Segmentation de domaine
Les domaines sont des compartiments virtuels que vous utilisez pour séparer les données en fonction de leur source. La segmentation de votre réseau en différents domaines vous permet de vous assurer que les informations appropriées sont disponibles uniquement pour les utilisateurs en ayant besoin, ce qui vous permet de générer un environnement à plusieurs titulaires.
Pour vous assurer que le trafic sur une interface réseau spécifique est segmenté par rapport au reste du trafic de votre réseau, vous pouvez ajouter l'interface réseau à un domaine. L'interface doit être configurée en tant que source de flux avant qu'elle ne s'affiche dans la fenêtre Configuration du domaine.
QRadar Network Insights ne prend en charge la segmentation du trafic sur plusieurs sources de flux que si ces sources de flux sont configurées pour des domaines distincts ou qu'elles appartiennent à des noeuds NUMA distincts.

- Pour les installations utilisant une carte Napatech, tous les ports de l'interface napatech0 sont traités comme une seule interface agrégée.
- Vous pouvez recevoir des flux d'un tap réseau si les deux moitiés du tap sont connectées à des ports d'interface réseau sur le même nœud NUMA.
- Pour les flux qui sont agrégés dans plusieurs sources de flux, la zone Interface de flux affiche l'interface qui a d'abord observé la session de flux.
Adresses IP de chevauchement
Si votre déploiement QRadar Network Insights surveille des segments de réseau ayant des adresses IP qui se chevauchent, vous devez utiliser la fonction de segmentation de domaine pour vous assurer que le trafic reste segmenté par les sources de flux d'entrée. Si vous n'utilisez pas de domaines, le trafic qui est reçu sur les interfaces réseau Intel ou virtuelles sur le même noeud NUMA est agrégé.
- Adresse IP
- Ports (TCP/UDP)
- Protocole
- ID VLAN
- Identificateur VXLAN
Si les domaines sont configurés en fonction de la source de flux, QRadar Network Insights garantit que différents ID de flux sont générés pour différents domaines. Ce processus garantit que les adresses IP qui se chevauchent ne sont pas agrégées par le processus QRadar QFlow.