Dédoublonnage

Si votre déploiement IBM QRadar inclut plusieurs collecteurs de flux qui fournissent des données à un Flow Processor, vous pouvez configurer le dédoublonnage de flux pour supprimer les flux en double. Le processus de dédoublonnage de flux garantit que les enregistrements de flux ayant le même identificateur unique ne sont signalés qu'une seule fois.

Avant de supprimer le flux en double, QRadar fusionne les zones suivantes avec l'enregistrement de flux d'origine afin que vous puissiez savoir où l'enregistrement en double a été observé sur le réseau.
  • Adresse ID de source de flux
  • Nom de source de flux
  • ASN source
  • ASN de destination
  • Index IF d'entrée
  • Index IF de sortie

Configuration du dédoublonnage de flux

Vous pouvez configurer le dédoublonnage de flux pour qu'il ait lieu au niveau du Collecteur de flux ou du Flow Processor.

Lorsque votre Collecteur de flux reçoit des données de deux sources de flux différentes qui surveillent la même partie du réseau, configurez le dédoublonnage sur le dispositif Collecteur de flux . Par exemple, votre collecteur de flux peut recevoir des données provenant d'un exportateur de flux tiers ainsi que de son propre TAP réseau.

Lorsque vous disposez de deux Collecteurs de flux différents qui surveillent les parties du réseau qui se chevauchent, les collecteurs de flux individuels ne sont pas conscients du dédoublonnage. Dans ce scénario, vous configurez le dédoublonnage sur le dispositif Flow Processor .

Vous pouvez définir la méthode de dédoublonnage de flux dans les paramètres de configuration du dispositif. Pour plus d'informations, voir Configuration d'un collecteur de flux.