QRadar Network Insights Amazon Web Services
최소 시스템 요구사항을 검토하십시오.설치하려는 인스턴스가 원하는 플로우 검사 레벨을 지원할 수 있는지 확인하십시오.
AWS Marketplace에서 IBM
QRadar SIEM .ami 이미지를 사용하여 QRadar 컴포넌트를 설치하십시오.QRadar Console 및 QRadar Network Insights 관리 호스트를 설치해야 합니다. 플로우 프로세서와 같은 기타 관리 호스트는 선택사항입니다. QRadar 구성 요소를 AWS 에 설치하는 방법 에 대한 정보는 Amazon Web Services 의 QRadar 7.5.0 가상 어플라이언스 구성( virtual appliance configuration)을 참조하십시오.
QRadar Network Insights 관리 호스트를 QRadar
Console에 추가하십시오.
플로우 소스를 구성하십시오.
트래픽 미러링 세션을 구성하십시오.
배치가 플로우 데이터를 수신하는지 확인하십시오.
배치 아키텍처

Amazon Web Services QRadar Network Insights 설치하기 위한 시스템 요구 사항
| 요구사항 | 값 |
|---|---|
| 프로세서 | 8코어(최소) 팁: 각 인스턴스 유형에 포함된 코어 수를 확인하려면 AWS 인스턴스 시작 창에서 인스턴스 유형 비교를 클릭합니다. 톱니바퀴
|
| 메모리 | 64GB(최소) |
| 스토리지 | QRadar Network Insights 다음 두 개의 일반 목적 SSD 볼륨( EBS )이 필요합니다:
OS 및 소프트웨어용 GiB 볼륨은 QRadar .ami 의해 자동으로 구성됩니다. 데이터용 추가 GiB 볼륨은 수동으로 구성해야 합니다. 경고: 설치 후에는 저장 용량을 늘릴 수 없습니다.
|
| 네트워킹 | QRadar Network Insights 최소 두 개의 NIC 인터페이스가 필요합니다:
|
| 보안 그룹 | 관리 인터페이스에는 QRadar Network Insights 호스트와 QRadar Console 및 설치될 수 있는 모든 플로우 수집기 또는 프로세서 간의 SSH, NetFlow, 및 메시징 연결을 허용하는 규칙이 포함된 할당된 보안 그룹이 있어야 합니다. 모니터링 인터페이스에는 미러 소스에서 오는 VXLAN 트래픽( UDP 포트 4789)을 허용하는 보안 그룹이 반드시 할당되어야 합니다. 가상 사설 클라우드( Network ACL, VPC) 수준에서도 VXLAN 트래픽을 허용해야 합니다. |
다른 IBM QRadar 가상 어플라이언스에 대한 시스템 요구 사항을 확인하려면 IBM QRadar 설치 가이드에서 가상 어플라이언스에 대한 시스템 요구 사항을 참조하세요.
어플라이언스 사양 QRadar Network Insights 예
인스턴스 유형 및 QRadar Network Insights 인스턴스의 구성이 달성하려는 흐름 검사 수준을 지원할 수 있는지 확인해야 합니다.
| CPU | 메모리(GiB) | 최대 모니터링 인터페이스 | 플로우 검사 레벨 성능 |
|---|---|---|---|
| 8개 코어 | 6,400 | 1 | 기본: 1Gbps 강화: 800Mbps 고급: 300Mbps |
| 20코어 | 160 | 2 | 기본: 2Gbps 강화: 1.8Gbps 고급: 750Mbps * 성능은 모든 모니터링 인터페이스 전체의 집계입니다. |
트래픽 미러링
트래픽 미러링은 콘텐츠 검사 및 모니터링을 위해 Amazon EC2 인스턴스(소스)에서 IBM QRadar Network Insights 인스턴스(대상)로 네트워크 트래픽을 전송합니다.
Amazon Web Services ( AWS ) 관리 콘솔을 사용하여 QRadar Network Insights 인스턴스에 탄력적 IP 주소를 연결합니다. 그런 다음 트래픽 미러링 세션을 만들고 QRadar Network Insights 인스턴스로 전달할 트래픽을 결정하는 필터를 정의합니다.
트래픽 미러링을 구성하려면 먼저 모니터링 인터페이스가 연결된 QRadar Network Insights 인스턴스가 있어야 합니다.
- 미러링된 트래픽을 전달하는 Amazon EC2 인스턴스의 인터페이스 ID를 식별합니다. 미러 세션을 작성할 때 이 ID를 사용합니다.
- 미러링된 트래픽을 포워딩하는 Amazon EC2 인스턴스에 Elastic IP 주소를 할당합니다.
