Direccionamiento IPv6 en despliegues de QRadar
El direccionamiento IPv4 y IPv6 está soportado para la conectividad de red y la gestión de software y dispositivos de IBM QRadar . Cuando se instala QRadar, se solicita que especifique si el protocolo Internet es IPv4 o IPv6.
Componentes de QRadar que dan soporte al direccionamiento IPv6
- Pestaña Actividad de red
Puesto que Dirección de origen - IPv6 y Dirección de destino - IPv6 no son columnas predeterminadas, no se visualizan de forma automática. Para visualizar estas columnas, debe seleccionarlas al configurar los parámetros de búsqueda (definición de columna).
Para ahorrar espacio y reducir la indexación en un entorno de origen IPv4 o IPv6, los campos de dirección IP adicionales no se almacenan ni se visualizan. En un entorno mixto IPv4 e IPv6, un registro de flujo contiene las direcciones IPv4 e IPv6.
Las direcciones IPv6 están soportadas tanto para los datos de paquete, incluido sFlow, como para los datos de NetFlow V9. Sin embargo, las versiones anteriores de NetFlow podrían no dar soporte a IPv6.
- Pestaña Actividad de registro
Puesto que Dirección de origen - IPv6 y Dirección de destino - IPv6 no son columnas predeterminadas, no se visualizan de forma automática. Para visualizar estas columnas, debe seleccionarlas al configurar los parámetros de búsqueda (definición de columna).
Los DSM pueden analizar las direcciones IPv6 a partir de la carga útil de suceso. Si algún DSM no puede analizar las direcciones IPv6, puede analizarlas una extensión de origen de registro. Para obtener más información sobre las extensiones de origen de registro, consulte la publicación DSM Guía de configuración.
- Búsqueda, agrupación y creación de informes sobre los campos de IPv6
Puede buscar sucesos y flujos mediante los parámetros de IPv6 en los criterios de búsqueda.
También puede agrupar y ordenar registros de sucesos y flujos que están basados en parámetros de IPv6.
Puede crear informes que se basen en datos procedentes de las búsquedas basadas en IPv6.
- Reglas personalizadas
En las reglas personalizadas y los componentes básicos, los parámetros IP soportan direcciones IPv4 e IPv6, a menos que los parámetros estén etiquetados como una cosa u otra, por ejemplo, SRC IPv6 solo da soporte a direcciones IPv6.
- Módulos de soporte de dispositivos (DSM)
Los DSM pueden analizar la dirección IPv6 de origen y de destino de las cargas útiles de sucesos.
Despliegue de QRadar en IPv6 o entornos mixtos
Para iniciar sesión en QRadar en un entorno IPv6 o mixto, envuelva la dirección IP entre corchetes. Por ejemplo: https://[<IP Address>]
Ambos entornos IPv4 e IPv6 pueden utilizar un archivo hosts para la conversión de direcciones. En un entorno IPv6 o mixto, el cliente resuelve la dirección de la consola por su nombre de host. Debe añadir la dirección IP de la consola de IPv6 al archivo /etc/hosts en el cliente.
Se aceptan los orígenes de flujo, como NetFlow y sFlow, desde direcciones IPv4 e IPv6. Los orígenes de sucesos, como syslog y SNMP, se aceptan desde las direcciones IPv4 y IPv6. Puede inhabilitar los superflujos y el empaquetado de flujos en un entorno IPv6.
Limitaciones del direccionamiento IPv6
- Algunas partes del despliegue de QRadar no aprovechan la jerarquía de red IPv6-enabled , incluida la vigilancia, la búsqueda y el análisis.
- No se comprueban los perfiles de host en las reglas personalizadas de las direcciones IPv6.
- No hay optimización ni indexación especializada de las direcciones IPv6.