Verificación de que el dispositivo QRadar Network Insights está enviando datos al procesador de flujos

Siga estos pasos para verificar que el dispositivo QRadar Network Insights está enviando registros IPFIX al recopilador de flujos o al procesador de flujos en el despliegue.

Antes de empezar

Asegúrese de que el origen de flujo se ha añadido, habilitado y de que los cambios se han desplegado. Para obtener más información, consulte Orígenes de flujo.

Verifique que el dispositivo QRadar Network Insights está recibiendo datos de paquete en bruto.

Procedimiento

  1. Verifique que el origen de flujo se ha añadido y habilitado en QRadar.
    1. Inicie sesión en la consola de QRadar como usuario administrador.
    2. En la pestaña Admin , pulse Flujos > Orígenes de flujo.
    3. Verifique los valores de origen de flujo y asegúrese de que la columna Habilitado esté establecida en true.
    4. Repita el procedimiento para cada host gestionado de QRadar Network Insights .
    5. Si ha cambiado las configuraciones de origen de flujo, en la pestaña Admin , pulse Desplegar cambios.
  2. Verifique que se estén recibiendo los flujos.
    1. Utilice SSH para iniciar la sesión en la consola de QRadar .
    2. Especifique el mandato siguiente:
      tailf /var/log/qradar.log | grep qflow
      Mensajes como este indican que el Flow Processor no está recibiendo ningún flujo de QRadar Network Insights:
      Estadísticas de origen de flujo IPFIX para < my_dtls_flow_source_name>: 0 paquetes recibidos y procesados
      Mensajes como este indican que se están recibiendo flujos:
      Estadísticas de origen de flujo IPFIX para < my_dtls_flow_source_name>: se han recibido y procesado 12345 paquetes
  3. Si los flujos no se están recibiendo, compruebe que el host gestionado de QRadar Network Insights se haya configurado correctamente.
    1. En la pestaña Admin , pulse Gestión del sistema y licencias.
    2. Seleccione el host gestionado QRadar Network Insights que no envía datos de flujo.
    3. Pulse Acciones de despliegue > Editar conexiones de host.
    4. Seleccione el procesador de flujos al que desea que el dispositivo QRadar Network Insights envíe datos de flujo y pulse Guardar.
    5. Configure el host gestionado de QRadar Network Insights y, a continuación, pulse Guardar.
    6. En la pestaña Admin , pulse Avanzado > Desplegar configuración completa.
    7. Repita los pasos anteriores para verificar que se están recibiendo los flujos.

Qué hacer a continuación

En QRadar Console, pulse la pestaña Actividad de red para ver los registros de flujo.