기본 검사
기본 검사 레벨은 높은 대역폭을 지원하지만 최소한의 플로우 정보를 생성합니다. 기본 레벨 검사는 데이터 플로우라고 하는 표준 플로우 레코드를 작성합니다.
중요: 필드가 QRadar에 채워질 수 있도록 데이터가 소스 컨텐츠에 있어야 합니다. 예를 들어 일부 콘텐츠는 X-Force
Threat Intelligence 피드에 의해 채워지지만 X-Force 정보를 사용할 수 없는 경우 QRadar 필드가 비어 있는 것처럼 보일 수 있습니다.
다음 테이블에는 기본적인 검사 레벨을 사용하도록 QRadar Network Insights이(가) 구성될 때 채워지는 필드가 표시되어 있습니다.
| 조회 빌더 이름 | 고급 검색 이름 | 데이터 소스 |
|---|---|---|
| 애플리케이션 | applicationid |
검사기 및 X-Force와 같은 여러 소스. 기본적으로 속성이 채워집니다. |
| 고객 VLAN ID | "customer vlan id" |
플로우 소스 또는 대상 주소가 802.1q VLAN 헤더 데이터에서 제공되는 경우에만 채워집니다. |
| 대상 DSCP | destinationdscp |
플로우 패킷의 IPv4 또는 IPv6 헤더에서 파생된 IP QoS(Quality of Service)입니다. |
| 대상 플래그 | destinationflags |
플로우 패킷의 TCP 헤더입니다. |
| 대상 IP 주소 | destinationip |
플로우 패킷의 IPv4 또는 IPv6 헤더 |
| 대상 포트 | destinationport |
플로우 패킷의 TCP 또는 UDP 헤더 |
| 엔터프라이즈 VLAN ID | "enterprise vlan id" |
플로우 소스 또는 대상 주소가 802.1q VLAN 헤더 데이터에서 제공되는 경우에만 채워집니다. |
| 첫 번째 패킷 시간 | firstpackettime |
QRadar Network Insights에 의해 지정됩니다. |
| 플로우 ID | flowid |
QRadar Network Insights에 의해 지정됩니다. |
| IP 프로토콜 | protocolid |
플로우의 IPv4 또는 IPv6 헤더. |
| 마지막 패킷 시간 | lastpackettime |
QRadar Network Insights에 의해 지정됩니다. |
| 소스 DSCP | sourcedscp |
플로우 패킷의 IPv4 또는 IPv6 헤더에서 파생된 IP QoS(Quality of Service)입니다. |
| 소스 플래그 | sourceflags |
플로우 패킷의 TCP 헤더입니다. |
| 소스 IP 주소 | sourceip |
플로우 패킷의 IPv4 또는 IPv6 헤더 |
| 소스 포트 | sourceport |
플로우 패킷의 TCP 또는 UDP 헤더 |
| 패킷당 총 바이트 | sourcebytes, destinationbytes |
QRadar Network Insights* 에 의해 지정되고 유지보수됩니다. |
| 총 패킷 수 | sourcepackets, destinationpackets |
QRadar Network Insights* 에 의해 지정되고 유지보수됩니다. |
| VLAN 태그 | "vlan tag" |
플로우 소스 또는 대상 주소가 802.1q VLAN 헤더 데이터에서 제공되는 경우에만 채워집니다. |
| VXLAN 네트워크 ID | "vxlan network indentifier" |
플로우에 VXLAN 헤더 데이터가 포함된 경우에만 채웁니다. |