듀얼 스택 배포의 대안

네트워크 인프라가 허용하는 경우 듀얼 스택 배포를 사용하는 다른 접근 방식은 듀얼 스택 관리 인터페이스를 완전히 피하고 동일한 IP 프로토콜을 사용하여 모든 호스트를 배포하는 것입니다.

듀얼 스택 관리 인터페이스를 완전히 피함으로써 고가용성(HA) 기능을 유지할 수 있고 모든 배포 내 트래픽이 기본 IP 프로토콜을 사용할 수 있습니다. 대체 IP 프로토콜에 대한 연결을 제공하기 위해 관리되지 않는 보조 인터페이스를 구성하고 사용자가 대체 프로토콜 또는 이벤트 및 플로우 수집에서 콘솔에 액세스할 수 있도록 설정할 수 있습니다.

듀얼 스택 배포 구성의 제한 사항

IBM QRadar 호스트가 물리적 어플라이언스인 경우 이 호스트에 관리 외 인터페이스를 더 구성하려면 추가 네트워크 스위치 포트가 필요할 수 있습니다.

듀얼 스택 배포의 사용 사례

다음 목록은 듀얼 스택 배포가 필요하고 외부 상호 작용이 필요한 IBM QRadar 세 가지 주요 사용 사례를 제공합니다:
  • 콘솔에 대한 사용자 액세스
  • API에 대한 외부 시스템 액세스
  • 로그 소스의 이벤트 수집

보조 인터페이스 라우팅

관리자 탭의 시스템 구성>시스템 및 라이선스 관리 창을 통해 IBM QRadar 호스트에서 보조 인터페이스를 구성할 수 있습니다. 그러나 보조 인터페이스의 경로를 관리할 수 있는 사용자 인터페이스는 없습니다. 따라서 IPv6 호스트에 IPv4 인터페이스를 추가하려면 명령줄을 통해 IPv4 기본 경로를 구성해야 합니다. 단, IBM QRadar HA 목적으로 IPv4 인터페이스를 관리해야 하므로 명령줄을 통해 IPv4 인터페이스를 구성하지 마세요.

인터페이스 이름(UI에서)과 IPv4 서브넷의 게이트웨이 또는 다음 홉 주소를 제공하여 IBM QRadar 호스트의 추가 인터페이스에 대한 기본 경로를 추가합니다. 다음 명령을 사용하여 기본 경로를 추가할 수 있습니다:

echo "default via <gateway> dev <interface_name>" \
> /etc/sysconfig/network-scripts/route-<interface_name>

예를 들어 인터페이스의 서브넷이 192.0.2.0/24, 게이트웨이 주소가 192.0.2.1, 인터페이스 장치 이름이 ens192 경우 다음 명령을 사용할 수 있습니다:

echo "default via 192.0.2.1 dev ens192" \
> /etc/sysconfig/network-scripts/route-ens192

보조 인터페이스 및 HA

HA의 일부인 관리 호스트의 추가 인터페이스를 구성하는 경우, 관리자 탭의 시스템 구성>시스템 및 라이선스 관리 창에서 이 인터페이스 구성 및 IP 주소를 활성 HA에 적용 (기본으로 선택됨)을 선택할 수 있습니다. 장애 조치 중에 이 구성을 사용하면 인터페이스 구성을 활성 호스트로 전송할 수 있습니다.

이 구성은 기본 호스트가 중단되는 동안에도 추가 인터페이스의 주소를 사용할 수 있는지 확인합니다. 잠시 중단될 수 있습니다.

듀얼 스택 배포의 네트워크 아키텍처

네트워크에는 IPv4-only 서브넷, IPv6-only 서브넷 또는 이중 스택 서브넷이 있을 수 있습니다. 따라서 IPv4 수집기와 같은 IPv4-only 관리 호스트가 필요할 수 있습니다. 듀얼 스택 배포에 IPv4 수집기를 추가하는 것은 지원되지만, 이 경우 HA가 중단될 수 있습니다. 따라서 HA 중단을 방지하려면 연결이 끊긴 로그 수집기(DLC)를 IPv4 네트워크에 구성하고 이를 이벤트 프로세서 또는 보조 IPv4 인터페이스가 있는 이벤트 수집기에 연결하세요. 이 네트워크 구성은 IBM QRadar 콘솔에 주로 IPv4 인터페이스가 있고 IPv6-only 네트워크에서 수집이 필요한 경우에도 작동할 수 있습니다.