QRadar Network Insights 어플라이언스가 플로우 프로세서에 데이터를 보내는지 확인

QRadar Network Insights 어플라이언스가 배치의 플로우 콜렉터 또는 플로우 프로세서에 IPFIX 레코드를 전송하는지 확인하려면 다음 단계를 수행하십시오.

시작하기 전에

플로우 소스가 추가되어 사용으로 설정되었는지 확인하고 변경사항이 배치되었는지 확인하십시오. 자세한 정보는 플로우 소스를 참조하십시오.

QRadar Network Insights 어플라이언스가 원시 패킷 데이터를 수신하는지 확인하십시오.

프로시저

  1. 플로우 소스가 QRadar에서 추가되고 사용 가능한지 확인하십시오.
    1. 관리 사용자로 QRadar 콘솔에 로그인하십시오.
    2. 관리 탭에서 플로우 > 플로우 소스를 클릭하십시오.
    3. 플로우 소스 설정을 확인하고 사용 열이 true로 설정되었는지 확인하십시오.
    4. QRadar Network Insights 관리 호스트에 대해 프로시저를 반복하십시오.
    5. 플로우 소스 구성을 변경한 경우 관리 탭에서 변경사항 배치를 클릭하십시오.
  2. 플로우가 수신되고 있는지 확인합니다.
    1. SSH를 사용하여 QRadar 콘솔에 로그인하십시오.
    2. 다음 명령을 입력하십시오.
      tailf /var/log/qradar.log | grep qflow
      다음과 같은 메시지는 Flow ProcessorQRadar Network Insights에서 플로우를 수신하지 않음을 표시합니다.
      IPFIX Flow Source Stats for <my_dtls_flow_source_name>: received and processed 0 packets
      이와 같은 메시지는 플로우가 수신되고 있음을 표시합니다.
      IPFIX Flow Source Stats for <my_dtls_flow_source_name>: received and processed 12345 packets
  3. 플로우가 수신되지 않으면 QRadar Network Insights 관리 호스트가 올바르게 구성되었는지 확인하십시오.
    1. 관리 탭에서 시스템 및 라이센스 관리를 클릭하십시오.
    2. 플로우 데이터를 전송하지 않는 QRadar Network Insights 관리 호스트를 선택하십시오.
    3. 배치 조치 > 호스트 연결 편집을 클릭하십시오.
    4. QRadar Network Insights 어플라이언스가 플로우 데이터를 전송할 플로우 프로세서를 선택하고 저장을 클릭하십시오.
    5. QRadar Network Insights 관리 호스트를 구성한 후 저장을 클릭하십시오.
    6. 관리 탭에서 고급 > 전체 구성 배치를 클릭하십시오.
    7. 이전 단계를 반복하여 플로우가 수신되는지 확인합니다.

다음에 수행할 작업

QRadar Console에서 네트워크 활동 탭을 클릭하여 플로우 레코드를 확인합니다.