플로우 용량 한계
플로우 용량 한계는 IBM QRadar의 QFlow 프로세스가 오버로드되지 않도록 합니다.
QFlow 프로세스가 처리할 수 있는 것보다 더 많은 트래픽을 수신하면 초과 트래픽에서 관찰되는 각 프로토콜에 대해 오버플로우 레코드가 작성됩니다. 소스 IP 주소는 127.0.0.4이고 대상 IP 주소는 127.0.0.5이므로 이러한 레코드를 쉽게 식별할 수 있습니다.
예를 들어, QRadar 는 플로우 콜렉터 의 플로우 용량 한계가 100 ,000개 플로우임을 판별합니다. 피크 기간 동안 어플라이언스는 1분 동안 120,000개의 플로우를 캡처합니다. 초과하는 20,000개의 플로우는 구문 분석되지 않지만 대신 20,000개 플로우에서 표시되는 각 프로토콜에 대해 오버플로우 레코드가 작성됩니다. 오버플로우 레코드는 바이트와 패킷 카운터를 포함하지만 소스 또는 대상 IP 주소, 포트 및 페이로드 캡처와 같은 정보는 수집되거나 저장되지 않습니다.
플로우 용량 한계
플로우 용량은 여러 다른 요인을 기반으로 판별됩니다.
- 배치 플로우 한계
- 이 플로우 한계는 사용자 배치에 있는 모든 플로우 라이센스의 합계를 기반으로 합니다.
- 하드웨어 플로우 한계
- 하드웨어 플로우 한계는 사용 가능한 CPU와 메모리를 기반으로 계산된 권장 플로우 수입니다.
- 사용자 플로우 한계
- QRadar 에서 한 번에 처리할 최대 플로우 수를 설정할 수 있습니다.
사용자 플로우 한계가 설정되면 사용자 한계가 배치 플로우 한계와 하드웨어 한계보다 우선합니다.
사용자 한계가 설정되지 않으면 하드웨어 한계 또는 배치 한계 중 최소값이 사용됩니다.
참고: 분당 플로우 (FPM) 라이센스의 최대 이점을 얻기 위해 집계 후 플로우 용량 한계가 적용됩니다. 1분 보고 간격 내에서 기존 플로우에 대한 업데이트는
FPM 라이센스 한계에 영향을 주지 않습니다.