Dispositivos agrupados de QRadar Network Packet Capture

Utilice la característica de agrupación QRadar® Network Packet Capture para agrupar varios dispositivos físicos para formar una única entidad lógica para la administración y la búsqueda. Utilizando la característica de agrupación, se puede acceder a varios puntos de pulsación y varios dispositivos QRadar Network Packet Capture y se puede operar como si fueran un dispositivo.

Un grupo QRadar Network Packet Capture puede capturar datos de distintas pulsaciones de red. Debe configurar todos los dispositivos deQRadar Network Packet Capturepara acceder a todos los miembros del grupo QRadar Network Packet Capture en la interfaz de red de gestión, y la red debe tener un servidor DNS.

Cuando agrupa dispositivos deQRadar Network Packet Capture, puede buscar todos los datos de miembros de grupo con una única consulta de datos. El resultado de la búsqueda es un único archivo PCAP, que contiene datos fusionados de todos los miembros del grupo.

Sólo tiene que iniciar sesión en uno de los miembros para acceder a todo el grupo. Desde este inicio de sesión único, puede comunicarse por proxy con todos los demás miembros del grupo QRadar Network Packet Capture .

La funcionalidad de proxy está pensada principalmente para la administración, la configuración y la depuración de applianceremoto. Si se inicia una búsqueda que abarca todo el grupo, mientras el usuario está en un dispositivo remoto de QRadar Network Packet Capture a través del método de proxy, se transmite una cantidad significativa de tráfico redundante a través de la red de gestión. Esto afecta al rendimiento de recuperación en función del ancho de banda y la latencia de la red de gestión. En consecuencia, las búsquedas que abarcan un grupo QRadar Network Packet Capture siempre deben iniciarse en la máquina primaria o local, sin ningún concentrador ni proxy.