Création d'une pile

Créez une pile afin de gérer plus facilement des volumes de données élevés et d'améliorer les performances de débit de flux à des niveaux d'inspection plus élevés. Vous ne pouvez empiler que les appareils QRadar Network Insights 1920 (type 6200) et QRadar Network Insights 1940 (types 6600 et 6610).

Avant de commencer

Vérifiez que tous les dispositifs à inclure dans la pile sont placés en armoire et câblés.

Vérifiez que le dispositif et le QRadar Console utilisés pour le gérer sont au même niveau de version et de groupe de correctifs QRadar .

A propos de cette tâche

Par défaut, chaque dispositif hérite du niveau d'inspection de flux défini dans les paramètres globaux et dont la valeur est fixée dans Paramètres système. Toutefois, vous pouvez passer outre ce réglage global en configurant le niveau d'inspection de flux pour chaque dispositif individuellement. Dans une configuration empilée, chaque pile peut avoir un niveau d'inspection différent mais tous les dispositifs d'une pile doivent avoir le même niveau d'inspection.

Chaque dispositif hérite également de la Taille maximale du contenu utile brut globale, dont la valeur est fixée dans les paramètres système, mais là encore, vous pouvez choisir une valeur différente pour chaque dispositif. La taille de contenu par défaut est de 64 octets. La taille maximum est de 32 768 octets. Les contenus volumineux peuvent impacter les performances. Ajustez la taille par petits incréments et surveillez la capacité du disque afin que celui-ci ne se remplisse pas trop rapidement.

Procédure

  1. Si nécessaire, ajoutez le dispositif QRadar Network Insights à votre déploiement en tant qu'hôte géré.
    1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
    2. Dans la section Configuration système , cliquez sur Gestion du système et de la licence.
    3. Dans la liste Afficher , sélectionnez Systèmes.
    4. Dans le menu Actions de déploiement , cliquez sur Ajouter un hôte.
    5. Configurez les paramètres pour l'hôte géré en indiquant l'adresse IP fixe et le mot de passe root pour le dispositif.
    6. Cliquez sur Ajouter.
      L'hôte géré est ajouté et la nouvelle configuration est prête à être déployée.
    7. Dans l'onglet Admin , cliquez sur Avancé > Déployer la configuration complète.

      QRadar continue de collecter des événements lorsque vous déployez la configuration complète.

  2. Pour configurer l'hôte géré dans le cadre d'une pile QRadar Network Insights , éditez les informations de connexion hôte.
    1. Dans l'onglet Admin , cliquez sur Gestion du système et de la licence.
    2. Dans la liste Afficher , sélectionnez Systèmes.
    3. Sélectionnez l'hôte géré QRadar Network Insights et, dans le menu Actions de déploiement , cliquez sur Editer la connexion hôte.
    4. Dans la page Modifier QRadar Network Insights Connection , sélectionnez QRadar Flow Collector et la source NetFlow .

      Par défaut, le collecteur de flux est l'adresse IP du QRadar Console.

    5. Cliquez sur Sauvegarder.

      La console reconnaît que l'hôte géré est un dispositif empilable.

    6. Dans la zone Action hôte , sélectionnez Créer une pile et entrez un nom descriptif.
    7. Facultatif: Modifiez le Niveau d'inspection de flux et la Taille maximale de la charge brute.
    8. Sélectionnez Suivant.

      La fenêtre Configurer les ports QNI indique que les quatre ports entrants sont désormais reconfigurés pour fonctionner dans une configuration empilée.

    9. Cliquez sur Sauvegarder.

      La fenêtre Gestion du système et de la licence affiche désormais la nouvelle pile QRadar Network Insights avec un dispositif QRadar Network Insights .

Etape suivante

Vous devez déployer les modifications pour que la nouvelle configuration soit appliquée.