管理対象ホストの帯域幅に関する考慮事項
QRadar ネットワーク接続に依存して状態と構成データを複製し、デプロイメント全体で同期を維持します。 分散環境では、検索パフォーマンスは高いネットワーク帯域幅に依存する。 QRadar 圧縮やカスタムレプリケーションバンドルなど、必要なネットワーク帯域幅を削減するためのベストプラクティス手法を実装します
一般的な帯域幅要件
一般的な帯域幅要件は下記の通りです:
- コンソールとすべての管理対象ホスト(イベントコレクターを除く)間の通信速度は最低100 Mbpsが必要です。
- 推奨:1 Gbpsの高品質ネットワーク
- コンソール
- イベント・プロセッサー
- データ・ノード
- アプリケーション・ホスト
- 高可用性(HA)ペア
イベントコレクターの帯域幅要件
イベントコレクターの帯域幅は、予想される毎秒イベント数(EPS)に加え、レプリケーションおよび管理オーバーヘッドによって決まります。
管理上のオーバーヘッドを除くと、平均して:
- 0.72 1,000 EPSあたりのMbps
- 7.2 10,000 EPSあたりのMbps
必要な帯域幅は次の式で計算できます:
EPS × ((average event size + 200 bytes) × 8) / 10,000,000 = Mbps例えば、平均イベントサイズが700バイトの場合、1,000 EPSを維持するために必要な総帯域幅は次の通りです1000 × ((700 + 200) × 8) / 10,000,000 = 0.7 Mbps
イベントコレクターに必要な最小帯域幅
QRadar ホスト管理には40 Mbpsが妥当な帯域幅要件として必要である。 最小限に必要な帯域幅は、次の式を使用して計算できます:
40 Mbps + calculated EPS-based Mbps value above例えば、平均イベントサイズが700バイトの場合、1,000 EPSを維持するために必要な最小ネットワーク帯域幅の合計は次の通りです:40Mbps + 0.7Mpbs = 40.7Mbpsデータ・センター間の帯域幅の制限は、以下の方法で緩和できます。
- データをプライマリー・データ・センターで処理し、ホストに送信する
- コンソールが配置されているプライマリデータセンターのホストに対して、収集されたデータを処理し送信するデプロイメントを設計してください。 この設計の場合、すべてのユーザー・ベースの検索では、リモート・サイトからデータが送り返されるのを待つのではなく、ローカル・データ・センターからデータが照会されます。
ストア・アンド・フォワード・イベント・コレクター ( QRadar 15XX 物理アプライアンスや仮想アプライアンスなど) をリモート・ロケーションにデプロイして、ネットワーク全体のデータのバーストを制御できます。 帯域幅はリモート・ロケーションで使用され、データの検索はリモート・ロケーションではなくプライマリー・データ・センターで行われます。
- 帯域幅が制限されている接続上でデータ量の多い検索を実行しない
- 帯域幅が制限されているリンク上でユーザーがデータ量の多い検索を実行しないようにしてください。 検索で正確なフィルターを指定すると、リモート・ロケーションから取得するデータ量が抑制され、照会結果を戻すために必要となる帯域幅が削減されます。