Configurando NetFlow usando NSEL

É possível configurar o Cisco ASA para encaminhar eventos NetFlow usando NSEL.

Procedimento

  1. Efetue login na interface da linha de comandos (CLI) do dispositivo Cisco ASA.
  2. Digite o comando a seguir para acessar o modo EXEC privilegiado:

    enable

  3. Digite o comando a seguir para acessar o modo de configuração global:

    conf t

  4. Desative a opção de nome do objeto de saída:

    no names

  5. Digite o comando a seguir para ativar a exportação NetFlow:

    flow-export destination <nome_nome> <ipv4-endereço ou hostname> <udp-port>

    Em que:

    • <interface-nome> é o nome da interface do Cisco Adaptive Security Appliance para o coletor NetFlow.

    • <ipv4-address or hostname> é o endereço IP ou nome do host do dispositivo Cisco ASA com o aplicativo coletor NetFlow.

    • <udp-port> é o número da porta UDP para a qual os pacotes NetFlow são enviados.

    Nota: IBM QRadar geralmente usa a porta 2055 para dados do evento NetFlow em QRadar QFlow Collectors. Deve-se configurar uma porta UDP diferente no Cisco Adaptive Security Appliance para NetFlow usando NSEL.
  6. Digite o comando a seguir para configurar o mapa de classe NSEL:

    class-map flow_export_class

  7. Escolha uma das opções de tráfego a seguir:

    Para configurar uma lista de acesso NetFlow para corresponder a tráfego específico, digite o comando:

    match access-list flow_export_acl

  8. Para configurar o NetFlow para corresponder a qualquer tráfego, digite o comando:

    match any

    Nota: a Lista de Controle de Acesso (ACL) deve existir no dispositivo Cisco ASA antes de definir a opção de correspondência de tráfego em Configurando NetFlow Usando NSEL.
  9. Digite o comando a seguir para configurar o mapa de política NSEL:

    policy-map flow_export_policy

  10. Digite o comando a seguir para definir uma classe para a ação de exportação de fluxo:

    class flow_export_class

  11. Digite o comando a seguir para configurar a ação de exportação de fluxo:

    flow-export event-type all destination <Endereço IP>

    Em que <IP address> é o endereço IP de QRadar.

    Nota: se você estiver usando uma versão do Cisco ASA anterior à v8.3 , será possível ignorarConfigurando o NetFlow Usando NSEL como o dispositivo padrão para o destino de exportação de fluxo. Para obter mais informações, consulte a Documentação do Cisco ASA.
  12. Digite o comando a seguir para incluir a política de serviço globalmente:

    service-policy flow_export_policy global

  13. Saia da configuração:

    exit

  14. Salve as mudanças:

    write mem

    Deve-se verificar se os aplicativos de coletor usam o campo de Tempo do evento para correlacionar eventos.