Campos de VLAN
QRadar retiene la información de red de área local virtual (VLAN) que se exporta en registros de flujo externo.
La información de VLAN se puede encontrar en los flujos que se reciben de IPFIX, NetFlow V9, sFlow V5 o J-Flow V9. También se puede ver en flujos internos, como los que reciben Napatech o las tarjetas de interfaz de red, o un dispositivo IBM QRadar Network Insights dedicado.
Puede utilizar la información de VLAN en las búsquedas, filtros y reglas personalizadas.
Campos de VLAN admitidos
Los siguientes campos de VLAN están soportados para IPFIX, Netflow versión 9 y J-Flow:
- vlanId
- postVlanId
- dot1qVlanId
- dot1qPriority
- dot1qCustomerVlanId
- dot1qCustomerPriority
- postDot1qVlanId
- postDotqCustomerVlanId
Los siguientes campos de VLAN son compatibles con paquetes en bruto y sFlow versión 5. IBM
QRadar Network Insights también da soporte a estos campos.
- dot1qVlanId
- dot1qPriority
- dot1qCustomerVlanId
- dot1qCustomerPriority
- dot1qDEI
- dot1qCustomerDEI
Separación de VLAN
Todos los flujos que contienen información de VLAN se etiquetan con los siguientes campos específicos de IBM® para garantizar que el tráfico de red de los distintos grupos de usuarios se mantiene separado:
- ID de VLAN de empresa
- ID de VLAN de cliente
Los valores que aparecen en cualquiera de los dos campos dependen de la configuración de VLAN:
- Si las VLAN se apilan, los campos ID de VLAN de empresa y ID de VLAN de cliente se llenan con los valores de VLAN relevantes.
- Si las VLAN no están apiladas, la propiedad ID de VLAN de empresa se establece en 0, y ID de VLAN de cliente muestra el valor de VLAN relevante.
- Si la VLAN interna se establece en 0, el ID de VLAN de empresa muestra el valor de VLAN y el ID de VLAN de cliente se muestra como 0.