Búsquedas y consultas de QRadar Network Packet Capture

Para buscar paquetes específicos dentro de un rango de tiempo específico, y desde un puerto específico, utilice la pestaña BUSCAR . Cuando se especifica cualquier combinación de IP de origen, IP de destino, puerto de origen, puerto de destino o campos de protocolo, se genera una serie de QRadar® Network Packet Capture Query Language (NTQL). Puede modificar la serie NTQL o puede crear su propia expresión NTQL desde cero.

Por ejemplo, para optimizar NTQL, cambie dst host por host, o cambie la expresión and por una expresión or entre la IP de origen y las direcciones IP de destino.

Múltiples búsquedas

Puede ejecutar varias búsquedas simultáneas.
Nota: Si inicia cinco o más búsquedas en rápida sucesión, con la descarga automática habilitada, es posible que experimente una tasa de respuesta lenta. Se trata de una limitación del navegador web debido al número de conexiones simultáneas.

Limitación de resultados de búsqueda

Para limitar los resultados de la búsqueda y reducir el tiempo que tarda la búsqueda en entregar resultados, añada el ámbito a la búsqueda utilizando uno de los filtros siguientes:
  • Intervalo de tiempo
  • Puertos de recepción (puertos seleccionados)
Si está buscando en un grupo de dispositivos QRadar Network Packet Capture (consulte Dispositivos QRadar Network Packet Capture agrupados), asegúrese de enviar las consultas de búsqueda sólo cuando haya iniciado la sesión en el dispositivolocal. De lo contrario, el rendimiento de recuperación de los resultados de búsqueda está dañado

También puede utilizar Destinos de búsqueda para especificar qué dispositivos de una pila desea buscar.

El formato de la salida de búsqueda está en formato PCAP estándar o PCAP-NG. El formato PCAP-NG contiene información de número de puerto, incluso para búsquedas en un grupo de dispositivos QRadar Network Packet Capture. Para cada servidor del grupo, también puede especificar los puertos recibidos para buscar tráfico.

La información de FCS (Secuencia de comprobación de marco) también se devuelve en esta salida de búsqueda. Esta información se envía además de los datos del paquete.

Antes de someter la búsqueda, puede poner en cola la búsqueda si el motor de búsqueda está ocupado. Puede elegir si la salida se debe descargar automáticamente en cuanto se haya completado la búsqueda, y puede dar prioridad a las distintas búsquedas.

Diferencias entre NTQL y BPF

Utilice NTQL para acelerar las búsquedas basadas en el índice que se crea durante la captura.

Los filtros NTQL funcionan de forma diferente a los filtros de paquetes de Berkeley (BPF). Los ejemplos siguientes describen cómo funcionan los filtros NTQL:
  • Cuando busca una dirección IP, todos los paquetes que tienen esta dirección IP se devuelven independientemente de cualquier VLAN, MPLS o etiquetado o encapsulación de ISL.
  • Cuando busca puertos TCP o UDP específicos, los resultados que se devuelven incluyen paquetes IPv6 con cabeceras ampliadas.

El post-filtrado de BPF se basa en la sintaxis completa de BPF. Puede crear la expresión BPF y este filtrado posterior a BPF filtra sólo los paquetes que pasan el filtro NTQL especificado.

Los filtros BPF funcionan de forma distinta a NTQL y pueden eliminar paquetes encontrados por el filtro NTQL.