Créez une pile afin de gérer plus facilement des volumes de données élevés et
d'améliorer les performances de débit de flux à des niveaux d'inspection plus élevés. Vous ne pouvez empiler que les appareils QRadar Network Insights 1920 (type 6200) et QRadar Network Insights 1940 (types 6600 et 6610).
Avant de commencer
Vérifiez que tous les dispositifs à inclure dans la pile sont placés en armoire et câblés.Vérifiez que le dispositif et le QRadar
Console utilisés pour le gérer sont au même niveau de version et de groupe de correctifs QRadar .
A propos de cette tâche
Par défaut, chaque dispositif hérite du niveau d'inspection de flux défini dans les paramètres globaux et dont la valeur est fixée dans Paramètres système. Toutefois, vous pouvez passer outre ce réglage global en configurant le niveau d'inspection de flux pour chaque dispositif individuellement. Dans une configuration empilée, chaque pile
peut avoir un niveau d'inspection différent mais tous les dispositifs d'une pile doivent avoir le
même niveau d'inspection.
Chaque dispositif hérite également de la Taille maximale du contenu utile brut globale, dont la
valeur est fixée dans les paramètres système, mais là encore, vous pouvez choisir une valeur différente
pour chaque dispositif. La taille de contenu par défaut est de 64 octets. La taille maximum
est de 32 768 octets. Les contenus volumineux peuvent impacter les
performances. Ajustez la taille par petits incréments et surveillez la capacité du disque afin que celui-ci ne se remplisse pas
trop rapidement.
Procédure
- Si nécessaire, ajoutez le dispositif QRadar Network Insights à votre déploiement en tant qu'hôte géré.
- Dans le menu de navigation (
), cliquez sur Admin.
- Dans la section Configuration système , cliquez sur Gestion du système et de la licence.
- Dans la liste Afficher , sélectionnez Systèmes.
- Dans le menu Actions de déploiement , cliquez sur Ajouter un hôte.
- Configurez les paramètres pour l'hôte géré en indiquant l'adresse IP fixe et le mot de passe root
pour le dispositif.
- Cliquez sur Ajouter.
L'hôte géré est ajouté et la nouvelle configuration est prête à être déployée.
- Dans l'onglet Admin , cliquez sur .
QRadar continue de collecter des événements lorsque vous déployez la configuration complète.
- Pour configurer l'hôte géré dans le cadre d'une pile QRadar Network Insights , éditez les informations de connexion hôte.
- Dans l'onglet Admin , cliquez sur Gestion du système et de la licence.
- Dans la liste Afficher , sélectionnez Systèmes.
- Sélectionnez l'hôte géré QRadar Network Insights et, dans le menu Actions de déploiement , cliquez sur Editer la connexion hôte.
- Dans la page Modifier QRadar Network Insights Connection , sélectionnez QRadar Flow Collector et la source NetFlow .
Par défaut, le collecteur de flux est l'adresse IP du QRadar
Console.
- Cliquez sur Sauvegarder.
La console reconnaît que l'hôte géré est un dispositif empilable.
- Dans la zone Action hôte , sélectionnez Créer une pile et entrez un nom descriptif.
- Facultatif: Modifiez le Niveau d'inspection de flux et la Taille maximale de la charge brute.
- Sélectionnez Suivant.
La fenêtre Configurer les ports QNI indique que les quatre ports entrants sont désormais reconfigurés pour fonctionner dans une configuration empilée.
- Cliquez sur Sauvegarder.
La fenêtre Gestion du système et de la licence affiche désormais la nouvelle pile QRadar Network Insights avec un dispositif QRadar Network Insights .
Etape suivante
Vous devez déployer les modifications pour que la nouvelle configuration soit appliquée.