도메인 세그먼트화
도메인은 데이터의 소스를 기반으로 데이터를 분리하는 데 사용하는 가상 버킷입니다. 네트워크를 다양한 도메인으로 세그먼트화하면 관련 정보가 필요한 사용자에게만 해당 정보가 제공되도록 할 수 있으며 이는 멀티테넌트 환경을 빌드하는 데 도움이 됩니다.
특정 네트워크 인터페이스의 트래픽을 네트워크의 다른 트래픽에서 세그먼트화하기 위해 도메인에 네트워크 인터페이스를 추가할 수 있습니다. 이 인터페이스는 도메인 구성 창에 표시되기 전에 플로우 소스로 구성되어야 합니다.
중요: 7.5.0
QRadar Network Insights에서는 해당 플로우 소스가 별도의 도메인에 대해 구성되거나 별도의 NUMA 노드의 일부인 경우에만 다중 플로우 소스에서 트래픽 세그먼트화를 지원합니다.

배치에서 도메인 세그먼트화를 계획할 때 다음 정보를 고려하십시오.
- Napatech 카드를 사용하는 설치의 경우, napatech0 인터페이스의 모든 포트는 단일 집계 인터페이스로 처리됩니다.
- 두 개의 탭이 모두 동일한 NUMA 노드의 네트워크 인터페이스 포트에 연결되어 있는 경우 네트워크 탭에서 플로우를 수신할 수 있습니다.
- 여러 플로우 소스에서 집계되는 플로우의 경우, 플로우 인터페이스 필드는 플로우 세션을 처음 관찰한 인터페이스를 표시합니다.
겹치는 IP 주소
QRadar Network Insights 배치에서 IP 주소가 겹치는 네트워크 세그먼트를 모니터하는 경우, 도메인 세그먼트화 기능을 사용하여 트래픽이 입력 플로우 소스에 의해 세그먼트화되도록 해야 합니다. 도메인을 사용하지 않으면 동일한 NUMA 노드의 Intel 또는 가상 네트워크 인터페이스에서 수신되는 트래픽이 함께 집계됩니다.
단일 도메인 내에서 플로우 소스는 다음 일치하는 플로우 특성을 기반으로 함께 집계됩니다.
- IP 주소
- 포트(TCP/UDP)
- 프로토콜
- VLAN ID
- VXLAN ID
도메인이 플로우 소스를 기반으로 구성된 경우, QRadar Network Insights에서는 다른 도메인에 대해 다른 플로우 ID가 생성되도록 합니다. 이 프로세스는 QRadar QFlow 프로세스에서 겹치는 IP 주소를 다시 집계하지 않도록 합니다.