플로우 콜렉터 형식 구성
플로우 콜렉터는 TLV(type-length-value) 또는 페이로드 형식으로 플로우 프로세서에 데이터를 내보낼 수 있습니다.
TLV 형식은 플로우 레코드에 컨텐츠 메타데이터 특성을 저장하며 QRadar에서 추가 구성 없이 검색할 수 있습니다.
페이로드 형식은 플로우 레코드의 페이로드 필드에 컨텐츠 메타데이터 특성을 저장합니다. 데이터에 대해 검색을 실행하려면 사용자 정의 특성을 사용하여 페이로드에서 데이터를 추출해야 합니다.
시작하기 전에
플로우 콜렉터가 사용하는 형식을 구성하기 전에 다음 태스크를 완료하십시오.
관리 호스트로 연결된 QRadar Network Insights 어플라이언스를 사용하여 QRadar
Console 를 설치하십시오.
IBM
QRadar Network Insights 어플라이언스를 관리 호스트로 연결한 후 전체 배치를 수행하십시오.
중요: 컨텐츠 확장 v1.3.0 은 사용자 정의 특성을 기반으로 하는 이전 컨텐츠 확장을 대체하는 TLV 필드에 대한 지원을 도입했습니다. Content Extension v1.3.0 이상을
사용 중인 경우 플로우 콜렉터 형식을 TLV로 설정해야 합니다. 그렇지 않으면
컨텐츠 팩의 룰이 작동하지 않습니다.