datenfluss-Sitzung beobachtet hat.

IP-Adressüberschneidungen

Wenn Ihre QRadar Network Insights-Bereitstellung Netzwerksegmente mit sich überschneidenden IP-Adressen überwacht, müssen Sie die Domänensegmentierungsfunktion verwenden, um sicherzustellen, dass der Datenverkehr nach den Eingangsflussquellen segmentiert bleibt. Wenn Sie keine Domänen verwenden, wird der Datenverkehr, der über Intel- oder virtuelle Netzwerkschnittstellen auf demselben NUMA-Knoten empfangen wird, zusammen aggregiert.

Innerhalb einer Domäne werden die Datenflussquellen auf der Grundlage der folgenden übereinstimmenden Datenflusseigenschaften aggregiert:
  • IP-Adresse
  • Ports (TCP/UDP)
  • Protokoll
  • VLAN-ID
  • VXLAN-Kennung

Wenn Domänen auf der Grundlage der Datenflussquelle konfiguriert werden, wird durch QRadar Network Insights sichergestellt, dass für verschiedene Domänen unterschiedliche Datenfluss-IDs generiert werden. Dieses Verfahren stellt sicher, dass die sich überschneidenden IP-Adressen nicht durch den QRadar QFlow-Prozess wieder zusammengeführt werden.