Remarques sur la largeur de bande pour les hôtes gérés
QRadar s'appuie sur la connectivité réseau pour répliquer les données d'état et de configuration et maintenir la synchronisation dans l'ensemble du déploiement. Dans les environnements distribués, les performances de recherche dépendent d'une bande passante réseau élevée. QRadar met en œuvre les meilleures pratiques pour réduire la bande passante réseau requise, telles que la compression et les paquets de réplication personnalisés,
Exigences générales en matière de bande passante
- Au moins 100 Mbps entre la console et tous les hôtes gérés (à l'exception des collecteurs d'événements).
- Réseau haut débit 1 Gbps recommandé pour :
- Console
- Processeurs d'événement
- Nœuds de données
- Hôtes d'application
- Paires haute disponibilité (HA)
Exigences en matière de bande passante pour Event Collector
La bande passante de l'Event Collector dépend du nombre d'événements par seconde (EPS) prévu, ainsi que des frais généraux liés à la réplication et à la gestion.
En moyenne, hors frais généraux de gestion :
- 0.72 Mbps pour 1 000 EPS
- 7.2 Mbps pour 10 000 EPS
EPS × ((average event size + 200 bytes) × 8) / 10,000,000 = MbpsPar exemple, pour maintenir un débit de 1 000 EPS avec une taille moyenne d'événement de 700 octets, la bande passante totale requise est la suivante1000 × ((700 + 200) × 8) / 10,000,000 = 0.7 Mbps
Bande passante minimale requise pour les collecteurs d'événements
40 Mbps + calculated EPS-based Mbps value abovePar exemple, pour maintenir un débit de 1 000 EPS avec une taille moyenne d'événement de 700 octets, la bande passante réseau minimale totale requise est la suivante :40Mbps + 0.7Mpbs = 40.7MbpsUtilisez les méthodes suivantes pour réduire les limitations liées à la bande passante entre les centres de données :
- Traitez et envoyez les données aux hôtes du centre de données principal.
- Concevez votre déploiement de manière à traiter et envoyer les données dès leur collecte vers les hôtes du centre de données principal où se trouve la console. De la sorte, toutes les demandes de recherche de l'utilisateur interrogent les données sur le centre de données local au lieu d'attendre
leur réacheminement depuis des sites distants.
Vous pouvez déployer un collecteur d'événements de stockage et de transfert, tel qu'un dispositif QRadar 15XX physique ou virtuel, dans les emplacements distants pour contrôler les pics de données sur le réseau. La bande de données est utilisée sur les emplacements distants et recherche des données produites dans le centre de données principal, et non pas à un emplacement distant.
- N'effectuez pas de recherches impliquant de grands volumes de données sur des connexions à bande passante limitée
- Empêchez les utilisateurs d'effectuer des recherches impliquant des grands volumes de données sur des liens dont la bande passante est limitée. La définition de filtres détaillés sur les recherches limite la quantité de données extraites des emplacements distants, et la bande passante nécessaire pour renvoyer les résultats.