QRadar Network Packet Capture 검색 및 조회
특정 포트에서 특정 시간 범위 내의 특정 패킷을 검색하려면 검색 탭을 사용하십시오. 소스 IP, 대상 IP, 소스 포트, 대상 포트 또는 프로토콜 필드의 조합을 지정하면 QRadar® Network Packet Capture Query Language (NTQL) 문자열이 생성됩니다. NTQL 문자열을 수정하거나 검색에서 사용자 NTQL 표현식을 작성할 수 있습니다.
예를 들어, NTQL을 최적화하려면 dst host를 host로 변경하거나
소스 IP와 대상 IP 주소 간에 and 표현식을 or 표현식으로 변경하십시오.
다중 검색
검색 결과 제한
- 시간 간격
- 수신 포트(선택된 포트)
또한 검색 대상을 사용하여 스택에서 어떤 어플라이언스를 검색하려는지 지정할 수 있습니다.
검색 출력의 형식은 표준 PCAP 또는 PCAP-NG 형식 중 하나입니다. PTAP-NG 형식에는 QRadar Network Packet Capture 어플라이언스의 그룹에서 검색하는 경우에도 포트 번호 정보가 포함되어 있습니다. 그룹의 각 서버에 대해 트래픽을 검색할 수신 포트를 지정할 수도 있습니다.
FCS(Frame Check Sequence) 정보도 이 검색 출력에 리턴됩니다. 이 정보는 패킷 데이터와 함께 전송됩니다.
검색을 제출하기 전에 검색 엔진이 사용 중인 경우 검색을 큐에 대기시킬 수 있습니다. 검색이 완료되는 즉시 출력을 자동으로 다운로드할지 여부를 선택하고 다른 검색의 우선순위를 지정할 수 있습니다.
NTQL과 BPF 간의 차이점
NTQL을 사용하여 캡처 중에 빌드된 인덱스를 기반으로 검색 속도를 높일 수 있습니다.
- IP 주소를 검색하는 경우 VLAN, MPLS 또는 ISL 태그 지정 또는 캡슐화와 관계 없이 이 IP 주소가 있는 모든 패킷이 리턴됩니다.
- 특정 TCP 또는 UDP 포트를 검색하는 경우 리턴되는 결과에는 확장 헤더가 있는 IPv6 패킷이 포함됩니다.
BPF 포트 필터링은 전체 BPF 구문을 기반으로 합니다. BPF 표현식을 작성하면 이 BPF 사후 필터링은 지정된 NTQL 필터를 통과한 패킷만 필터링합니다.
BPF 필터는 NTQL과 다르게 작동하며 NTQL 필터에서 찾은 패킷을 제거할 수 있습니다.