Configuration de NetFlow à l'aide de NSEL

Vous pouvez configurer Cisco ASA pour transférer des événements NetFlow à l'aide de NSEL.

Procédure

  1. Connectez-vous à l'interface de ligne de commande de l'unité Cisco ASA.
  2. Entrez la commande suivante pour accéder au mode EXEC privilégié :

    enable

  3. Entrez la commande suivante pour accéder au mode de configuration global :

    conf t

  4. Désactivez l'option de nom d'objet de sortie :

    no names

  5. Entrez la commande suivante pour activer l'exportation NetFlow :

    flow-export destination <interface-name> <ipv4-address ou hostname> <udp-port>

    Où :

    • <nom-interface> est le nom de l'interface Cisco Adaptive Security Appliance pour le collecteur NetFlow.

    • <ipv4-address or hostname> est l'adresse IP ou le nom d'hôte de l'unité Cisco ASA avec l'application du collecteur NetFlow .

    • <udp-port> est le numéro de port UDP auquel les paquets NetFlow sont envoyés.

    Remarque: IBM QRadar utilise généralement le port 2055 pour les données d'événement NetFlow sur les collecteurs QRadar QFlow. Vous devez configurer un port UDP différent sur votre dispositif Cisco Adaptive Security Appliance pour NetFlow à l'aide de NSEL.
  6. Entrez la commande suivante pour configurer la mappe de classe NSEL :

    class-map flow_export_class

  7. Sélectionnez l'une des options suivantes :

    Pour configurer une liste d'accès NetFlow afin qu'elle corresponde à un trafic spécifique, entrez la commande suivante :

    match access-list flow_export_acl

  8. Pour configurer NetFlow afin qu'il corresponde à n'importe quel trafic, entrez la commande suivante :

    match any

    Remarque: La liste de contrôle d'accès (ACL) doit exister sur l'unité Cisco ASA avant que vous ne définissiez l'option de correspondance de trafic dans Configuration de NetFlow à l'aide de NSEL.
  9. Entrez la commande suivante pour configurer la mappe de règles NSEL :

    policy-map flow_export_policy

  10. Entrez la commande suivante pour définir une classe pour l'action de flux-exportation :

    class flow_export_class

  11. Entrez la commande suivante pour configurer l'action de flux-exportation :

    flow-export event-type all destination <adresse IP>

    Où <adresse IP> est l'adresse IP de votre QRadar.

    Remarque: Si vous utilisez une version de Cisco ASA antérieure à v8.3 , vous pouvez ignorerConfiguration de NetFlow à l'aide de NSEL car le périphérique utilise par défaut la destination d'exportation de flux. Pour plus d'informations, voir la documentation Cisco ASA.
  12. Entrez la commande suivante pour ajouter la stratégie de service à l'échelle globale :

    service-policy flow_export_policy global

  13. Quittez la configuration :

    exit

  14. Enregistrez les modifications :

    write mem

    Vous devez vérifier que vos applications de collecteur utilisent la zone Heure de l'événement pour corréler les événements.