Alternative aux déploiements à double pile
Si l'infrastructure du réseau le permet, une autre approche des déploiements à double pile consiste à éviter complètement les interfaces de gestion à double pile et à déployer tous les hôtes en utilisant le même protocole IP.
En évitant complètement les interfaces de gestion à double pile, vous pouvez préserver la fonction de haute disponibilité (HA) et tout le trafic intra-déploiement peut utiliser le protocole IP primaire. Pour assurer la connectivité sur le protocole IP alternatif, vous pouvez configurer des interfaces secondaires de non-gestion et permettre aux utilisateurs d'accéder à la console sur le protocole alternatif ou à la collecte d'événements et de flux.
Limitation de la configuration des déploiements à double pile
Si l'hôte IBM QRadar est un appareil physique, la configuration d'un plus grand nombre d'interfaces non liées à la gestion peut nécessiter des ports de commutation réseau supplémentaires.
Cas d'utilisation pour les déploiements à double pile
- Accès des utilisateurs à la console
- Accès d'un système externe à l'API
- Collecte d'événements des sources d'enregistrement
Routage pour les interfaces secondaires
Vous pouvez configurer des interfaces secondaires dans les hôtes IBM QRadar via la fenêtre Configuration du système>Gestion du système et des licences dans l'onglet Admin. Cependant, il n'y a pas d'interface utilisateur pour gérer les routes pour les interfaces secondaires. Par conséquent, pour ajouter une interface IPv4 à un hôte IPv6, vous devez configurer la route par défaut IPv4 via la ligne de commande. Cependant, ne configurez pas l'interface IPv4 via la ligne de commande car IBM QRadar doit gérer l'interface IPv4 à des fins de HA.
Ajouter une route par défaut pour une interface supplémentaire sur l'hôte IBM QRadar en fournissant le nom de l'interface (à partir de l'interface utilisateur) et la passerelle ou l'adresse du saut suivant pour le sous-réseau IPv4. Vous pouvez ajouter la route par défaut en utilisant la commande suivante :
echo "default via <gateway> dev <interface_name>" \
> /etc/sysconfig/network-scripts/route-<interface_name>
Par exemple, si le sous-réseau de l'interface est 192.0.2.0/24, que l'adresse de la passerelle est 192.0.2.1 et que le nom du périphérique de l'interface est ens192, vous pouvez utiliser la commande suivante :
echo "default via 192.0.2.1 dev ens192" \
> /etc/sysconfig/network-scripts/route-ens192
Interfaces secondaires et HA
Lorsque vous configurez une interface supplémentaire d'un hôte géré qui fait partie d'un HA, vous pouvez sélectionner Appliquer la configuration et l'adresse IP de cette interface au HA actif (sélectionné par défaut) dans la fenêtre Configuration du système>Gestion du système et des licences de l'onglet Admin. Lors du basculement, cette configuration permet de transférer la configuration de l'interface vers l'hôte actif.
Cette configuration permet de vérifier que l'adresse de l'interface supplémentaire est disponible même en cas de panne de l'hôte principal. Vous pouvez vous attendre à une brève interruption.
Architecture de réseau pour les déploiements à double pile
Les réseaux peuvent avoir des sous-réseaux IPv4-only, des sous-réseaux IPv6-only ou des sous-réseaux à double pile. Par conséquent, un hôte géré IPv4-only, tel qu'un collecteur IPv4, peut s'avérer nécessaire. Bien que l'ajout d'un collecteur IPv4 à un déploiement à double pile soit pris en charge, il peut perturber le mécanisme de haute disponibilité. Par conséquent, pour éviter toute interruption de l'AH, configurez un collecteur de journaux déconnecté (DLC) dans le réseau IPv4 et connectez-le à un processeur d'événements ou à un collecteur d'événements disposant d'une interface IPv4 secondaire. Cette configuration réseau peut également fonctionner lorsque la console IBM QRadar a principalement des interfaces IPv4 et que la collecte est requise dans un réseau IPv6-only