QRadar Network Packet Capture 검색 및 조회

특정 포트에서 특정 시간 범위 내의 특정 패킷을 검색하려면 검색 탭을 사용하십시오. 소스 IP, 대상 IP, 소스 포트, 대상 포트 또는 프로토콜 필드의 조합을 지정하면 QRadar® Network Packet Capture Query Language (NTQL) 문자열이 생성됩니다. NTQL 문자열을 수정하거나 검색에서 사용자 NTQL 표현식을 작성할 수 있습니다.

예를 들어, NTQL을 최적화하려면 dst hosthost로 변경하거나 소스 IP와 대상 IP 주소 간에 and 표현식을 or 표현식으로 변경하십시오.

다중 검색

다중 동시 검색을 실행할 수 있습니다.
참고: 자동 다운로드가 사용으로 설정된 상태에서 5개이상의 검색을 빠르게 연속적으로 시작하는 경우 응답 비율이 느려질 수 있습니다. 동시 연결 수로 인해 발생하는 웹 브라우저 제한사항입니다.

검색 결과 제한

검색 결과를 제한하고 검색 결과를 전달하는 데 걸리는 시간을 줄이려면 다음 필터 중 하나를 사용하여 검색 범위를 추가하십시오.
  • 시간 간격
  • 수신 포트(선택된 포트)
QRadar Network Packet Capture 어플라이언스의 그룹을 검색하는 경우 ( 그룹화 QRadar Network Packet Capture 어플라이언스참조), 로컬 어플라이언스에 로그온한 경우에만 검색 조회를 제출해야 합니다. 그렇지 않으면 검색 결과에 대한 검색 성능이 저하됩니다.

또한 검색 대상을 사용하여 스택에서 어떤 어플라이언스를 검색하려는지 지정할 수 있습니다.

검색 출력의 형식은 표준 PCAP 또는 PCAP-NG 형식 중 하나입니다. PTAP-NG 형식에는 QRadar Network Packet Capture 어플라이언스의 그룹에서 검색하는 경우에도 포트 번호 정보가 포함되어 있습니다. 그룹의 각 서버에 대해 트래픽을 검색할 수신 포트를 지정할 수도 있습니다.

FCS(Frame Check Sequence) 정보도 이 검색 출력에 리턴됩니다. 이 정보는 패킷 데이터와 함께 전송됩니다.

검색을 제출하기 전에 검색 엔진이 사용 중인 경우 검색을 큐에 대기시킬 수 있습니다. 검색이 완료되는 즉시 출력을 자동으로 다운로드할지 여부를 선택하고 다른 검색의 우선순위를 지정할 수 있습니다.

NTQL과 BPF 간의 차이점

NTQL을 사용하여 캡처 중에 빌드된 인덱스를 기반으로 검색 속도를 높일 수 있습니다.

NTQL 필터는 BPF(Berkeley Packet Filter)와 다르게 작동합니다. 다음 예에서는 NTQL 필터가 작동하는 방식을 설명합니다.
  • IP 주소를 검색하는 경우 VLAN, MPLS 또는 ISL 태그 지정 또는 캡슐화와 관계 없이 이 IP 주소가 있는 모든 패킷이 리턴됩니다.
  • 특정 TCP 또는 UDP 포트를 검색하는 경우 리턴되는 결과에는 확장 헤더가 있는 IPv6 패킷이 포함됩니다.

BPF 포트 필터링은 전체 BPF 구문을 기반으로 합니다. BPF 표현식을 작성하면 이 BPF 사후 필터링은 지정된 NTQL 필터를 통과한 패킷만 필터링합니다.

BPF 필터는 NTQL과 다르게 작동하며 NTQL 필터에서 찾은 패킷을 제거할 수 있습니다.