플로우 소스

IBM QRadar 는 여러 다른 유형의 플로우 소스에서 플로우를 수신할 수 있습니다. 플로우 소스는 내부 또는 외부로 분류됩니다.

7.5.0 패키지 7업데이트 /api/config/flow_sources/flow_source_management/ API를 사용하여 사용자 환경의 플로우 소스에 대한 정보 (예: 플로우 소스에 대해 구성된 구성 매개변수 및 이를 대상으로 하는QRadar Network Insights 호스트) 를 볼 수 있습니다. API는 읽기 전용이며 플로우 소스 정보를 변경하는 데 사용할 수 없습니다.

내부 플로우 소스

내부 플로우 소스는 Napatech 또는 네트워크 인터페이스 카드에 연결된 네트워크 탭 디바이스, 보안 범위 또는 미러 포트에서 원시 패킷을 수집합니다. 이러한 소스는 네트워크에 표시되는 원시 패킷 데이터를 제공하고 이를 QRadar 플로우 콜렉터의 모니터링 포트로 전송하여 패킷 데이터를 플로우 레코드로 변환합니다.

내부 플로우 소스는 멀티스레드가 가능합니다. QRadar 는 전체 패킷 페이로드를 보존하지 않습니다. 대신 통신 시작부터 패킷의 일부만 캡처합니다. 이 스냅샷은 페이로드 또는 컨텐츠 캡처라고 합니다.

그림 1. 내부 플로우 소스에서 패킷 캡처
이미지는 내부 플로우 소스에서 캡처된 네트워크 통신의 텍스트 보기를 표시합니다.

외부 플로우 소스

QRadar 는 또한 NetFlow, IPFIX, sFlow J-FlowPacketeer 데이터와 같은 공통 네트워크 모니터링 프로토콜을 전송하는 라우터와 같은 외부 플로우 소스를 지원합니다.

이러한 외부 플로우 소스는 내부 플로우 소스보다 다양한 수준의 가시성을 제공할 수 있습니다. 예를 들어, NetFlow 레코드는 패킷이 교차한 라우터 인터페이스와 원래 네트워크의 ASN 레코드 번호를 모두 제공할 수 있습니다. IPFIX를 사용할 때 정규화된 필드로 구문 분석되지 않는 추가 필드는 이름 값 쌍으로 페이로드에 배치될 수 있으며 사용자 정의 특성으로 사용될 수 있습니다.

외부 소스는 처리하는 데 많은 CPU 이용률이 필요하지 않으므로 Flow Processor에 직접 보낼 수 있습니다. 이 구성에서는 플로우 데이터를 수신하고 작성하는 전용 플로우 콜렉터와 플로우 프로세서를 가질 수 있습니다.

그림 2. 외부 플로우 소스에서 패킷 캡처
이미지는 외부 플로우 소스에서 캡처된 네트워크 통신의 텍스트 보기를 표시합니다.