Configuración de un recopilador de flujos

Al cambiar los valores de configuración del Recopilador de flujos , puede gestionar la forma en que IBM QRadar recopila y procesa los flujos recibidos del dispositivo.

En la tabla siguiente se describen los parámetros de configuración de Recopilador de flujos :
Tabla 1. Parámetros de la configuración de recopilador de flujos
Parámetro Descripción
Captura de contenido máxima Especifique la cantidad máxima de datos (bytes por paquete) que desea que el Recopilador de flujos capture y retenga en la carga útil del flujo.
Captura de datos máxima/paquete Especifique la cantidad máxima de datos (bytes por paquete) que desea que analice el Recopilador de flujos .
Tamaño de almacenamiento intermedio de flujo Especifique el número máximo de flujos que pueden almacenarse en almacenamiento intermedio en la memoria.
Número máximo de flujos Especifique el número máximo de flujos que desea enviar desde el Recopilador de flujos a un Flow Processor dentro de un intervalo de 1 minuto.
Detección automática de alias Establézcalo en para permitir que QRadar detecte automáticamente los orígenes de flujo.

Con la detección automática activada, QRadar puede crear automáticamente alias de origen de flujo para orígenes de flujo externos, como direccionadores.

Eliminar flujos duplicados Establézcalo en si desea que el Recopilador de flujos elimine los flujos duplicados.

Si tiene tráfico asimétrico en su red, establezca este parámetro en No.

Verificar números de secuencia de NetFlow Establézcalo en si desea que el Recopilador de flujos compruebe los números de secuencia NetFlow entrantes para asegurarse de que todos los paquetes están presentes y en orden.

QRadar muestra una notificación si un paquete falta o se recibe en una secuencia incorrecta.

Método de deduplicación de flujo externo Elija el método que desea utilizar para eliminar flujos externos duplicados.
  • Seleccione Origen para comparar los orígenes de flujo originadores.

    Este método compara la dirección IP del dispositivo que ha exportado el registro de flujo externo actual con la dirección IP del dispositivo que ha exportado el primer registro externo del flujo. Si las direcciones IP no coinciden, el registro de flujo externo actual se descarta.

  • Seleccione Registro para comparar los registros de flujo externos individuales.

    Este método registra una lista de todos los registros de flujo externos detectados por un dispositivo y compara cada registro subsiguiente con esa lista. Si el registro actual no se encuentra en la lista, se descarta.

    Si elige este método, también debe establecer el parámetro Máscara de comparación de registros de flujo externos.

Ventana de arrastre de flujo Especifique el número de segundos que el proceso de QFlow retiene los flujos unilaterales. El valor predeterminado es de 6 segundos.

Este valor permite tiempo para que QRadar reciba la respuesta de flujo. Los flujos que están en la ventana de tiempo de continuación no se envían hasta el próximo intervalo de informe.

Máscara de comparación de registros de flujo externos Especifique el método que debe utilizarse para comparar registros de flujo externos.

Este parámetro solo es válido si ha elegido Registro como método a utilizar para la deduplicación de flujos externos.

Puede elegir los campos de registro de flujo que deben utilizarse al comparar registros de flujo externos:
  • D (Direction)
  • B (ByteCount)
  • P (PacketCount)
Puede combinar los campos de registro de flujo para incluir las combinaciones siguientes:
  • La opción DBP utiliza dirección, recuento de bytes y recuento de paquetes.
  • La opción XBP utiliza recuento de bytes y recuento de paquetes.
  • La opción DXP utiliza dirección y recuento de paquetes.
  • La opción DBX utiliza dirección y recuento de bytes.
  • La opción DXX utiliza dirección.
  • La opción XBX utiliza recuento de bytes.
  • La opción XXP utiliza recuento de paquetes.
Crear superflujos Establézcalo en si desea que QRadar agrupe los flujos que tienen propiedades similares en un registro de flujo
Superflujos de tipo A (exploración de red) Especifique el umbral que se debe alcanzar antes de que QRadar cree un superflujo de tipo A (de uno a muchos).
Superflujos de tipo B (denegación de servicio distribuido, DDos) Especifique el umbral que se debe alcanzar antes de que QRadar cree un superflujo de tipo B (de muchos a uno).
Superflujos de tipo C (exploración de puertos) Especifique el umbral que se debe alcanzar antes de que QRadar cree un superflujo de tipo C (uno a uno).
Volver a combinar flujos asimétricos Establézcalo en si desea que QRadar vuelva a combinar flujos asimétricos.
Ignorar superflujos asimétricos Establézcalo en si desea que QRadar cree superflujos cuando los flujos asimétricos estén habilitados.
Utilizar puerto de destino común Establézcalo en si desea que QRadar determine si desea invertir la dirección del flujo.

Procedimiento

  1. En el menú de navegación ( Icono de menú de navegación ), pulse Admin.
  2. En la sección Configuración del sistema , pulse Gestión del sistema y licencias.
  3. En la lista Visualizar , seleccione Sistemasy seleccione el Recopilador de flujos que desea configurar.
  4. En el menú Acciones de despliegue , pulse Editar host.
  5. Pulse el icono de engranaje situado junto a Gestión de componentes.
  6. Edite las opciones de configuración y pulse Guardar.
  7. Repita los pasos de configuración para cada Recopilador de flujos del despliegue.
  8. Cierre la ventana Gestión del sistema y licencias .
  9. Despliegue sus cambios.
    Esto reiniciará el proceso QFlow en cada host gestionado que haya modificado.