플로우 콜렉터 형식 구성

플로우 콜렉터는 TLV(type-length-value) 또는 페이로드 형식으로 플로우 프로세서에 데이터를 내보낼 수 있습니다.

TLV 형식은 플로우 레코드에 컨텐츠 메타데이터 특성을 저장하며 QRadar에서 추가 구성 없이 검색할 수 있습니다.

페이로드 형식은 플로우 레코드의 페이로드 필드에 컨텐츠 메타데이터 특성을 저장합니다. 데이터에 대해 검색을 실행하려면 사용자 정의 특성을 사용하여 페이로드에서 데이터를 추출해야 합니다.

시작하기 전에

플로우 콜렉터가 사용하는 형식을 구성하기 전에 다음 태스크를 완료하십시오.

  • 관리 호스트로 연결된 QRadar Network Insights 어플라이언스를 사용하여 QRadar Console 를 설치하십시오.
  • IBM QRadar Network Insights 어플라이언스를 관리 호스트로 연결한 후 전체 배치를 수행하십시오.
중요: 컨텐츠 확장 v1.3.0 은 사용자 정의 특성을 기반으로 하는 이전 컨텐츠 확장을 대체하는 TLV 필드에 대한 지원을 도입했습니다. Content Extension v1.3.0 이상을 사용 중인 경우 플로우 콜렉터 형식을 TLV로 설정해야 합니다. 그렇지 않으면 컨텐츠 팩의 룰이 작동하지 않습니다.

프로시저

  1. QRadar에 로그인: https://QRadar_IP_Address

    기본 사용자 이름은 admin입니다. 비밀번호는 루트 사용자 계정의 비밀번호입니다.

  2. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  3. 탐색 분할창에서 시스템 설정을 클릭하십시오.
  4. QFlow 설정 메뉴를 클릭하고 IPFIX 추가 필드 인코딩 필드에서 형식을 선택하십시오.
    표 1. QFlow 형식 옵션
    플로우 콜렉터 형식 설명
    TLV 플로우 콜렉터 형식의 기본 설정입니다.

    환경에 QRadar Network Insights 어플라이언스가 있는 경우 사용해야 합니다.

    QRadar Network Insights V7.3.0 이상은 컨텐츠 플로우에 대해 TLV만 지원합니다.

    환경에 QRadar Network Insights 어플라이언스가 없는 경우에 사용할 수 있습니다.

    페이로드 환경에 QRadar Network Insights 어플라이언스가 없는 경우에 사용할 수 있습니다.
  5. 저장을 클릭하십시오.
  6. 관리 탭의 메뉴 표시줄에서 전체 구성 배치 를 클릭하고 변경사항을 확인하십시오.
    경고: 전체 구성을 배치하면 QRadar 서비스가 다시 시작됩니다. 해당 시간 중에는 이벤트 및 플로우가 수집되지 않고 오펜스가 생성되지 않습니다.
  7. 웹 브라우저를 새로 고치십시오.