Datenflussquellenaliasse
Ein Datenflussquellenalias verwendet einen virtuellen Namen zur Kennzeichnung externer Datenflüsse, die an den gleichen Port eines Datenflusskollektors gesendet werden. Der IBM QRadar Flow Collector kann beispielsweise eine einzelne NetFlow -Datenflussquelle haben, die an Port 2055 empfangsbereit ist, und mehrere NetFlow -Quellen haben, die an denselben QRadar Flow Collectorsenden. Durch die Verwendung von Aliasnamen für Datenflussquellen können Sie die verschiedenen NetFlow -Quellen anhand ihrer IP-Adressen identifizieren.
Wenn QRadar Flow Collector Datenverkehr von einer Einheit empfängt, die eine IP-Adresse hat, aber keinen aktuellen Aliasnamen hat, versucht der QRadar Flow Collector eine umgekehrte DNS-Suche. Über die Suche wird der Hostname des Geräts festgestellt.
Sie können QRadar Flow Collector so konfigurieren, dass Aliasnamen für Datenflussquellen automatisch erstellt werden. Wenn der QRadar Flow Collector Datenverkehr von einem Gerät empfängt, das über eine IP-Adresse verfügt, aber keinen aktuellen Alias hat, führt er eine umgekehrte DNS-Suche durch, um den Hostnamen des Geräts zu bestimmen.
Wenn die Suche erfolgreich ist, fügt QRadar Flow Collector diese Informationen zur Datenbank hinzu und meldet sie an alle QRadar Flow Collector -Komponenten in Ihrer Implementierung. Wenn die Suche fehlschlägt, erstellt QRadar basierend auf dem Datenflussquellennamen und der Quellen-IP-Adresse einen Standardalias für die Datenflussquelle. Dieser Standardalias kann zum Beispiel wie folgt aussehen: default_NetFlow_172.16.10.139.