Verificación de que el dispositivo QRadar Network Insights está recibiendo datos de paquete en bruto

Siga estos pasos para verificar que el dispositivo QRadar Network Insights está recibiendo datos de paquete sin formato del puerto de conexión o distribución de red.

Antes de empezar

  • Asegúrese de que el dispositivo esté cableado correctamente.

    Revise las especificaciones de hardware para el dispositivo QRadar Network Insights y utilice las imágenes para verificar la configuración del cable.

    Si está trabajando con dispositivos apilados, asegúrese de que el dispositivo esté cableado correctamente para la configuración apilada. Para obtener más información, consulte Cableado para dispositivos apilados.

Procedimiento

  1. Desde la consola, utilice SSH para iniciar sesión en QRadar Network Insights como usuario root.
  2. Si el dispositivo utiliza una tarjeta de red tradicional, utilice tcpdump para verificar que el tráfico está llegando a la interfaz de red:
    tcpdump -ni <interface_name>

    Por ejemplo, escriba tcpdump -ni ens3f0 -c 5 para capturar en ens3f0 y detener después de 5 paquetes.

    Los resultados pueden ser similares a los de este ejemplo:
    Figura 1. Resultados del mandato tcpdump capture
    Paquetes entrantes en una tarjeta de interfaz de red estándar
  3. Si el dispositivo utiliza una tarjeta de interfaz de red Napatech, escriba el mandato siguiente para verificar que el tráfico está llegando a la interfaz de red:
    /opt/napatech3/bin/monitoring
    Los resultados pueden tener un aspecto similar al del ejemplo siguiente:
    Figura 2. Supervisor Napatech con valores de tipo SFP, estado de enlace y transmisión (Tx).
    Vista de supervisor Napatech
    Si no se visualiza ningún tráfico, seleccione la columna Enlace para ver si el estado es Inactivo.
  4. Asegúrese de que está utilizando el número de pieza SFP correcto.
    1. Para identificar qué números de pieza SFP están en uso, escriba los mandatos siguientes en:
      grep -i pn /var/log/messages
      zgrep -i pn /var/log/messages
    La salida podría ser similar al ejemplo siguiente:
    ntservice: Port 3: NIM info: (Vendor: FINISAR CORP., PN: FTLX1471D3BCL, SN: xxxxxx)

    Revise las especificaciones de hardware para ver los números de pieza SFP soportados para el dispositivo.