Configurando NetFlow usando NSEL
É possível configurar o Cisco ASA para encaminhar eventos NetFlow usando NSEL.
Procedimento
- Efetue login na interface da linha de comandos (CLI) do dispositivo Cisco ASA.
- Digite o comando a seguir para acessar o modo EXEC privilegiado:
enable
- Digite o comando a seguir para acessar o modo de configuração global:
conf t
- Desative a opção de nome do objeto de saída:
no names
- Digite o comando a seguir para ativar a exportação NetFlow:
flow-export destination <nome_nome> <ipv4-endereço ou hostname> <udp-port>
Em que:
<interface-nome> é o nome da interface do Cisco Adaptive Security Appliance para o coletor NetFlow.
<ipv4-address or hostname> é o endereço IP ou nome do host do dispositivo Cisco ASA com o aplicativo coletor NetFlow.
<udp-port> é o número da porta UDP para a qual os pacotes NetFlow são enviados.
Nota: IBM QRadar geralmente usa a porta 2055 para dados do evento NetFlow em QRadar QFlow Collectors. Deve-se configurar uma porta UDP diferente no Cisco Adaptive Security Appliance para NetFlow usando NSEL. - Digite o comando a seguir para configurar o mapa de classe NSEL:
class-map flow_export_class
- Escolha uma das opções de tráfego a seguir:
Para configurar uma lista de acesso NetFlow para corresponder a tráfego específico, digite o comando:
match access-list flow_export_acl
- Para configurar o NetFlow para corresponder a qualquer tráfego, digite o comando:
match any
Nota: a Lista de Controle de Acesso (ACL) deve existir no dispositivo Cisco ASA antes de definir a opção de correspondência de tráfego em Configurando NetFlow Usando NSEL. - Digite o comando a seguir para configurar o mapa de política NSEL:
policy-map flow_export_policy
- Digite o comando a seguir para definir uma classe para a ação de exportação de fluxo:
class flow_export_class
- Digite o comando a seguir para configurar a ação de exportação de fluxo:
flow-export event-type all destination <Endereço IP>
Em que <IP address> é o endereço IP de QRadar.
Nota: se você estiver usando uma versão do Cisco ASA anterior à v8.3 , será possível ignorarConfigurando o NetFlow Usando NSEL como o dispositivo padrão para o destino de exportação de fluxo. Para obter mais informações, consulte a Documentação do Cisco ASA. - Digite o comando a seguir para incluir a política de serviço globalmente:
service-policy flow_export_policy global
- Saia da configuração:
exit
- Salve as mudanças:
write mem
Deve-se verificar se os aplicativos de coletor usam o campo de Tempo do evento para correlacionar eventos.