Configuración del formato del recopilador de flujos
Los recopiladores de flujos pueden exportar datos a procesadores de flujos en formato TLV (tipo-longitud-valor) o formato de carga útil.
El formato TLV almacena las propiedades de metadatos de contenido en el registro de flujo y se puede buscar sin configuración adicional en QRadar.
El formato de carga útil almacena las propiedades de metadatos de contenido en el campo carga útil del registro de flujo. Para ejecutar búsquedas en los datos, debe utilizar propiedades personalizadas para extraer los datos de la carga útil.
Antes de empezar
Antes de configurar el formato que utiliza el recopilador de flujos, asegúrese de completar las tareas siguientes:
Instale un QRadar
Console con un dispositivo QRadar Network Insights conectado como host gestionado.
Realice un despliegue completo después de conectar el dispositivo IBM
QRadar Network Insights como un host gestionado.
Importante: La extensión de contenido v1.3.0 ha introducido soporte para campos TLV, que reemplaza a las extensiones de contenido anteriores que se basaban en propiedades personalizadas. Si está utilizando la extensión de contenido v1.3.0 o posterior, debe establecer el formato del recopilador de flujo en TLV; de lo contrario, las reglas del paquete de contenido no funcionarán.