QRadar 배치의 IPv6 주소 지정

IPv4 및 IPv6 주소 지정은 IBM QRadar 소프트웨어 및 어플라이언스의 네트워크 연결 및 관리를 위해 지원됩니다. QRadar를 설치하면 인터넷 프로토콜을 IPv4 또는 IPv6으로 지정하도록 프롬프트됩니다.

IPv6 주소 지정을 지원하는 QRadar 구성요소

다음 QRadar 구성요소는 IPv6 주소 지정을 지원합니다.
네트워크 보기

IPv6 소스 주소IPv6 대상 주소는 기본 컬럼이 아니므로 자동으로 표시되지 않습니다. 이 컬럼을 표시하려면 검색 매개변수(컬럼 정의)를 구성할 때 이를 선택해야 합니다.

IPv4 또는 IPv6 소스 환경에서 공간 및 인덱싱을 절약하기 위해 추가 IP 주소 필드는 저장되거나 표시되지 않습니다. IPv4 및 IPv6 혼합 환경에서는 플로우 레코드에 IPv4 및 IPv6 주소가 모두 포함되어 있습니다.

IPv6 주소는 sFlow 및 NetFlow V9 데이터를 포함, 두 가지 패킷 데이터에 대해 모두 지원됩니다. 그러나 이전 NetFlow 버전에서는 IPv6을 지원하지 않을 수 있습니다.

로그 보기

IPv6 소스 주소IPv6 대상 주소는 기본 컬럼이 아니므로 자동으로 표시되지 않습니다. 이 컬럼을 표시하려면 검색 매개변수(컬럼 정의)를 구성할 때 이를 선택해야 합니다.

DSM은 이벤트 페이로드에서 IPv6 주소를 구문 분석할 수 있습니다. DSM에서 IPv6 주소를 구문 분석하지 못하는 경우에는 로그 소스 확장이 주소를 구문 분석할 수 있습니다. 로그 소스 확장에 대한 자세한 정보는 DSM 구성 안내서를 참조하십시오.

IPv6 필드에 대한 검색, 그룹화 및 보고

검색 기준에 IPv6 매개변수를 사용하여 이벤트 및 플로우를 검색할 수 있습니다.

IPv6 매개변수를 기반으로 하는 이벤트 및 플로우 레코드를 그룹화하고 정렬할 수도 있습니다.

IPv6 기반 검색을 기반으로 하는 보고서를 작성할 수 있습니다.

사용자 정의 룰

사용자 정의 룰 및 빌딩 블록에서 IP 매개 변수는 매개 변수가 하나 또는 다른 레이블로 지정되어 있지 않으면 (예 : SRC IPv6이 IPv6 주소만 지원하는 경우) IPv4 및 IPv6 주소를 지원합니다.

디바이스 지원 모듈(DSM)

DSM은 이벤트 페이로드에서 IPv6 소스 및 대상 주소를 구문 분석할 수 있습니다.

IPv6 또는 혼합 환경에서 QRadar 배치

IPv6 또는 혼합 환경에서 QRadar 에 로그인하려면 IP 주소를 대괄호로 묶으십시오. 예를 들면 다음과 같습니다.https://[<IP Address>]

IPv4 및 IPv6 환경은 모두 주소 변환에 호스트 파일을 사용할 수 있습니다. IPv6 또는 혼합 환경에서 클라이언트는 호스트 이름으로 콘솔 주소를 분석합니다. 클라이언트의 /etc/hosts 파일에 IPv6 콘솔의 IP 주소를 추가해야 합니다.

플로우 소스(예: NetFlow 및 sFlow)는 IPv4 및 IPv6 주소에서 허용됩니다. 이벤트 소스(예: syslog 및 SNMP)는 IPv4 및 IPv6 주소에서 허용됩니다. IPv6 환경에서는 수퍼플로우 및 플로우 번들링을 사용 안함으로 설정할 수 있습니다.

제한사항: 기본적으로 IPv4-only 관리 호스트를 IPv6 및 IPv4 혼합 모드 콘솔에 추가할 수 없습니다. IPv4 전용 관리 호스트를 사용으로 설정하려면 스크립트를 실행해야 합니다.

IPv6 주소 지정 제한사항

soQRadar를 IPv6 환경에 배치한 경우에는 다음 제한사항에 유의하십시오.
  • QRadar 배치의 일부 파트는 감시, 검색 및 분석을 포함하여 IPv6-enabled 네트워크 계층 구조를 이용하지 않습니다.
  • IPv6 주소에 대한 사용자 정의 룰에서 호스트 프로파일 테스트를 수행하지 않습니다.
  • IPv6 주소의 특수 인덱싱 및 최적화가 이뤄지지 않습니다.