Instalaciones de QRadar Network Insights en Amazon Web Services
Revise los requisitos mínimos del sistema.Asegúrese de que la instancia que tiene previsto instalar puede dar soporte al nivel de inspección de flujo que desea conseguir.
Instale los componentes de QRadar utilizando la imagen de IBM
QRadar SIEM .ami en AWS Marketplace.Debe instalar un QRadar Console y un host gestionado de QRadar Network Insights . Otros hosts gestionados, como los procesadores de flujo, son opcionales. Para obtener información sobre cómo instalar componentes de QRadar en AWS, consulte Configuración de un dispositivo virtual de QRadar 7.5.0 en Amazon Web Services.
Añada el host gestionado de QRadar Network Insights al QRadar
Console.
Configurar los orígenes de flujo.
Configurar una sesión de duplicación de tráfico.
Verifique que el despliegue esté recibiendo datos de flujo.
Arquitectura de despliegue

Requisitos del sistema para instalaciones QRadar Network Insights en Amazon Web Services
| Requisito | Valor |
|---|---|
| Procesador | 8 núcleos (mínimo) Consejo: Para ver el número de núcleos que se incluyen en cada tipo de instancia, en la ventana AWS Lanzar una instancia, haga clic en Comparar tipos de instancia. Haga clic en el icono de engranaje
|
| Memoria | 64 GB (mínimo) |
| Almacenamiento | QRadar Network Insights requiere dos volúmenes SSD de uso general e EBS :
El volumen de 122 GiB para el SO y el software es configurado automáticamente por el QRadar .ami. Debe configurar manualmente el volumen adicional de 250 GiB para datos. Atención: No es posible aumentar el almacenamiento después de la instalación.
|
| Redes | QRadar Network Insights requiere un mínimo de dos interfaces NIC:
|
| Grupos de seguridad | La interfaz de gestión debe tener un grupo de seguridad asignado que incluya reglas para permitir conexiones SSH, NetFlow, y mensajería entre el QRadar Network Insights host y el QRadar Console y cualquier colector de flujo o procesador que pueda estar instalado. La interfaz de supervisión debe tener asignado un grupo de seguridad que permita el tráfico VXLAN (puerto 4789 de UDP ) desde el origen del espejo. El nivel VPC ( Network ACL ) también debe permitir el tráfico VXLAN. |
Para ver los requisitos del sistema para otros IBM QRadar dispositivos virtuales, consulte Requisitos del sistema para dispositivos virtuales en la IBM QRadar Guía de instalación.
Ejemplos de QRadar Network Insights especificaciones de aparatos
Debe asegurarse de que el tipo de instancia y la configuración de la instancia QRadar Network Insights pueden soportar el nivel de inspección de flujo que desea alcanzar.
| CPUs | Memoria (GiB) | Interfaces de supervisión máximas | Rendimiento del nivel de inspección del flujo |
|---|---|---|---|
| 8 núcleos | 64 | 1 | Básico: 1 Gbps Enriquecido: 800 Mbps Avanzado: 300 Mbps |
| 20 núcleos | 160 | 2 | Básico: 2 Gbps Enriquecido: 1. 1.8 Gbps Avanzado: 750 Mbps * El rendimiento es agregado en todas las interfaces de supervisión. |
Duplicación del tráfico
La duplicación de tráfico envía tráfico de red desde una instancia de Amazon EC2 (origen) a una instancia IBM QRadar Network Insights (destino) para la inspección y monitorización del contenido.
Utilice la consola de administración de Amazon Web ServicesAWS) para adjuntar una dirección IP elástica a su instancia QRadar Network Insights. A continuación, se crea una sesión de duplicación de tráfico y se definen los filtros que determinan qué tráfico se reenvía a la instancia QRadar Network Insights.
Antes de poder configurar la duplicación de tráfico, debe tener una instancia QRadar Network Insights con una interfaz de monitorización conectada a ella.
- Identifique el ID de interfaz de la instancia de Amazon EC2 que reenvía el tráfico duplicado. Este ID se utiliza al crear la sesión espejo.
