중복 제거

IBM QRadar 배치에 Flow Processor에 데이터를 제공하는 여러 플로우 콜렉터 가 포함된 경우, 중복 플로우를 제거하도록 플로우 중복 제거를 구성할 수 있습니다. 플로우 중복 제거 프로세스는 고유 ID가 동일한 플로우 레코드를 한 번만 보고되도록 합니다.

중복 플로우를 버리기 전에 QRadar 는 네트워크에서 중복 레코드가 관찰된 위치를 알 수 있도록 다음 필드를 원래 플로우 레코드와 병합합니다.
  • 플로우 소스 ID
  • 플로우 소스 이름
  • 소스 ASN
  • 대상 ASN
  • 입력 IF 인덱스
  • 출력 IF 인덱스

플로우 중복 제거 구성

플로우 콜렉터 또는 Flow Processor에서 발생하도록 플로우 중복 제거를 구성할 수 있습니다.

플로우 콜렉터 가 네트워크의 동일한 파트를 모니터하는 두 개의 서로 다른 플로우 소스에서 데이터를 수신하는 경우 플로우 콜렉터 어플라이언스에서 데이터 중복 제거를 구성하십시오. 예를 들어, 플로우 수집기는 자체 네트워크 탭뿐만 아니라 제3자 플로우 내보내기 도구로부터도 데이터를 수신할 수 있습니다.

네트워크의 겹치는 부분을 모니터하는 두 개의 서로 다른 플로우 콜렉터 가 있는 경우 개별 플로우 콜렉터는 데이터 중복 제거를 인식하지 못합니다. 시나리오에서는 Flow Processor 어플라이언스에서 데이터 중복 제거를 구성합니다.

어플라이언스의 구성 설정에서 플로우 중복 제거 방법을 설정할 수 있습니다. 자세한 정보는 플로우 콜렉터 구성을 참조하십시오.