- 미러 대상을 생성하여 미러링된 트래픽을 수신하는 인스턴스를 지정합니다.
- 미러 필터를 생성하여 대상 인스턴스로 전송되는 트래픽을 지정합니다.트래픽 미러링 규칙을 구성할 때 다음 매개변수를 사용하여 모든 인바운드 트래픽을 미러링할 수 있습니다. 트래픽 미러링의 오버헤드를 줄이기 위해 매개변수를 변경하여 특정 유형의 트래픽만 미러링할 수 있습니다. 예를 들어, 특정 소스 또는 대상에 대한 트래픽 또는 TCP 프로토콜만 미러링할 수 있습니다.
매개변수 값 규칙 조치 승인 프로토콜 모든 프로토콜 소스 CIDR 블록 0.0.0.0/0 대상 CIDR 블록 0.0.0.0/0 - 미러 세션을 만들어 소스 인스턴스와 대상 인스턴스 간의 트래픽 미러링을 시작합니다.
AWS 트래픽 미러링 및 설정 방법에 대한 자세한 내용은 트래픽 미러링이란 무엇인가요? 를 참조하세요.
호스트가 QRadar Network Insights 흐름 데이터를 수신하고 있는지 확인
시작하기 전에
트래픽을 모니터링 인터페이스로 전달하려면 트래픽 미러링 세션을 구성해야 합니다.
프로시저
Amazon Web Services 문제 QRadar Network Insights
- 보호되지 않은 개인 키 파일로 인해 관리 호스트에 연결할 수 없음
개인 키 파일을 사용하여 관리 호스트에 연결하려 시도할 때 다음 경고가 수신됩니다.
WARNING: UNPROTECTED PRIVATE KEY FILE!
.pem 키 파일을 공용으로 읽을 수 있는 경우 이 메시지를 수신할 수 있습니다. 이 문제를 해결하려면 다음 명령을 입력하여 .pem 키 파일의 권한을 600으로 변경하십시오.
chmod 600 <key_file>- 호스트에 QRadar Network Insights 연결하려고 할 때 연결이 거부되었습니다
- 연결이 끊긴 QRadar Network Insights 호스트에 개인 키를 사용하여 연결하려고 하면 이 메시지가 표시됩니다:
연결이 거부됨
관리 호스트 인스턴스에 연결된 QRadar Network Insights 보안 프로필은 소스 IP 주소에서 들어오는 SSH 연결을 허용하지 않습니다.
이 문제를 해결하려면 QRadar Network Insights 인스턴스에 연결된 보안 프로필에 수신 규칙을 추가하세요. 소스 IP 주소로부터의 SSH 연결을 허용하는 룰을 구성하십시오.
자세한 내용은 AWS 설명서 포털에서 보안 프로필을 참조하세요.
- 해당 QRadar Network Insights 인스턴스에는 공용 IP 주소가 할당되지 않습니다
- 이 문제는 다음 조건에서 발생할 수 있습니다.
- 인스턴스가 실행될 때 공용 IP 주소가 자동으로 지정되도록 구성되지 않았습니다.
- 다수의 네트워크 인터페이스가 인스턴스에 첨부되어 있으며 인스턴스가 다시 시작되었습니다.
이 문제를 해결하려면 관리 인터페이스에 탄력 IP를 연관시키십시오. 또는 동일한 서브넷에 있는 QRadar Console 또는 다른 인스턴스에서 SSH를 사용하여 QRadar Network Insights 인스턴스의 비공개 IP 주소에 연결할 수 있습니다.
- QRadar Network Insights 추가 NIC 카드를 인식하지 못함
인스턴스에 QRadar Network Insights 추가 네트워크 인터페이스 카드(NIC)를 추가했지만 인식되지 않습니다. 인스턴스의 운영 체제가 새 네트워크 인터페이스를 인식하려면 QRadar Network Insights 인스턴스의 운영 체제에 추가 구성이 필요합니다.
자세한 내용은 QRadar Network Insights 인스턴스에 다른 트래픽 모니터링 인터페이스 추가하기를 참조하세요.
- 콘솔에서 QRadar SSH를 사용하여 관리 대상 QRadar Network Insights 호스트에 연결할 수 없습니다
호스트가 QRadar Network Insights 콘솔로 관리될 경우, iptables 규칙이 업데이트되어 직접 SSH 접근이 제한됩니다. 먼저 QRadar 콘솔에 연결하여 관리되는 호스트에 연결해야 합니다. AWS 인스턴스에는 콘솔 연결 옵션이 없으므로 QRadar Console SSH를 사용하여 로그인할 수 없는 경우 관리형 호스트에 연결할 방법이 없습니다.