- Asigne una dirección IP elástica a la instancia de Amazon EC2 que reenvía el tráfico duplicado.
- Cree un destino de réplica para especificar qué instancia recibe el tráfico replicado.
- Cree un filtro de réplica para especificar qué tráfico se envía a la instancia de destino.Cuando configure las reglas de duplicación de tráfico, puede utilizar los siguientes parámetros para duplicar todo el tráfico entrante. Para reducir la sobrecarga de la duplicación de tráfico, puede cambiar los parámetros para duplicar sólo ciertos tipos de tráfico. Por ejemplo, puede duplicar solo los protocolos o el tráfico de TCP para un origen o destino específico.
Parámetro Valor Acción de regla Aceptar Protocolo Todos los protocolos Bloque CIDR de origen 0.0.0.0/0 Bloque CIDR de destino 0.0.0.0/0 - Cree una sesión de réplica para iniciar la réplica del tráfico entre las instancias de origen y destino.
Para obtener más información sobre la duplicación del tráfico de AWS y cómo configurarla, consulte ¿Qué es la duplicación del tráfico? en el portal de documentación Amazon Web Services.
Verificación de que el QRadar Network Insights host está recibiendo datos de flujo
Antes de empezar
Debe configurar una sesión de duplicación de tráfico para reenviar el tráfico a la interfaz de supervisión.
Procedimiento
Solución de problemas QRadar Network Insights en Amazon Web Services
- No se puede conectar a un host gestionado debido a un archivo de clave privada desprotegido
Recibirá la siguiente advertencia cuando intente conectarse a un host gestionado utilizando un archivo de clave privada.
ADVERTENCIA: ¡ARCHIVO DE CLAVE PRIVADA DESPROTEGIDO!
Es posible que reciba este mensaje cuando el archivo .pem de claves sea de lectura pública. Para resolver este problema, cambie los permisos de su archivo .pem key a 600 escribiendo este comando:
chmod 600 <key_file>- Conexión rechazada al intentar conectar con el QRadar Network Insights host
- Cuando intentas conectarte a tu host QRadar Network Insights desconectado utilizando una clave privada, recibes este mensaje:
Connection refused
El perfil de seguridad que se adjunta a la QRadar Network Insights instancia de host gestionado no permite conexiones SSH entrantes desde la dirección IP de origen.
Para resolver este problema, añada una regla de entrada al perfil de seguridad que se adjunta a la instancia QRadar Network Insights. Configure la regla para permitir conexiones SSH desde la dirección IP de origen.
Para obtener más información, consulte Perfiles de seguridad en el portal de documentación de AWS.
- No se ha asignado una dirección IP pública a la instancia QRadar Network Insights
- Este problema puede producirse en las siguientes condiciones:
- La instancia no se ha configurado para que se le asigne automáticamente una dirección IP pública al iniciarse.
- Hay varias interfaces de red conectadas a la instancia y se ha reiniciado.
Para resolver este problema, asocie una IP elástica a la interfaz de gestión. Alternativamente, puede utilizar SSH desde la QRadar Console o desde otra instancia en la misma subred para conectarse a la dirección IP privada de la QRadar Network Insights instancia.
- QRadar Network Insights No detecta la tarjeta NIC adicional
Ha añadido una tarjeta de interfaz de red (NIC) adicional a la instancia QRadar Network Insights, pero no se reconoce. Se requiere más configuración para que el sistema operativo de la QRadar Network Insights instancia reconozca la nueva interfaz de red.
Para obtener más información, consulte Adición de otra interfaz de supervisión de tráfico a la instancia de QRadar Network Insights.
- No se puede conectar al QRadar Network Insights host gestionado mediante SSH desde la QRadar consola
Cuando un QRadar Network Insights host es gestionado por una consola, las reglas iptables se actualizan para restringir el acceso directo SSH. Debe conectarse al host gestionado conectándose primero a la QRadar Consola. Dado que las instancias de AWS no tienen una opción de conexión de consola, no hay forma de conectarse al host administrado si el QRadar Console no puede utilizar SSH para iniciar sesión.
