Direccionamiento IPv6 en despliegues de QRadar

El direccionamiento IPv4 y IPv6 está soportado para la conectividad de red y la gestión de software y dispositivos de IBM QRadar . Cuando se instala QRadar, se solicita que especifique si el protocolo Internet es IPv4 o IPv6.

Componentes de QRadar que dan soporte al direccionamiento IPv6

Los siguientes componentes de QRadar dan soporte al direccionamiento IPv6 .
Pestaña Actividad de red

Puesto que Dirección de origen - IPv6 y Dirección de destino - IPv6 no son columnas predeterminadas, no se visualizan de forma automática. Para visualizar estas columnas, debe seleccionarlas al configurar los parámetros de búsqueda (definición de columna).

Para ahorrar espacio y reducir la indexación en un entorno de origen IPv4 o IPv6, los campos de dirección IP adicionales no se almacenan ni se visualizan. En un entorno mixto IPv4 e IPv6, un registro de flujo contiene las direcciones IPv4 e IPv6.

Las direcciones IPv6 están soportadas tanto para los datos de paquete, incluido sFlow, como para los datos de NetFlow V9. Sin embargo, las versiones anteriores de NetFlow podrían no dar soporte a IPv6.

Pestaña Actividad de registro

Puesto que Dirección de origen - IPv6 y Dirección de destino - IPv6 no son columnas predeterminadas, no se visualizan de forma automática. Para visualizar estas columnas, debe seleccionarlas al configurar los parámetros de búsqueda (definición de columna).

Los DSM pueden analizar las direcciones IPv6 a partir de la carga útil de suceso. Si algún DSM no puede analizar las direcciones IPv6, puede analizarlas una extensión de origen de registro. Para obtener más información sobre las extensiones de origen de registro, consulte la publicación DSM Guía de configuración.

Búsqueda, agrupación y creación de informes sobre los campos de IPv6

Puede buscar sucesos y flujos mediante los parámetros de IPv6 en los criterios de búsqueda.

También puede agrupar y ordenar registros de sucesos y flujos que están basados en parámetros de IPv6.

Puede crear informes que se basen en datos procedentes de las búsquedas basadas en IPv6.

Reglas personalizadas

En las reglas personalizadas y los componentes básicos, los parámetros IP soportan direcciones IPv4 e IPv6, a menos que los parámetros estén etiquetados como una cosa u otra, por ejemplo, SRC IPv6 solo da soporte a direcciones IPv6.

Módulos de soporte de dispositivos (DSM)

Los DSM pueden analizar la dirección IPv6 de origen y de destino de las cargas útiles de sucesos.

Despliegue de QRadar en IPv6 o entornos mixtos

Para iniciar sesión en QRadar en un entorno IPv6 o mixto, envuelva la dirección IP entre corchetes. Por ejemplo: https://[<IP Address>]

Ambos entornos IPv4 e IPv6 pueden utilizar un archivo hosts para la conversión de direcciones. En un entorno IPv6 o mixto, el cliente resuelve la dirección de la consola por su nombre de host. Debe añadir la dirección IP de la consola de IPv6 al archivo /etc/hosts en el cliente.

Se aceptan los orígenes de flujo, como NetFlow y sFlow, desde direcciones IPv4 e IPv6. Los orígenes de sucesos, como syslog y SNMP, se aceptan desde las direcciones IPv4 y IPv6. Puede inhabilitar los superflujos y el empaquetado de flujos en un entorno IPv6.

Restricción: De forma predeterminada, no puede añadir un host gestionado de IPv4-only a una consola de modalidad mixta IPv6 y IPv4 . Debe ejecutar un script para habilitar un host gestionado solo IPv4.

Limitaciones del direccionamiento IPv6

Cuando QRadar se despliega en un entorno IPv6, existen las limitaciones siguientes:
  • Algunas partes del despliegue de QRadar no aprovechan la jerarquía de red IPv6-enabled , incluida la vigilancia, la búsqueda y el análisis.
  • No se comprueban los perfiles de host en las reglas personalizadas de las direcciones IPv6.
  • No hay optimización ni indexación especializada de las direcciones IPv6.