Datenflussquellen

IBM QRadar Network Insights verwendet zwei Typen von Datenflussquellen.
Datenflussquelle für eingehenden Netzverkehr

Der QRadar Network Insights -Host verarbeitet unaufbereiteten Datenverkehr von einer Netzschnittstellendatenflussquelle.

Wenn Sie einen QRadar Network Insights -Host hinzufügen, wird automatisch eine Eingabedatenflussquelle für alle Nicht-Managementschnittstellen erstellt, die auf dem Host verfügbar sind.
  • Für Napatech-Netzschnittstellen werden Datenflussquellen automatisch erkannt und standardmäßig aktiviert. Sie können nicht bearbeitet, inaktiviert oder gelöscht werden.
  • Für Nicht-Napatech-Netzschnittstellen sind die automatisch erkannten Datenflussquellen standardmäßig inaktiviert. Sie müssen sie aktivieren, wenn Sie sie für die Überwachung von Netzflüssen verwenden wollen.
QRadar Datenflussquellen

Wenn Sie IBM QRadarinstallieren, wird der Implementierung automatisch eine default_Netflow -Datenflussquelle hinzugefügt. Diese Datenflussquelle ist standardmäßig aktiviert.

Beim Hinzufügen von QRadar Flow Collectors und Flow Processors zur Implementierung werden neue Datenflussquellen erstellt.

QRadar Network Insights exportiert die Datenflussdatensätze für den Netzverkehr in eine IPFIX-Datenflussquelle, die an anderer Stelle in Ihrer QRadar -Implementierung ausgeführt wird.

Beispiel für Datenflussquelle

Im folgenden Beispiel ist ein QRadar Network Insights Host (qnihw1) mit einem QRadar Console (qradarhw1)verbunden.
  • Die default_Netflow -Datenflussquelle wird automatisch erkannt und aktiviert.
  • Eine Eingabedatenflussquelle wird für alle Nicht-Managementschnittstellen erstellt, die mit dem QRadar Network Insights -Host verbunden sind, aber nicht aktiviert sind.
  • Das System hat keine Datenflussquelle für die Managementschnittstelle der Appliance erstellt (ens2f0).
  • Sie können den Aktivierungsstatus für jede Datenflussquelle bearbeiten oder ändern.
Im Konfigurationsfenster für die Datenflussquellen werden Standarddatenflussquellen für die Netzschnittstellen auf der QRadar Network Insights -Appliance angezeigt.
Eine Appliance, die eine Napatech-Netzschnittstelle verwendet, ist verbunden.
  • Die Datenflussquelle napatech0 wird automatisch erkannt und aktiviert.
  • Sie können den aktivierten Status für diese Datenflussquellen nicht bearbeiten, löschen oder ändern.
Im Konfigurationsfenster für die Datenflussquellen werden Standarddatenflussquellen für die Netzschnittstellen auf der QRadar Network Insights -Appliance angezeigt.