NetFlow
NetFlow 는 Cisco Systems에서 개발한 독점 회계 기술입니다. NetFlow 는 스위치 또는 라우터를 통한 트래픽 플로우를 모니터하고 사용되는 클라이언트, 서버, 프로토콜 및 포트를 해석합니다. 또한 바이트 및 패킷 수를 계수하고 해당 데이터를 NetFlow 콜렉터로 보냅니다.
NetFlow 에서 데이터를 전송하는 프로세스를 종종 NetFlow 데이터 내보내기 (NDE) 라고 합니다.
IBM QRadar 는 NetFlow 콜렉터로 작동하도록 NetFlow 데이터 내보내기 (NDE) 를 채택합니다. QRadar 는 NetFlow 버전 1, 5, 7및 9를 지원합니다.
While 모니터링되는 NetFlow 네트워크의 양을 확장하지만, NDE를 전달하기 위해 연결 없는 프로토콜( UDP )을 사용합니다. 스위치 또는 라우터에서 NDE가 전송되면 NetFlow 레코드가 제거됩니다. UDP는 데이터의 전달을 보장하지 않습니다. 결과적으로 트래픽 볼륨 및 양방향 플로우 둘 다 부정확하게 표시되고 경보 기능이 감소되어 NetFlow 플로우 소스가 생성될 수 있습니다.
NetFlow에 대한 자세한 정보는 Cisco웹 사이트 (http://www.cisco.com) 를 참조하십시오.
NetFlow 플로우 소스 구성
NetFlow에 대한 외부 플로우 소스를 구성할 때 다음 태스크를 수행해야 합니다.
- 적절한 방화벽 룰이 구성되어 있는지 확인하십시오.
플로우 콜렉터 구성에서 외부 플로우 소스 모니터링 포트 매개변수를 변경하는 경우 방화벽 액세스 구성도 업데이트해야 합니다.
- 플로우 콜렉터에 대해 적절한 포트가 구성되어 있는지 확인하십시오.
NetFlow 플로우 소스 템플리트
IBM 에서는 최소한 다음 필드가 NetFlow 플로우 소스 템플리트에 포함되도록 제안합니다.
- FIRST_SWITCHED
- LAST_SWITCHED
- 프로토콜
- IPV4_SRC_ADDR
- IPV4_DST_ADDR
- L4_SRC_PORT
- L4_DST_PORT
- IN_BYTES 또는 OUT_BYTES
- IN_PKTS 또는 OUT_PKTS
- TCP_FLAGS(TCP 플로우만 해당)
지원되는 필드
다음 목록에는 NetFlow 플로우 소스에 지원되는 몇 가지 필드 유형이 표시되어 있습니다.
- VLAN 필드
- NetFlow에는 다음 VLAN 필드가 지원됩니다.
- vlanId(IANA 요소 ID 58)
- postVlanId(IANA 요소 ID 59)
- dot1qVlanId(IANA 요소 ID 243)
- dot1qPriority(IANA 요소 ID 244)
- dot1qCustomerVlanId(IANA 요소 ID 245)
- dot1qCustomerPriority(IANA 요소 ID 246)
- postDot1qVlanId(IANA 요소 ID 254)
- postDot1qCustomerVlanId(IANA 요소 ID 255)
- dot1qDEI(IANA 요소 ID 388)
- dot1qCustomerDEI(IANA 요소 ID 389)
- MAC 주소 필드
- NetFlow에는 다음 MAC 주소 필드가 지원됩니다.
- sourceMacAddress(IANA 요소 ID 56)
- postDestinationMacAddress(IANA 요소 ID 57)
- DestinationMacAddress(IANA 요소 ID 80)
- postSourceMacAddress(IANA 요소 ID 81)