이 문제를 해결하려면 SSH를 사용하여 QRadar 콘솔에 연결하세요. 그런 다음 루트 사용자로 QRadar Console 관리되는 호스트 관리 인터페이스eth0로 SSH를 사용합니다.
관리 대상 호스트에 연결할 수 QRadar Console 없는 경우, 해당 QRadar Network Insights 인스턴스를 다시 생성해야 합니다.
에서 잠기지 않도록 QRadar 관리 호스트에서 방화벽을 구성하여 신뢰할 수 있는 소스로부터의 SSH 연결을 허용하세요. 자세한 내용은 IBM 지원 웹사이트의 IPtables 방화벽 포트 관리하기 기술 노트에서 확인하세요.
- 모니터한 트래픽이 네트워크 보기 탭에 표시되지 않음
- 모니터한 트래픽이 네트워크 보기 탭에 표시되지 않지만
tcpdump명령에 모니터링 인터페이스가 이를 수신하고 있다고 표시됩니다. - 여러 미러 대상이 미러링된 트래픽을 수신하지 않음
트래픽 미러링은 단일 대상 인터페이스로만 개별 패킷을 보낼 수 있습니다. 여러 대상 사이에 트래픽을 분할하려면 다중 미러 세션을 설정해야 합니다. 각 세션의 미러 필터는 단일 대상 인터페이스에만 트래픽이 미러링되도록 고유해야 합니다.
대상 간 트래픽 분할 방법의 예시는 문서 AWS 포털의 를 예시: 인바운드 TCPUDP 트래픽을 두 개의 서로 다른 어플라이언스로 미러링 참조하십시오.
- 모니터링 QRadar Network Insights 인터페이스는 미러링된 트래픽을 수신하지 않습니다
- AWS는 기본적으로 네트워크 인터페이스의 소스 및 대상 검사에 기반한 필터링을
사용합니다.
소스 및 대상 검사를 사용 안함으로 설정하면 인스턴스가 인스턴스의 대상이 아닌 네트워크 트래픽을 처리할 수 있습니다. 예를 들어, 네트워크 주소 변환, 라우팅 또는 방화벽과 같은 서비스를 실행하는 인스턴스는 소스 및 대상 검사 속성을 사용 안함으로 설정해야 합니다.
소스 및 대상 검사 속성을 사용 안함으로 설정하려면 다음 단계를 수행하십시오.- AWS 대시보드의 왼쪽 탐색 분할창에서 네트워크 인터페이스를 클릭하십시오.
- 인스턴스를 마우스 오른쪽 단추로 클릭하고 소스/대상 검사 변경을 클릭하십시오.
- 사용 안 함을 클릭하고 변경을 클릭합니다.
- 각 네트워크 인터페이스마다 이 단계를 반복하십시오.
자세한 내용은 AWS 설명서 포털에서 Elastic 네트워크 인터페이스https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html 참조하세요.
- 미러링된 트래픽이 불완전합니다.
다음 트래픽 유형은 미러링할 수 없습니다.
- ARP
- DHCP
- 인스턴스 메타데이터 서비스
- NTP
- Windows 활성화
자세한 정보는 AWS 문서 포털에서 다음 페이지를 참조합니다.- 트래픽 미러링이란? (https://docs.aws.amazon.com/vpc/latest/mirroring/what-is-traffic-mirroring.html)
- 트래픽 미러링 할당량 및 고려사항(https://docs.aws.amazon.com/vpc/latest/mirroring/traffic-mirroring-considerations.html)
- QRadar Network Insights AWS 시스템 상태 점검에 실패한 인스턴스
점보 프레임으로 인해 QRadar Network Insights 인스턴스가 다시 시작되어 AWS 시스템 상태 확인에 실패하는 경우가 있습니다.
이 문제를 해결하려면 모니터링 인터페이스의 최대 전송 단위(MTU)를 9001로 설정하십시오.- 임시로 MTU를 변경하려면 다음 명령을 입력하십시오.
sudo ip link set dev eth<#> mtu 9001 - MTU를 영구적으로 설정하려면 인터페이스의 /etc/sysconfig/network-scripts/ifcfg-eth<#> 스크립트를 편집하고 MTU 행을
MTU=9001편집합니다.
자세한 내용은 AWS 설명서 포털에서 EC2 인스턴스의 네트워크 최대 전송 단위(MTU) 를 참조하세요https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/network_mtu.html.
- 임시로 MTU를 변경하려면 다음 명령을 입력하십시오.