Configuración del formato del recopilador de flujos

Los recopiladores de flujos pueden exportar datos a procesadores de flujos en formato TLV (tipo-longitud-valor) o formato de carga útil.

El formato TLV almacena las propiedades de metadatos de contenido en el registro de flujo y se puede buscar sin configuración adicional en QRadar.

El formato de carga útil almacena las propiedades de metadatos de contenido en el campo carga útil del registro de flujo. Para ejecutar búsquedas en los datos, debe utilizar propiedades personalizadas para extraer los datos de la carga útil.

Antes de empezar

Antes de configurar el formato que utiliza el recopilador de flujos, asegúrese de completar las tareas siguientes:

  • Instale un QRadar Console con un dispositivo QRadar Network Insights conectado como host gestionado.
  • Realice un despliegue completo después de conectar el dispositivo IBM QRadar Network Insights como un host gestionado.
Importante: La extensión de contenido v1.3.0 ha introducido soporte para campos TLV, que reemplaza a las extensiones de contenido anteriores que se basaban en propiedades personalizadas. Si está utilizando la extensión de contenido v1.3.0 o posterior, debe establecer el formato del recopilador de flujo en TLV; de lo contrario, las reglas del paquete de contenido no funcionarán.

Procedimiento

  1. Inicie sesión en QRadar: https://QRadar_IP_Address

    El nombre de usuario predeterminado es admin. La contraseña es la contraseña de la cuenta de usuario root.

  2. En el menú de navegación ( Icono de menú de navegación ), pulse Admin.
  3. En el panel de navegación, pulse Valores del sistema.
  4. Pulse el menú Valores de QFlow y, en el campo Codificación de campo adicional de IPFIX , elija el formato.
    Tabla 1. QFlow opciones de formato
    Formato de recopilador de flujo Descripción
    TLV Valor predeterminado para el formato del recopilador de flujos.

    Se debe utilizar cuando hay un dispositivo QRadar Network Insights en el entorno.

    QRadar Network Insights V7.3.0 o posterior solo da soporte a TLV para flujos de contenido.

    Se puede utilizar cuando no hay ningún dispositivo QRadar Network Insights en el entorno.

    payload Se puede utilizar cuando no hay ningún dispositivo QRadar Network Insights en el entorno.
  5. Pulse Guardar.
  6. En la barra de menús de la pestaña Admin , pulse Desplegar configuración completa y confirme los cambios.
    Aviso: Al desplegar la configuración completa, se reinician los servicios de QRadar . Durante este periodo, no se recopilan los sucesos ni los flujos, ni se generan delitos.
  7. Renueve el navegador web.