Para resolver este problema, utilice SSH para conectarse a la QRadar Consola. A continuación, utilice SSH desde el QRadar Console a la interfaz de gestión de hosts gestionadoseth0) como usuario root.
Si el QRadar Console no puede conectarse al host gestionado, debe volver a crear la QRadar Network Insights instancia.
Para evitar quedarse fuera de QRadar, configure el cortafuegos en el host gestionado para permitir conexiones SSH desde fuentes de confianza. Para obtener más información, consulte la Nota técnica sobrela gestión de los puertos del cortafuegos IPtables en el sitio web de IBM Support.
- El tráfico supervisado no aparece en la pestaña Actividad de la red
- El tráfico monitorizado no aparece en la pestaña Actividad de la red, pero el comando
tcpdumpindica que la interfaz de monitorización lo está recibiendo. - El tráfico reflejado no es recibido por múltiples objetivos reflejados
La duplicación de tráfico puede enviar paquetes individuales a una única interfaz de destino. Para dividir el tráfico entre objetivos, debes configurar varias sesiones espejo. Los filtros de réplica para cada sesión deben ser lo suficientemente específicos como para garantizar que el tráfico se replica en una única interfaz de destino.
Para ver un ejemplo de cómo dividir el tráfico entre destinos, consulte Ejemplo: Duplicar el tráfico entrante TCP y UDP en dos dispositivos diferentes en el portal de documentación AWS.
- La QRadar Network Insights interfaz de monitorización no recibe tráfico duplicado
- Por defecto, AWS habilita el filtrado basado en comprobaciones de origen y destino en las interfaces de red.
Deshabilitar las comprobaciones de origen y destino permite a una instancia gestionar tráfico de red que no está destinado a la instancia. Por ejemplo, las instancias que ejecutan servicios como traducción de direcciones de red, enrutamiento o un cortafuegos deben desactivar los atributos de comprobación de origen y destino.
Para desactivar los atributos de comprobación de origen y destino, siga estos pasos:- En el panel de navegación izquierdo del panel de control de AWS, haga clic en Interfaces de red.
- Haga clic con el botón derecho en la instancia y haga clic en Cambiar comprobación de origen/destino.
- Haga clic en Desactivado y luego en Cambiar.
- Repita los pasos para cada interfaz de red.
Para obtener más información, consulte la interfaz de red elásticahttps://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html en el portal de documentación de AWS.
- El tráfico duplicado está incompleto
Los siguientes tipos de tráfico no pueden reflejarse:
- ARP
- DHCP
- Servicio de metadatos de instancia
- NTP
- Activación de Windows
Para obtener más información, consulte las siguientes páginas en el Portal de documentación de AWS.- ¿Qué es la duplicación de tráfico? (https://docs.aws.amazon.com/vpc/latest/mirroring/what-is-traffic-mirroring.html)
- Cuotas y consideraciones sobre Traffic Mirroringhttps://docs.aws.amazon.com/vpc/latest/mirroring/traffic-mirroring-considerations.html
- QRadar Network Insights La instancia no supera la comprobación del estado del sistema AWS
En ocasiones, las tramas Jumbo pueden hacer que la QRadar Network Insights instancia se reinicie, lo que provoca un fallo en la comprobación del estado del sistema AWS.
Para resolver este problema, establezca la Unidad de Transmisión Máxima (MTU) para la interfaz de monitorización en 9001.- Para cambiar la MTU temporalmente, escriba este comando:
sudo ip link set dev eth<#> mtu 9001 - Para establecer la MTU permanentemente, edita el /etc/sysconfig/network-scripts/ifcfg-eth<#> script para la interfaz, y edita la línea MTU a
MTU=9001.
Para obtener más información, consulte Unidad de transmisión máxima (MTU) de red para su instancia EC2https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/network_mtu.html en el portal de documentación de AWS.
- Para cambiar la MTU temporalmente, escriba este comando: