Instalaciones de QRadar Network Insights en Microsoft Azure
Revise los requisitos mínimos del sistema.Asegúrese de que la instancia que tiene previsto instalar puede dar soporte al nivel de inspección de flujo que desea conseguir.
Instale los componentes de QRadar utilizando la imagen IBM
QRadar SIEM en Microsoft Azure Marketplace.Debe instalar un QRadar Console y un host gestionado de QRadar Network Insights . Otros hosts gestionados, como los procesadores de flujo, son opcionales. Para obtener información sobre cómo instalar los componentes de QRadar en Microsoft Azure, consulte Configuración de un dispositivo virtual 7.5.0 en Microsoft Azure.
Añada el host gestionado de QRadar Network Insights al QRadar
Console.
Configurar los orígenes de flujo.
Configurar una sesión de duplicación de tráfico.
Verifique que el despliegue esté recibiendo datos de flujo.
Arquitectura de despliegue

Requisitos del sistema para instalaciones QRadar Network Insights en Microsoft Azure
| Requisito | Valor |
|---|---|
| Procesador | 16 núcleos (mínimo) en un único nodo NUMA No utilice CPUs virtuales para QRadar Network Insights procesamiento. |
| Memoria | 64 GB (mínimo) |
| Almacenamiento | QRadar Network Insights requiere dos volúmenes SSD de uso general e EBS :
El volumen de 98 GiB para el SO y el software es configurado automáticamente por la imagen QRadar. Debe configurar manualmente el volumen adicional de 250 GiB para datos. Atención: No es posible aumentar el almacenamiento después de la instalación.
|
| Redes | QRadar Network Insights requiere un mínimo de dos interfaces NIC:
|
| Grupos de seguridad | La interfaz de gestión debe tener un grupo de seguridad asignado que incluya reglas para permitir conexiones SSH, NetFlow, y mensajería entre el QRadar Network Insights host y el QRadar Console y cualquier colector de flujo o procesador que pueda estar instalado. La interfaz de supervisión debe tener asignado un grupo de seguridad que permita el tráfico VXLAN (puerto 4789 de UDP ) desde el origen del espejo. El nivel VPC ( Network ACL ) también debe permitir el tráfico VXLAN. |
Para ver los requisitos del sistema para otros IBM QRadar dispositivos virtuales, consulte Requisitos del sistema para dispositivos virtuales en la IBM QRadar Guía de instalación.
Duplicación del tráfico
Antes de configurar la duplicación de tráfico, debe tener una instancia QRadar Network Insights con una interfaz de monitorización conectada.
Si utiliza un intermediario de paquetes de terceros, debe admitir exportaciones de tráfico encapsulado VXLAN al QRadar Network Insights puerto de supervisión.
Para obtener más información sobre la configuración de una red virtual TAP, consulte el sitio webMicrosoft Azurehttps://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview.
Verificación de que el QRadar Network Insights host está recibiendo datos de flujo
Antes de empezar
Debe configurar una sesión de duplicación de tráfico para reenviar el tráfico a la interfaz de supervisión.