管理対象ホストの帯域幅に関する考慮事項

QRadar ネットワーク接続に依存して状態と構成データを複製し、デプロイメント全体で同期を維持します。 分散環境では、検索パフォーマンスは高いネットワーク帯域幅に依存する。 QRadar 圧縮やカスタムレプリケーションバンドルなど、必要なネットワーク帯域幅を削減するためのベストプラクティス手法を実装します

一般的な帯域幅要件

一般的な帯域幅要件は下記の通りです:
  • コンソールとすべての管理対象ホスト(イベントコレクターを除く)間の通信速度は最低100 Mbpsが必要です。
  • 推奨:1 Gbpsの高品質ネットワーク
    • コンソール
    • イベント・プロセッサー
    • データ・ノード
    • アプリケーション・ホスト
    • 高可用性(HA)ペア

イベントコレクターの帯域幅要件

イベントコレクターの帯域幅は、予想される毎秒イベント数(EPS)に加え、レプリケーションおよび管理オーバーヘッドによって決まります。

管理上のオーバーヘッドを除くと、平均して:

  • 0.72 1,000 EPSあたりのMbps
  • 7.2 10,000 EPSあたりのMbps
必要な帯域幅は次の式で計算できます:
EPS × ((average event size + 200 bytes) × 8) / 10,000,000 = Mbps
例えば、平均イベントサイズが700バイトの場合、1,000 EPSを維持するために必要な総帯域幅は次の通りです
1000 × ((700 + 200) × 8) / 10,000,000 = 0.7 Mbps

イベントコレクターに必要な最小帯域幅

QRadar ホスト管理には40 Mbpsが妥当な帯域幅要件として必要である。 最小限に必要な帯域幅は、次の式を使用して計算できます:
40 Mbps + calculated EPS-based Mbps value above
例えば、平均イベントサイズが700バイトの場合、1,000 EPSを維持するために必要な最小ネットワーク帯域幅の合計は次の通りです:
40Mbps + 0.7Mpbs = 40.7Mbps

データ・センター間の帯域幅の制限は、以下の方法で緩和できます。

データをプライマリー・データ・センターで処理し、ホストに送信する
コンソールが配置されているプライマリデータセンターのホストに対して、収集されたデータを処理し送信するデプロイメントを設計してください。 この設計の場合、すべてのユーザー・ベースの検索では、リモート・サイトからデータが送り返されるのを待つのではなく、ローカル・データ・センターからデータが照会されます。

ストア・アンド・フォワード・イベント・コレクター ( QRadar 15XX 物理アプライアンスや仮想アプライアンスなど) をリモート・ロケーションにデプロイして、ネットワーク全体のデータのバーストを制御できます。 帯域幅はリモート・ロケーションで使用され、データの検索はリモート・ロケーションではなくプライマリー・データ・センターで行われます。

帯域幅が制限されている接続上でデータ量の多い検索を実行しない
帯域幅が制限されているリンク上でユーザーがデータ量の多い検索を実行しないようにしてください。 検索で正確なフィルターを指定すると、リモート・ロケーションから取得するデータ量が抑制され、照会結果を戻すために必要となる帯域幅が削減されます。