기본 검사

기본 검사 레벨은 높은 대역폭을 지원하지만 최소한의 플로우 정보를 생성합니다. 기본 레벨 검사는 데이터 플로우라고 하는 표준 플로우 레코드를 작성합니다.

중요: 필드가 QRadar에 채워질 수 있도록 데이터가 소스 컨텐츠에 있어야 합니다. 예를 들어 일부 콘텐츠는 X-Force Threat Intelligence 피드에 의해 채워지지만 X-Force 정보를 사용할 수 없는 경우 QRadar 필드가 비어 있는 것처럼 보일 수 있습니다.

다음 테이블에는 기본적인 검사 레벨을 사용하도록 QRadar Network Insights이(가) 구성될 때 채워지는 필드가 표시되어 있습니다.

표 1. 기본 검사 레벨에서 채워지는 컨텐츠
조회 빌더 이름 고급 검색 이름 데이터 소스
애플리케이션 applicationid 검사기 및 X-Force와 같은 여러 소스.

기본적으로 속성이 채워집니다.

고객 VLAN ID "customer vlan id" 플로우 소스 또는 대상 주소가 802.1q VLAN 헤더 데이터에서 제공되는 경우에만 채워집니다.
대상 DSCP destinationdscp 플로우 패킷의 IPv4 또는 IPv6 헤더에서 파생된 IP QoS(Quality of Service)입니다.
대상 플래그 destinationflags 플로우 패킷의 TCP 헤더입니다.
대상 IP 주소 destinationip 플로우 패킷의 IPv4 또는 IPv6 헤더
대상 포트 destinationport 플로우 패킷의 TCP 또는 UDP 헤더
엔터프라이즈 VLAN ID "enterprise vlan id" 플로우 소스 또는 대상 주소가 802.1q VLAN 헤더 데이터에서 제공되는 경우에만 채워집니다.
첫 번째 패킷 시간 firstpackettime QRadar Network Insights에 의해 지정됩니다.
플로우 ID flowid QRadar Network Insights에 의해 지정됩니다.
IP 프로토콜 protocolid 플로우의 IPv4 또는 IPv6 헤더.
마지막 패킷 시간 lastpackettime QRadar Network Insights에 의해 지정됩니다.
소스 DSCP sourcedscp 플로우 패킷의 IPv4 또는 IPv6 헤더에서 파생된 IP QoS(Quality of Service)입니다.
소스 플래그 sourceflags 플로우 패킷의 TCP 헤더입니다.
소스 IP 주소 sourceip 플로우 패킷의 IPv4 또는 IPv6 헤더
소스 포트 sourceport 플로우 패킷의 TCP 또는 UDP 헤더
패킷당 총 바이트 sourcebytes, destinationbytes QRadar Network Insights* 에 의해 지정되고 유지보수됩니다.
총 패킷 수 sourcepackets, destinationpackets QRadar Network Insights* 에 의해 지정되고 유지보수됩니다.
VLAN 태그 "vlan tag" 플로우 소스 또는 대상 주소가 802.1q VLAN 헤더 데이터에서 제공되는 경우에만 채워집니다.
VXLAN 네트워크 ID "vxlan network indentifier" 플로우에 VXLAN 헤더 데이터가 포함된 경우에만 채웁니다.