Configuration d'un collecteur de flux

En modifiant les paramètres de configuration d' Collecteur de flux , vous pouvez gérer la manière dont IBM QRadar collecte et traite les flux reçus du périphérique.

Le tableau suivant décrit les paramètres de configuration de Collecteur de flux :
Tableau 1. Paramètres de configuration de collecteur de flux
Paramètre Descriptif
Capture de contenu maximale Indiquez la quantité maximale de données (octets par paquet) que le Collecteur de flux doit capturer et conserver dans le contenu du flux.
Capture de données maximale/paquet Indiquez la quantité maximale de données (octets par paquet) que le Collecteur de flux doit analyser.
Taille du tampon de flux Indiquez le nombre maximal de flux pouvant être mis en mémoire tampon.
Nombre maximal de flux Indiquez le nombre maximal de flux que vous souhaitez envoyer du Collecteur de flux à un Flow Processor dans un intervalle d'une minute.
Auto-détection d'alias Définissez sur Oui pour permettre à QRadar de détecter automatiquement les sources de flux.

Lorsque la détection automatique est activée, QRadar peut créer automatiquement des alias de source de flux pour les sources de flux externes, telles que les routeurs.

Retirer les flux en double Définissez cette option sur Oui si vous souhaitez que le Collecteur de flux supprime les flux en double.

Si vous avez du trafic asymétrique dans votre réseau, attribuez la valeur Non à ce paramètre.

Vérifier les numéros de séquence NetFlow Définissez cette option sur Oui si vous souhaitez que le Collecteur de flux vérifie les numéros de séquence NetFlow entrants afin de s'assurer que tous les paquets sont présents et dans l'ordre.

QRadar affiche une notification si un paquet est manquant ou reçu dans un ordre incorrect.

Méthode de dédoublonnage de flux externes Choisissez la méthode à utiliser pour supprimer les flux externes en double.
  • Sélectionnez Source pour comparer les sources de chaque flux.

    Cette méthode compare l'adresse IP de l'unité qui a exporté l'enregistrement de flux externe en cours à l'adresse IP de l'unité qui a exporté le premier enregistrement externe du flux. Si les adresses IP ne correspondent pas, l'enregistrement de flux externe en cours est supprimé.

  • Sélectionnez Enregistrement pour comparer les enregistrements de flux externes individuels.

    Cette méthode consigne une liste de chaque enregistrement de flux externe détecté par une unité et compare chaque enregistrement suivant à cette liste. Si l'enregistrement en cours se trouve dans la liste, l'enregistrement est supprimé.

    Si vous choisissez cette méthode, vous devez également définir le paramètre Masque de comparaison de flux externe .

Fenêtre de report de flux Indiquez le nombre de secondes pendant lesquelles le processus QFlow contient des flux unilatéraux. Le paramètre par défaut est de 6 secondes.

Ce paramètre permet à QRadar de recevoir la réponse de flux. Les flux compris dans la fenêtre de report ne sont pas envoyés avant le prochaine intervalle de génération de rapports.

Masque de comparaison de flux externes Indiquez la méthode à utiliser pour comparer les enregistrements de flux externes.

Ce paramètre n'est valide que si vous avez choisi Enregistrement comme méthode à utiliser pour le dédoublonnage de flux externe.

Vous pouvez choisir les zones d'enregistrement de flux à utiliser lors de la comparaison des enregistrements de flux externes :
  • D (Direction)
  • B (ByteCount)
  • P (PacketCount)
Vous pouvez combiner les zones d'enregistrement de flux des façons suivantes :
  • L'option DBP utilise la direction, le nombre d'octets et le nombre de paquets.
  • L'option XBP utilise le nombre d'octets et le nombre de paquets.
  • L'option DXP utilise la direction et le nombre de paquets.
  • L'option DBX utilise la direction et le nombre d'octets.
  • L'option DXX utilise la direction.
  • L'option XBX utilise le nombre d'octets.
  • L'option XXP utilise le nombre de paquets.
Créer des super-flux Définissez cette option sur Oui si vous souhaitez que QRadar regroupe les flux ayant des propriétés similaires dans un seul enregistrement de flux
Superflux de type A (analyse réseau) Indiquez le seuil à atteindre avant que QRadar ne crée un super-flux de type A (un à plusieurs).
Superflux de type B (DDos) Indiquez le seuil à atteindre avant que QRadar ne crée un super-flux de type B (plusieurs à un).
Superflux de type C (analyse de ports) Indiquez le seuil à atteindre avant que QRadar ne crée un super-flux de type C (un à un).
Recombiner les flux asymétriques Définissez cette option sur Oui si vous souhaitez que QRadar recombine les flux asymétriques.
Ignorer les super-flux asymétriques Définissez cette option sur Oui si vous souhaitez que QRadar crée des super-flux lorsque les flux asymétriques sont activés.
Utiliser le port de destination commun Définissez cette option sur Oui si vous souhaitez que QRadar détermine si le sens du flux doit être inversé.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Configuration système , cliquez sur Gestion du système et de la licence.
  3. Dans la liste Afficher , sélectionnez Systèmes, puis sélectionnez le Collecteur de flux à configurer.
  4. Dans le menu Actions de déploiement , cliquez sur Editer l'hôte.
  5. Cliquez sur l'icône représentant un engrenage en regard de Gestion des composants.
  6. Editez les options de configuration et cliquez sur Sauvegarder.
  7. Répétez les étapes de configuration pour chaque Collecteur de flux dans votre déploiement.
  8. Fermez la fenêtre Gestion du système et de la licence .
  9. Déployez vos modifications.
    Cela redémarrera le processus QFlow sur chaque hôte géré que vous avez modifié.