Procédez comme suit pour vérifier que le dispositif QRadar Network Insights envoie des enregistrements IPFIX au collecteur de flux ou au processeur de flux dans votre déploiement.
Procédure
- Vérifiez que la source de flux est ajoutée et activée dans QRadar.
- Connectez-vous à la console QRadar en tant qu'administrateur.
- Dans l'onglet Admin , cliquez sur .
- Vérifiez les paramètres de la source de flux et assurez-vous que la colonne Activé est définie sur true.
- Répétez la procédure pour chaque hôte géré QRadar Network Insights .
- Si vous avez modifié les configurations de source de flux, dans l'onglet Admin , cliquez sur Déployer les modifications.
- Vérifiez que les flux sont reçus.
- Utilisez SSH pour vous connecter à la console QRadar .
- Entrez la commande suivante :
tailf /var/log/qradar.log | grep qflow
Des messages comme celui-ci indiquent que
Flow
Processor ne reçoit aucun flux de
QRadar Network Insights:
IPFIX Flow Source Stats for <my_dtls_flow_source_name>: received and processed 0 packets
Les messages comme celui-ci indiquent que des flux sont reçus :
IPFIX Flow Source Stats for <my_dtls_flow_source_name>: received and processed 12345 packets
- Si les flux ne sont pas reçus, vérifiez que l'hôte géré QRadar Network Insights est configuré correctement.
- Dans l'onglet Admin , cliquez sur Gestion du système et de la licence.
- Sélectionnez l'hôte géré QRadar Network Insights qui n'envoie pas de données de flux.
- Cliquez sur .
- Sélectionnez le processeur de flux auquel votre dispositif QRadar Network Insights doit envoyer les données de flux, puis cliquez sur Sauvegarder.
- Configurez l'hôte géré QRadar Network Insights , puis cliquez sur Sauvegarder.
- Dans l'onglet Admin , cliquez sur .
- Répétez les étapes précédentes pour vérifier que les flux sont reçus.
Etape suivante
Dans QRadar
Console, cliquez sur l'onglet Activité réseau pour afficher les enregistrements de flux.