Orígenes de flujo

IBM QRadar Network Insights utiliza dos tipos de orígenes de flujo.
Origen de flujo para el tráfico de red de entrada

El host QRadar Network Insights procesa el tráfico en bruto de un origen de flujo de interfaz de red.

Cuando se añade un host QRadar Network Insights , se crea automáticamente un origen de flujo de entrada para todas las interfaces no de gestión que están disponibles en el host.
  • Para las interfaces de red Napatech, los orígenes de flujo se detectan automáticamente y se habilitan de forma predeterminada. No se pueden editar, inhabilitar o suprimir.
  • Para las interfaces de red que no son Napatech, los orígenes de flujo detectados automáticamente están inhabilitados de forma predeterminada. Debe habilitarlos si desea utilizarlos para supervisar flujos de red.
QRadar orígenes de flujo

Al instalar IBM QRadar, se añade automáticamente un origen de flujo default_Netflow al despliegue. Este origen de flujo está habilitado de forma predeterminada.

Se crean nuevos orígenes de flujo a medida que añade QRadar Flow Collectors y Flow Processors al despliegue.

QRadar Network Insights exporta los registros de flujo de tráfico de red a un origen de flujo IPFIX que se ejecuta en otro lugar del despliegue de QRadar .

Ejemplo de origen de flujo

En el ejemplo siguiente, un QRadar Network Insights host (qnihw1) está conectado a un QRadar Console (qradarhw1).
  • El origen de flujo de default_Netflow se detecta automáticamente y se habilita.
  • Se crea un origen de flujo de entrada para todas las interfaces que no son de gestión que están conectadas al host de QRadar Network Insights , pero no están habilitadas.
  • El sistema no ha creado un origen de flujo para la interfaz de gestión del dispositivo (ens2f0).
  • Puede editar o cambiar el estado habilitado para cada uno de los orígenes de flujo.
La ventana de configuración de orígenes de flujo muestra los orígenes de flujo predeterminados para las interfaces de red en el dispositivo QRadar Network Insights .
Un dispositivo que utiliza una interfaz de red Napatech está conectado.
  • El origen de flujo napatech0 se detecta automáticamente y se habilita.
  • No puede editar, suprimir o cambiar el estado habilitado para estos orígenes de flujo.
La ventana de configuración de orígenes de flujo muestra los orígenes de flujo predeterminados para las interfaces de red en el dispositivo QRadar Network Insights .