Recherches et requêtes QRadar Network Packet Capture
Pour rechercher des paquets spécifiques pendant une période définie et sur un port, utilisez l'onglet SEARCH. Lorsque vous spécifiez une combinaison de zones d'adresse IP source, d'adresse IP de destination, de port source, de port de destination ou de protocole, une chaîne QRadar® Network Packet Capture Query Language (NTQL) est générée. Vous pouvez modifier cette chaîne ou créer vous-même votre propre expression NTQL.
Par exemple, pour optimiser la requête NTQL, remplacez dst host par
host ou modifiez l'expression and en
expression or entre les adresses IP source et de destination.
Recherches multiples
Limitation des résultats de la recherche
- Intervalle
- Receive Ports (ports sélectionnés)
Vous pouvez aussi utiliser Search Targets pour spécifier sur quels dispositifs d'une pile vous souhaitez que porte la recherche.
Les résultats de la recherche sont au format PCAP standard ou au format PCAP-NG. Le format PCAP-NG contient des informations sur les numéros de port, même pour les recherches dans un groupe de dispositifsQRadar Network Packet Capture. Pour chaque serveur du groupe, vous pouvez également spécifier les ports reçus pour la recherche de trafic.
Des informations de séquence de contrôle de trame (FCS, Frame Check Sequence) sont également renvoyées dans ce résultat de recherche. Ces informations sont envoyées en supplément des données de paquet.
Avant de soumettre la recherche, vous pouvez la mettre en file d'attente lorsque le moteur de recherche est occupé. Vous pouvez également choisir si la sortie doit être téléchargée automatiquement dès la fin de l'opération et définir la priorité des différentes recherches.
Différences entre NTQL et BPF
Utilisez NTQL pour accélérer les recherches en fonction de l'index généré pendant la capture.
- Lorsque vous recherchez une adresse IP, tous les paquets ayant cette adresse IP sont renvoyés, quel que soit le balisage VLAN, MPLS ou ISL ou l'encapsulation.
- Lorsque vous recherchez des ports TCP ou UDP spécifiques, les résultats renvoyés incluent des paquets IPv6 avec des en-têtes étendus.
Le post-filtrage BPF est effectué en utilisant la syntaxe BPF complète. Créez l'expression BPF et ces post-filtres BPF uniquement pour les paquets passant à travers le filtre NTQL spécifié.
Les filtres BPF fonctionnent différemment des filtres NTQL et peuvent bloquer des paquets qui ont été trouvés par le filtre NTQL.