Ajout d'une autre interface de surveillance du trafic à l'instance QRadar Network Insights

Suivez ces étapes si vous souhaitez ajouter des interfaces de surveillance du trafic supplémentaires à votre installation IBM QRadar Network Insights (type de dispositif 6500).

Procédure

  1. Créez une interface réseau et ajoutez-la à l'instance QRadar Network Insights .

    Pour les hôtes virtuels, la procédure de création de l'interface réseau varie en fonction des environnements d'exploitation pris en charge que vous utilisez. Pour plus d'informations, voir la documentation du fournisseur correspondant à votre système d'exploitation.

  2. Utilisez SSH pour vous connecter à la console QRadar en tant qu'utilisateur root.
  3. A partir de la console QRadar , utilisez SSH pour vous connecter à l'instance QRadar Network Insights en tant que superutilisateur.
  4. Démarrez le service NetworkManager :
    systemctl start NetworkManager
  5. Créez le fichier de configuration par interface.
    nmcli conn add type ethernet con-name <interface name> ifname <interface name> ipv4.method disabled 802-3-ethernet.mtu 9001

    < nom de l'interface > est le nom de l'interface à laquelle s'applique le fichier de configuration.

    Dans cet exemple, le nom de l'interface est ens256.
    nmcli conn add type ethernet con-name ens256 ifname ens256 ipv4.method disabled 802-3-ethernet.mtu 9001
  6. Redémarrez le service hostcontext .
    systemctl restart hostcontext
  7. Vérifiez que la nouvelle interface a été ajoutée au fichier de liste de périphériques.
    cat /opt/qradar/conf/capabilities/device.list

Etape suivante

Connectez-vous à QRadar et ajoutez une source de flux pour la nouvelle interface réseau. Assurez-vous que la source de flux est activée.