NSEL을 사용하여 NetFlow 구성

NSEL을 사용하여 NetFlow 이벤트를 전달하도록 Cisco ASA를 구성할 수 있습니다.

프로시저

  1. Cisco ASA 디바이스 명령행 인터페이스(CLI)에 로그인하십시오.
  2. 다음 명령을 입력하여 권한있는 EXEC 모드에 액세스하십시오.

    enable

  3. 다음 명령을 입력하여 글로벌 구성 모드에 액세스하십시오.

    conf t

  4. 출력 오브젝트 이름 옵션을 사용 안함으로 설정하십시오.

    no names

  5. NetFlow 내보내기를 사용으로 설정하려면 다음 명령을 입력하십시오.

    flow-export destination < 인터페이스 이름 > < IPv4 주소 또는 호스트 이름 > < UDP 포트 >

    여기서,

    • <interface-name> 은 NetFlow 콜렉터에 대한 Cisco Adaptive Security Appliance 인터페이스의 이름입니다.

    • <ipv4-address or hostname> 은 NetFlow 콜렉터 애플리케이션이 있는 Cisco ASA 디바이스의 IP 주소 또는 호스트 이름입니다.

    • <udp-port> 는 NetFlow 패킷이 전송되는 UDP 포트 번호입니다.

    주: IBM QRadar 는 일반적으로 QRadar QFlow Collector에서 NetFlow 이벤트 데이터에 대해 포트 2055를 사용합니다. NSEL을 사용하여 NetFlow를 위한 Cisco Adaptive Security Appliance에서 다른 UDP 포트를 구성해야 합니다.
  6. 다음 명령을 입력하여 NSEL 클래스 맵을 구성하십시오.

    class-map flow_export_class

  7. 다음 트래픽 옵션 중 하나를 선택하십시오.

    특정 트래픽과 일치할 NetFlow 액세스 목록을 구성하려면 다음 명령을 입력하십시오.

    match access-list flow_export_acl

  8. 임의의 트래픽과 일치하도록 NetFlow를 구성하려면 다음 명령을 입력하십시오.

    match any

    주: NSEL을 사용하여 NetFlow 구성에서 트래픽 일치 옵션을 정의하기 전에 ACL (Access Control List) 이 Cisco ASA 디바이스에 있어야 합니다.
  9. 다음 명령을 입력하여 NSEL 정책 맵을 구성하십시오.

    policy-map flow_export_policy

  10. 다음 명령을 입력하여 플로우 내보내기 조치에 대한 클래스를 정의하십시오.

    class flow_export_class

  11. 다음 명령을 입력하여 플로우 내보내기 조치를 구성하십시오.

    flow-export event-type all destination <IP 주소>

    여기서 <IP address> 는 QRadar의 IP 주소입니다.

    주: v8.3 이전의 Cisco ASA 버전을 사용 중인 경우, 디바이스 기본값으로 플로우 내보내기 대상을 사용하여 NetFlow NSEL 사용 을 건너뛸 수 있습니다. 자세한 정보는 Cisco ASA 문서를 참조하십시오.
  12. 다음 명령을 입력하여 서비스 정책을 글로벌하게 추가하십시오.

    service-policy flow_export_policy global

  13. 구성을 종료하십시오.

    exit

  14. 변경사항을 저장하십시오.

    write mem

    콜렉터 애플리케이션이 이벤트 시간 필드를 사용하여 이벤트를 상관시키는지 검증해야 합니다.