Configuración de un recopilador de flujos
Al cambiar los valores de configuración del Recopilador de flujos , puede gestionar la forma en que IBM QRadar recopila y procesa los flujos recibidos del dispositivo.
| Parámetro | Descripción |
|---|---|
| Captura de contenido máxima | Especifique la cantidad máxima de datos (bytes por paquete) que desea que el Recopilador de flujos capture y retenga en la carga útil del flujo. |
| Captura de datos máxima/paquete | Especifique la cantidad máxima de datos (bytes por paquete) que desea que analice el Recopilador de flujos . |
| Tamaño de almacenamiento intermedio de flujo | Especifique el número máximo de flujos que pueden almacenarse en almacenamiento intermedio en la memoria. |
| Número máximo de flujos | Especifique el número máximo de flujos que desea enviar desde el Recopilador de flujos a un Flow Processor dentro de un intervalo de 1 minuto. |
| Detección automática de alias | Establézcalo en Sí para permitir que QRadar detecte automáticamente los orígenes de flujo. Con la detección automática activada, QRadar puede crear automáticamente alias de origen de flujo para orígenes de flujo externos, como direccionadores. |
| Eliminar flujos duplicados | Establézcalo en Sí si desea que el Recopilador de flujos elimine los flujos duplicados. Si tiene tráfico asimétrico en su red, establezca este parámetro en No. |
| Verificar números de secuencia de NetFlow | Establézcalo en Sí si desea que el Recopilador de flujos compruebe los números de secuencia NetFlow entrantes para asegurarse de que todos los paquetes están presentes y en orden. QRadar muestra una notificación si un paquete falta o se recibe en una secuencia incorrecta. |
| Método de deduplicación de flujo externo | Elija el método que desea utilizar para eliminar flujos externos duplicados.
|
| Ventana de arrastre de flujo | Especifique el número de segundos que el proceso de QFlow retiene los flujos unilaterales. El valor predeterminado es de 6 segundos. Este valor permite tiempo para que QRadar reciba la respuesta de flujo. Los flujos que están en la ventana de tiempo de continuación no se envían hasta el próximo intervalo de informe. |
| Máscara de comparación de registros de flujo externos | Especifique el método que debe utilizarse para comparar registros de flujo externos. Este parámetro solo es válido si ha elegido Registro como método a utilizar para la deduplicación de flujos externos. Puede elegir los campos de registro de flujo que deben utilizarse al comparar registros de flujo externos:
Puede combinar los campos de registro de flujo para incluir las combinaciones siguientes:
|
| Crear superflujos | Establézcalo en Sí si desea que QRadar agrupe los flujos que tienen propiedades similares en un registro de flujo |
| Superflujos de tipo A (exploración de red) | Especifique el umbral que se debe alcanzar antes de que QRadar cree un superflujo de tipo A (de uno a muchos). |
| Superflujos de tipo B (denegación de servicio distribuido, DDos) | Especifique el umbral que se debe alcanzar antes de que QRadar cree un superflujo de tipo B (de muchos a uno). |
| Superflujos de tipo C (exploración de puertos) | Especifique el umbral que se debe alcanzar antes de que QRadar cree un superflujo de tipo C (uno a uno). |
| Volver a combinar flujos asimétricos | Establézcalo en Sí si desea que QRadar vuelva a combinar flujos asimétricos. |
| Ignorar superflujos asimétricos | Establézcalo en Sí si desea que QRadar cree superflujos cuando los flujos asimétricos estén habilitados. |
| Utilizar puerto de destino común | Establézcalo en Sí si desea que QRadar determine si desea invertir la dirección del flujo. |
Procedimiento
- En el menú de navegación (
), pulse Admin. - En la sección Configuración del sistema , pulse Gestión del sistema y licencias.
- En la lista Visualizar , seleccione Sistemasy seleccione el Recopilador de flujos que desea configurar.
- En el menú Acciones de despliegue , pulse Editar host.
- Pulse el icono de engranaje situado junto a Gestión de componentes.
- Edite las opciones de configuración y pulse Guardar.
- Repita los pasos de configuración para cada Recopilador de flujos del despliegue.
- Cierre la ventana Gestión del sistema y licencias .
- Despliegue sus cambios.Esto reiniciará el proceso QFlow en cada host gestionado que haya modificado.