Búsquedas y consultas de QRadar Network Packet Capture
Para buscar paquetes específicos dentro de un rango de tiempo específico, y desde un puerto específico, utilice la pestaña BUSCAR . Cuando se especifica cualquier combinación de IP de origen, IP de destino, puerto de origen, puerto de destino o campos de protocolo, se genera una serie de QRadar® Network Packet Capture Query Language (NTQL). Puede modificar la serie NTQL o puede crear su propia expresión NTQL desde cero.
Por ejemplo, para optimizar NTQL, cambie dst host por host, o cambie la expresión and por una expresión or entre la IP de origen y las direcciones IP de destino.
Múltiples búsquedas
Limitación de resultados de búsqueda
- Intervalo de tiempo
- Puertos de recepción (puertos seleccionados)
También puede utilizar Destinos de búsqueda para especificar qué dispositivos de una pila desea buscar.
El formato de la salida de búsqueda está en formato PCAP estándar o PCAP-NG. El formato PCAP-NG contiene información de número de puerto, incluso para búsquedas en un grupo de dispositivos QRadar Network Packet Capture. Para cada servidor del grupo, también puede especificar los puertos recibidos para buscar tráfico.
La información de FCS (Secuencia de comprobación de marco) también se devuelve en esta salida de búsqueda. Esta información se envía además de los datos del paquete.
Antes de someter la búsqueda, puede poner en cola la búsqueda si el motor de búsqueda está ocupado. Puede elegir si la salida se debe descargar automáticamente en cuanto se haya completado la búsqueda, y puede dar prioridad a las distintas búsquedas.
Diferencias entre NTQL y BPF
Utilice NTQL para acelerar las búsquedas basadas en el índice que se crea durante la captura.
- Cuando busca una dirección IP, todos los paquetes que tienen esta dirección IP se devuelven independientemente de cualquier VLAN, MPLS o etiquetado o encapsulación de ISL.
- Cuando busca puertos TCP o UDP específicos, los resultados que se devuelven incluyen paquetes IPv6 con cabeceras ampliadas.
El post-filtrado de BPF se basa en la sintaxis completa de BPF. Puede crear la expresión BPF y este filtrado posterior a BPF filtra sólo los paquetes que pasan el filtro NTQL especificado.
Los filtros BPF funcionan de forma distinta a NTQL y pueden eliminar paquetes encontrados por el filtro NTQL.