NSEL을 사용하여 NetFlow 구성
NSEL을 사용하여 NetFlow 이벤트를 전달하도록 Cisco ASA를 구성할 수 있습니다.
프로시저
- Cisco ASA 디바이스 명령행 인터페이스(CLI)에 로그인하십시오.
- 다음 명령을 입력하여 권한있는 EXEC 모드에 액세스하십시오.
enable
- 다음 명령을 입력하여 글로벌 구성 모드에 액세스하십시오.
conf t
- 출력 오브젝트 이름 옵션을 사용 안함으로 설정하십시오.
no names
- NetFlow 내보내기를 사용으로 설정하려면 다음 명령을 입력하십시오.
flow-export destination < 인터페이스 이름 > < IPv4 주소 또는 호스트 이름 > < UDP 포트 >
여기서,
<interface-name> 은 NetFlow 콜렉터에 대한 Cisco Adaptive Security Appliance 인터페이스의 이름입니다.
<ipv4-address or hostname> 은 NetFlow 콜렉터 애플리케이션이 있는 Cisco ASA 디바이스의 IP 주소 또는 호스트 이름입니다.
<udp-port> 는 NetFlow 패킷이 전송되는 UDP 포트 번호입니다.
주: IBM QRadar 는 일반적으로 QRadar QFlow Collector에서 NetFlow 이벤트 데이터에 대해 포트 2055를 사용합니다. NSEL을 사용하여 NetFlow를 위한 Cisco Adaptive Security Appliance에서 다른 UDP 포트를 구성해야 합니다. - 다음 명령을 입력하여 NSEL 클래스 맵을 구성하십시오.
class-map flow_export_class
- 다음 트래픽 옵션 중 하나를 선택하십시오.
특정 트래픽과 일치할 NetFlow 액세스 목록을 구성하려면 다음 명령을 입력하십시오.
match access-list flow_export_acl
- 임의의 트래픽과 일치하도록 NetFlow를 구성하려면 다음 명령을 입력하십시오.
match any
주: NSEL을 사용하여 NetFlow 구성에서 트래픽 일치 옵션을 정의하기 전에 ACL (Access Control List) 이 Cisco ASA 디바이스에 있어야 합니다. - 다음 명령을 입력하여 NSEL 정책 맵을 구성하십시오.
policy-map flow_export_policy
- 다음 명령을 입력하여 플로우 내보내기 조치에 대한 클래스를 정의하십시오.
class flow_export_class
- 다음 명령을 입력하여 플로우 내보내기 조치를 구성하십시오.
flow-export event-type all destination <IP 주소>
여기서 <IP address> 는 QRadar의 IP 주소입니다.
주: v8.3 이전의 Cisco ASA 버전을 사용 중인 경우, 디바이스 기본값으로 플로우 내보내기 대상을 사용하여 NetFlow NSEL 사용 을 건너뛸 수 있습니다. 자세한 정보는 Cisco ASA 문서를 참조하십시오. - 다음 명령을 입력하여 서비스 정책을 글로벌하게 추가하십시오.
service-policy flow_export_policy global
- 구성을 종료하십시오.
exit
- 변경사항을 저장하십시오.
write mem
콜렉터 애플리케이션이 이벤트 시간 필드를 사용하여 이벤트를 상관시키는지 검증해야 합니다.