Vérification que le dispositif QRadar Network Insights envoie des données au processeur de flux

Procédez comme suit pour vérifier que le dispositif QRadar Network Insights envoie des enregistrements IPFIX au collecteur de flux ou au processeur de flux dans votre déploiement.

Avant de commencer

Assurez-vous que la source de flux a été ajoutée et que les modifications ont été déployées. Pour plus d'informations, voir Sources de flux.

Vérifiez que le dispositif QRadar Network Insights reçoit des données de paquet brut.

Procédure

  1. Vérifiez que la source de flux est ajoutée et activée dans QRadar.
    1. Connectez-vous à la console QRadar en tant qu'administrateur.
    2. Dans l'onglet Admin , cliquez sur Flux > Sources de flux.
    3. Vérifiez les paramètres de la source de flux et assurez-vous que la colonne Activé est définie sur true.
    4. Répétez la procédure pour chaque hôte géré QRadar Network Insights .
    5. Si vous avez modifié les configurations de source de flux, dans l'onglet Admin , cliquez sur Déployer les modifications.
  2. Vérifiez que les flux sont reçus.
    1. Utilisez SSH pour vous connecter à la console QRadar .
    2. Entrez la commande suivante :
      tailf /var/log/qradar.log | grep qflow
      Des messages comme celui-ci indiquent que Flow Processor ne reçoit aucun flux de QRadar Network Insights:
      IPFIX Flow Source Stats for <my_dtls_flow_source_name>: received and processed 0 packets
      Les messages comme celui-ci indiquent que des flux sont reçus :
      IPFIX Flow Source Stats for <my_dtls_flow_source_name>: received and processed 12345 packets
  3. Si les flux ne sont pas reçus, vérifiez que l'hôte géré QRadar Network Insights est configuré correctement.
    1. Dans l'onglet Admin , cliquez sur Gestion du système et de la licence.
    2. Sélectionnez l'hôte géré QRadar Network Insights qui n'envoie pas de données de flux.
    3. Cliquez sur Actions de déploiement > Editer les connexions hôte.
    4. Sélectionnez le processeur de flux auquel votre dispositif QRadar Network Insights doit envoyer les données de flux, puis cliquez sur Sauvegarder.
    5. Configurez l'hôte géré QRadar Network Insights , puis cliquez sur Sauvegarder.
    6. Dans l'onglet Admin , cliquez sur Avancé > Déployer la configuration complète.
    7. Répétez les étapes précédentes pour vérifier que les flux sont reçus.

Etape suivante

Dans QRadar Console, cliquez sur l'onglet Activité réseau pour afficher les enregistrements de flux.