Recherches et requêtes QRadar Network Packet Capture

Pour rechercher des paquets spécifiques pendant une période définie et sur un port, utilisez l'onglet SEARCH. Lorsque vous spécifiez une combinaison de zones d'adresse IP source, d'adresse IP de destination, de port source, de port de destination ou de protocole, une chaîne QRadar® Network Packet Capture Query Language (NTQL) est générée. Vous pouvez modifier cette chaîne ou créer vous-même votre propre expression NTQL.

Par exemple, pour optimiser la requête NTQL, remplacez dst host par host ou modifiez l'expression and en expression or entre les adresses IP source et de destination.

Recherches multiples

Vous pouvez exécuter plusieurs recherches simultanément.
Remarque: Si vous lancez cinq recherches ou plus en succession rapide, avec le téléchargement automatique activé, vous pouvez connaître un taux de réponse lent. Il s'agit d'une limitation du navigateur web due au nombre de connexions simultanées.

Limitation des résultats de la recherche

Pour limiter les résultats de la recherche et réduire la durée nécessaire à l'obtention des résultats, ajoutez une portée à la recherche en utilisant un des filtres suivants :
  • Intervalle
  • Receive Ports (ports sélectionnés)
Si vous effectuez une recherche sur un groupe de dispositifs QRadar Network Packet Capture (voir Dispositifs QRadar Network Packet Capture regroupés), veillez à soumettre des requêtes de recherche uniquement lorsque vous êtes connecté au dispositif local. Sinon, les performances d'extraction des résultats de recherche sont ralenties.

Vous pouvez aussi utiliser Search Targets pour spécifier sur quels dispositifs d'une pile vous souhaitez que porte la recherche.

Les résultats de la recherche sont au format PCAP standard ou au format PCAP-NG. Le format PCAP-NG contient des informations sur les numéros de port, même pour les recherches dans un groupe de dispositifsQRadar Network Packet Capture. Pour chaque serveur du groupe, vous pouvez également spécifier les ports reçus pour la recherche de trafic.

Des informations de séquence de contrôle de trame (FCS, Frame Check Sequence) sont également renvoyées dans ce résultat de recherche. Ces informations sont envoyées en supplément des données de paquet.

Avant de soumettre la recherche, vous pouvez la mettre en file d'attente lorsque le moteur de recherche est occupé. Vous pouvez également choisir si la sortie doit être téléchargée automatiquement dès la fin de l'opération et définir la priorité des différentes recherches.

Différences entre NTQL et BPF

Utilisez NTQL pour accélérer les recherches en fonction de l'index généré pendant la capture.

Le fonctionnement des filtres NTQL est différent de celui des filtres BPF (Berkeley Packet Filter). Les exemples suivants décrivent le fonctionnement des filtres NTQL :
  • Lorsque vous recherchez une adresse IP, tous les paquets ayant cette adresse IP sont renvoyés, quel que soit le balisage VLAN, MPLS ou ISL ou l'encapsulation.
  • Lorsque vous recherchez des ports TCP ou UDP spécifiques, les résultats renvoyés incluent des paquets IPv6 avec des en-têtes étendus.

Le post-filtrage BPF est effectué en utilisant la syntaxe BPF complète. Créez l'expression BPF et ces post-filtres BPF uniquement pour les paquets passant à travers le filtre NTQL spécifié.

Les filtres BPF fonctionnent différemment des filtres NTQL et peuvent bloquer des paquets qui ont été trouvés par le filtre NTQL.