Correction des horodatages de flux

Vous pouvez spécifier la façon dont vous souhaitez que les horodatages de flux soient traités lorsque Netflow V9 commence à envoyer des enregistrements avec des valeurs de temps d'uptime de système dépassées.

A propos de cette tâche

Deux nouveaux paramètres de configuration permettent de contrôler davantage la façon dont les horodatages de flux sont traités lorsque Netflow V9 commence à envoyer des enregistrements avec des valeurs de temps d'uptime de système dépassées. Les nouveaux paramètres éliminent le besoin de réinitialisation lors de la première et de la dernière période de commutation.

Les nouvelles options de configuration et valeurs par défaut sont présentées ici :
  • NORMALISE_OVERFLOWED_UPTIMES=OUI
  • UPTIME_OVERFLOW_THRESHOLD_MSEC=86400000

Les horodatages sont corrigés lorsque la valeur d'heure de mise à jour du système est inférieure à la première et à la dernière heure de paquet commutée par rapport à la valeur spécifiée dans la configuration UPTIME_OVERFLOW_THRESHOLD_MSEC. Les horodatages sont corrigés en fonction de l'hypothèse que le temps de fonctionnement du système s'est terminé autour de la valeur maximale de 32 bits.

Procédure

  1. Pour modifier ces paramètres, ajoutez-les au fichier /store/configservices/staging/globalconfig/nva.conf .
  2. Pour affiner les paramètres, spécifiez un intervalle de temps différent pour le paramètre UPTIME_OVERFLOW_THRESHOLD_MSEC .
  3. Pour désactiver cette fonction, définissez NORMALISE_OVERFLOWED_UPTIMES sur NO.

    Lorsque cette fonction est désactivée, QRadar ne modifie pas les horodatages NetFlow v9 qui répondent à cette condition.

  4. Après avoir modifié les paramètres de configuration, vous devez déployer le système.