Siga estos pasos para verificar que el dispositivo QRadar Network Insights está enviando registros IPFIX al recopilador de flujos o al procesador de flujos en el despliegue.
Procedimiento
- Verifique que el origen de flujo se ha añadido y habilitado en QRadar.
- Inicie sesión en la consola de QRadar como usuario administrador.
- En la pestaña Admin , pulse .
- Verifique los valores de origen de flujo y asegúrese de que la columna Habilitado esté establecida en true.
- Repita el procedimiento para cada host gestionado de QRadar Network Insights .
- Si ha cambiado las configuraciones de origen de flujo, en la pestaña Admin , pulse Desplegar cambios.
- Verifique que se estén recibiendo los flujos.
- Utilice SSH para iniciar la sesión en la consola de QRadar .
- Especifique el mandato siguiente:
tailf /var/log/qradar.log | grep qflow
Mensajes como este indican que el
Flow
Processor no está recibiendo ningún flujo de
QRadar Network Insights:
Estadísticas de origen de flujo IPFIX para < my_dtls_flow_source_name>: 0 paquetes recibidos y procesados
Mensajes como este indican que se están recibiendo flujos:
Estadísticas de origen de flujo IPFIX para < my_dtls_flow_source_name>: se han recibido y procesado 12345 paquetes
- Si los flujos no se están recibiendo, compruebe que el host gestionado de QRadar Network Insights se haya configurado correctamente.
- En la pestaña Admin , pulse Gestión del sistema y licencias.
- Seleccione el host gestionado QRadar Network Insights que no envía datos de flujo.
- Pulse .
- Seleccione el procesador de flujos al que desea que el dispositivo QRadar Network Insights envíe datos de flujo y pulse Guardar.
- Configure el host gestionado de QRadar Network Insights y, a continuación, pulse Guardar.
- En la pestaña Admin , pulse .
- Repita los pasos anteriores para verificar que se están recibiendo los flujos.
Qué hacer a continuación
En QRadar
Console, pulse la pestaña Actividad de red para ver los registros de flujo.