Corrección de las indicaciones de fecha y hora de flujo

Puede especificar la forma en la que desea que se manejen las indicaciones de fecha y hora de flujo cuando Netflow V9 empieza a enviar registros con valores de tiempos de actividad del sistema desbordados.

Acerca de esta tarea

Dos nuevos valores de configuración proporcionan más control sobre la forma en la que se gestionan las indicaciones de fecha y hora de flujo cuando Netflow V9 empieza a enviar registros con valores de tiempos de actividad del sistema desbordados. Los nuevos valores eliminan la necesidad de restablecer el primer y el último tiempo de conmutación.

A continuación, se muestran las nuevas opciones de configuración y los valores predeterminados:
  • NORMALISE_OVERFLOWED_UPTIMES=YES
  • UPTIME_OVERFLOW_THRESHOLD_MSEC=86400000

Las indicaciones de fecha y hora se corrigen cuando el valor de tiempo de actividad del sistema es menor que el primer y el último tiempo de paquete conmutado en una cantidad superior al valor especificado en la configuración de UPTIME_OVERFLOW_THRESHOLD_MSEC. Las indicaciones de fecha y hora se corrigen suponiendo que el tiempo de actividad del sistema se reinicia cuando se aproxima al valor máximo de 32 bits.

Procedimiento

  1. Para cambiar estos valores, añada los valores al archivo /store/configservices/staging/globalconfig/nva.conf .
  2. Para ajustar los valores, especifique un intervalo de tiempo diferente para el valor UPTIME_OVERFLOW_THRESHOLD_MSEC .
  3. Para inhabilitar esta característica, establezca NORMALISE_OVERFLOWED_UPTIMES en NO.

    Cuando esta característica está inhabilitada, QRadar no modifica las indicaciones de fecha y hora de NetFlow v9 que cumplen esta condición.

  4. Después de cambiar los valores de configuración, debe desplegar el sistema.