Überprüfen, ob die QRadar Network Insights -Appliance Daten an den Datenflussprozessor sendet

Führen Sie die folgenden Schritte aus, um zu überprüfen, dass die QRadar Network Insights -Appliance IPFIX-Datensätze an den Datenflusscollector oder Datenflussprozessor in Ihrer Implementierung sendet.

Vorbereitende Schritte

Stellen Sie sicher, dass die Datenflussquelle hinzugefügt und aktiviert und die Änderungen implementiert wurden. Weitere Informationen finden Sie unter Datenflussquellen.

Überprüfen Sie, ob die QRadar Network Insights -Appliance unformatierte Paketdaten empfängt.

Vorgehensweise

  1. Überprüfen Sie, ob die Datenflussquelle in QRadarhinzugefügt und aktiviert wurde.
    1. Melden Sie sich bei der QRadar -Konsole als Benutzer mit Administratorberechtigung an.
    2. Auf der Registerkarte Verwaltung : Klicken Sie auf Flüsse > Flussquellen.
    3. Überprüfen Sie die Einstellungen der Datenflussquelle und stellen Sie sicher, dass die Spalte Aktiviert auf 'true' gesetzt ist.
    4. Wiederholen Sie die Prozedur für jeden verwalteten QRadar Network Insights -Host.
    5. Wenn Sie die Datenflussquellenkonfigurationen geändert haben, klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
  2. Überprüfen Sie, ob die Datenflüsse empfangen werden.
    1. Melden Sie sich über SSH bei der QRadar -Konsole an.
    2. Geben Sie den folgenden Befehl ein:
      tailf /var/log/qradar.log | grep qflow
      Nachrichten wie die folgende weisen darauf hin, dass Flow Processor keine Nachrichtenflüsse von QRadar Network Insightsempfängt:
      IPFIX Flow Source Stats for <DTLS-Datenflussquellenname>: received and processed 0 packets
      Nachrichten wie diese zeigen an, dass Datenflüsse empfangen werden:
      IPFIX-Datenflussquellen-Statistik für <my_dtls_flow_source_name>: 12345 Pakete empfangen und verarbeitet
  3. Wenn Datenflüsse nicht empfangen werden, prüfen Sie, ob der verwaltete QRadar Network Insights -Host ordnungsgemäß konfiguriert ist.
    1. Klicken Sie auf der Registerkarte Verwaltung auf System-und Lizenzverwaltung.
    2. Wählen Sie den verwalteten QRadar Network Insights -Host aus, der keine Flussdaten sendet.
    3. Klicken Sie auf Implementierungsaktionen > Hostverbindungen bearbeiten.
    4. Wählen Sie den Datenflussprozessor aus, an den Ihre QRadar Network Insights -Appliance Flussdaten senden soll, und klicken Sie auf Speichern.
    5. Konfigurieren Sie den verwalteten QRadar Network Insights -Host und klicken Sie anschließend auf Speichern.
    6. Auf der Registerkarte Verwaltung : Klicken Sie auf Erweitert > Vollständige Konfiguration implementieren.
    7. Wiederholen Sie die vorherigen Schritte, um zu überprüfen, ob die Datenflüsse empfangen werden.

Nächste Schritte

Klicken Sie auf QRadar Console auf die Registerkarte Netzaktivität, um die Flussdatensätze anzuzeigen.