QRadar 배치의 IPv6 주소 지정
IPv4 및 IPv6 주소 지정은 IBM QRadar 소프트웨어 및 어플라이언스의 네트워크 연결 및 관리를 위해 지원됩니다. QRadar를 설치하면 인터넷 프로토콜을 IPv4 또는 IPv6으로 지정하도록 프롬프트됩니다.
IPv6 주소 지정을 지원하는 QRadar 구성요소
- 네트워크 보기 탭
IPv6 소스 주소 및 IPv6 대상 주소는 기본 컬럼이 아니므로 자동으로 표시되지 않습니다. 이 컬럼을 표시하려면 검색 매개변수(컬럼 정의)를 구성할 때 이를 선택해야 합니다.
IPv4 또는 IPv6 소스 환경에서 공간 및 인덱싱을 절약하기 위해 추가 IP 주소 필드는 저장되거나 표시되지 않습니다. IPv4 및 IPv6 혼합 환경에서는 플로우 레코드에 IPv4 및 IPv6 주소가 모두 포함되어 있습니다.
IPv6 주소는 sFlow 및 NetFlow V9 데이터를 포함, 두 가지 패킷 데이터에 대해 모두 지원됩니다. 그러나 이전 NetFlow 버전에서는 IPv6을 지원하지 않을 수 있습니다.
- 로그 보기 탭
IPv6 소스 주소 및 IPv6 대상 주소는 기본 컬럼이 아니므로 자동으로 표시되지 않습니다. 이 컬럼을 표시하려면 검색 매개변수(컬럼 정의)를 구성할 때 이를 선택해야 합니다.
DSM은 이벤트 페이로드에서 IPv6 주소를 구문 분석할 수 있습니다. DSM에서 IPv6 주소를 구문 분석하지 못하는 경우에는 로그 소스 확장이 주소를 구문 분석할 수 있습니다. 로그 소스 확장에 대한 자세한 정보는 DSM 구성 안내서를 참조하십시오.
- IPv6 필드에 대한 검색, 그룹화 및 보고
검색 기준에 IPv6 매개변수를 사용하여 이벤트 및 플로우를 검색할 수 있습니다.
IPv6 매개변수를 기반으로 하는 이벤트 및 플로우 레코드를 그룹화하고 정렬할 수도 있습니다.
IPv6 기반 검색을 기반으로 하는 보고서를 작성할 수 있습니다.
- 사용자 정의 룰
사용자 정의 룰 및 빌딩 블록에서 IP 매개 변수는 매개 변수가 하나 또는 다른 레이블로 지정되어 있지 않으면 (예 : SRC IPv6이 IPv6 주소만 지원하는 경우) IPv4 및 IPv6 주소를 지원합니다.
- 디바이스 지원 모듈(DSM)
DSM은 이벤트 페이로드에서 IPv6 소스 및 대상 주소를 구문 분석할 수 있습니다.
IPv6 또는 혼합 환경에서 QRadar 배치
IPv6 또는 혼합 환경에서 QRadar 에 로그인하려면 IP 주소를 대괄호로 묶으십시오. 예를 들면 다음과 같습니다.https://[<IP Address>]
IPv4 및 IPv6 환경은 모두 주소 변환에 호스트 파일을 사용할 수 있습니다. IPv6 또는 혼합 환경에서 클라이언트는 호스트 이름으로 콘솔 주소를 분석합니다. 클라이언트의 /etc/hosts 파일에 IPv6 콘솔의 IP 주소를 추가해야 합니다.
플로우 소스(예: NetFlow 및 sFlow)는 IPv4 및 IPv6 주소에서 허용됩니다. 이벤트 소스(예: syslog 및 SNMP)는 IPv4 및 IPv6 주소에서 허용됩니다. IPv6 환경에서는 수퍼플로우 및 플로우 번들링을 사용 안함으로 설정할 수 있습니다.
IPv6 주소 지정 제한사항
- QRadar 배치의 일부 파트는 감시, 검색 및 분석을 포함하여 IPv6-enabled 네트워크 계층 구조를 이용하지 않습니다.
- IPv6 주소에 대한 사용자 정의 룰에서 호스트 프로파일 테스트를 수행하지 않습니다.
- IPv6 주소의 특수 인덱싱 및 최적화가 이뤄지지 않습니다.