플로우 용량 한계

플로우 용량 한계는 IBM QRadarQFlow 프로세스가 오버로드되지 않도록 합니다.

QFlow 프로세스가 처리할 수 있는 것보다 더 많은 트래픽을 수신하면 초과 트래픽에서 관찰되는 각 프로토콜에 대해 오버플로우 레코드가 작성됩니다. 소스 IP 주소는 127.0.0.4이고 대상 IP 주소는 127.0.0.5이므로 이러한 레코드를 쉽게 식별할 수 있습니다.

예를 들어, QRadar플로우 콜렉터 의 플로우 용량 한계가 100 ,000개 플로우임을 판별합니다. 피크 기간 동안 어플라이언스는 1분 동안 120,000개의 플로우를 캡처합니다. 초과하는 20,000개의 플로우는 구문 분석되지 않지만 대신 20,000개 플로우에서 표시되는 각 프로토콜에 대해 오버플로우 레코드가 작성됩니다. 오버플로우 레코드는 바이트와 패킷 카운터를 포함하지만 소스 또는 대상 IP 주소, 포트 및 페이로드 캡처와 같은 정보는 수집되거나 저장되지 않습니다.

플로우 용량 한계

플로우 용량은 여러 다른 요인을 기반으로 판별됩니다.
배치 플로우 한계
이 플로우 한계는 사용자 배치에 있는 모든 플로우 라이센스의 합계를 기반으로 합니다.
하드웨어 플로우 한계
하드웨어 플로우 한계는 사용 가능한 CPU와 메모리를 기반으로 계산된 권장 플로우 수입니다.
사용자 플로우 한계
QRadar 에서 한 번에 처리할 최대 플로우 수를 설정할 수 있습니다.

사용자 플로우 한계가 설정되면 사용자 한계가 배치 플로우 한계와 하드웨어 한계보다 우선합니다.

사용자 한계가 설정되지 않으면 하드웨어 한계 또는 배치 한계 중 최소값이 사용됩니다.

참고: 분당 플로우 (FPM) 라이센스의 최대 이점을 얻기 위해 집계 후 플로우 용량 한계가 적용됩니다. 1분 보고 간격 내에서 기존 플로우에 대한 업데이트는 FPM 라이센스 한계에 영향을 주지 않습니다.