Adressage IPv6 dans les déploiements QRadar
Le traitement d'IPv4 et d'IPv6 est pris en charge pour la connectivité réseau et la gestion du logiciel et des équipements IBM QRadar. Lorsque vous installez QRadar, vous êtes invité à indiquer si votre Internet Protocol est IPv4 ou IPv6.
Composants QRadar prenant en charge l'adressage IPv6
- Onglet Activité réseau
Etant donné que Adresse source IPv6 et Adresse de destination IPv6 ne sont pas des colonnes par défaut, elles ne sont pas automatiquement affichées. Pour afficher ces colonnes, vous devez les sélectionner lorsque vous configurez vos paramètres de recherche (définition de colonne).
Pour économiser de l'espace et de l'indexation dans un environnement source IPv4 ou IPv6, les zones d'adresses IP supplémentaires ne sont pas stockées ou affichées. Dans un environnement mixte IPv4 et IPv6, un enregistrement de flux contient à la fois des adresses IPv4 et IPv6.
Les adresses IPv6 sont prises en charge pour les deux types de données de paquets, notamment les données sFlow et les données NetFlow V9. Cependant, les anciennes versions de NetFlow peuvent ne pas prendre en charge IPv6.
- Onglet Activité de journal
Etant donné que Adresse source IPv6 et Adresse de destination IPv6 ne sont pas des colonnes par défaut, elles ne sont pas automatiquement affichées. Pour afficher ces colonnes, vous devez les sélectionner lorsque vous configurez vos paramètres de recherche (définition de colonne).
Les DSM peuvent analyser les adresses IPv6 à partir de la charge d'événement. Si un DSM ne peut pas analyser les adresses IPv6, une extension de source de journal peut analyser les adresses. Pour plus d'informations sur les extensions de source de journal, voir DSM -Guide de configuration.
- Recherche, regroupement et création de rapports sur les zones IPv6
Vous pouvez rechercher des événements et des flux en utilisant les paramètres IPv6 dans les critères de recherche.
Vous pouvez également grouper et trier les enregistrements d'événements et de flux basés sur les paramètres IPv6.
Vous pouvez créer des rapports basés sur des données issues de recherches basées sur IPv6.
- Règles personnalisées
Dans les règles personnalisées et les blocs de construction, les paramètres IP prennent en charge les adresses IPv4 et IPv6 sauf si le libellé d'un paramètre contient l'une ou l'autre adresse (par exemple, SRC IPv6 ne prend en charge que les adresses IPv6).
- Modules de support de périphérique (DSM)
Les DSM peuvent analyser l'adresse source et de destination IPv6 à partir des charges d'événement.
Déploiement de QRadar dans des environnements IPv6 ou mixtes
Pour vous connecter à QRadar dans un environnement IPv6 ou mixte, encapsuler l'adresse IP entre crochets. Par exemple, https://[<IP Address>]
Les environnements IPv4 et IPv6 peuvent utiliser un fichier hosts pour la conversion d'adresse. Dans un environnement IPv6 ou mixte, le client convertit l'adresse de la console en son nom d'hôte. Vous devez ajouter l'adresse IP de la console IPv6 au fichier /etc/hosts sur le client.
Les sources de flux, telles que NetFlow et sFlow, sont acceptées à partir des adresses IPv4 et IPv6. Les sources d'événements, telles que syslog et SNMP, sont acceptées à partir des adresses IPv4 et IPv6. Vous pouvez désactiver les superflux et le regroupement de flux dans un environnement IPv6.
Limitations de traitement IPv6
- Certaines parties du déploiement QRadar ne tirent pas parti de la hiérarchie du réseau activé par IPv6, y compris la surveillance, la recherche et l'analyse.
- Aucun test de profil d'hôte dans les règles personnalisées pour les adresses IPv6.
- Pas d'indexation ou d'optimisation spécialisée des adresses IPv6.