Sooua
登录
返回文章列表
QRadar··3 分钟阅读

分布式部署架构

flowchart TD

为什么需要分布式?

QRadar 组件角色

组件角色功能
Console管理中心Web UI、API、报表、关联规则
Event Collector (EC)事件收集接收日志、缓存、转发
Event Processor (EP)事件处理解析、归一化、存储、关联
Flow Collector (FC)流量收集接收 NetFlow/sFlow
Flow Processor (FP)流量处理Flow 解析、存储
App Host应用主机运行 QRadar App
Data Node数据节点扩展事件存储
Wincollect Agent代理Windows 日志收集

典型部署架构

小型企业(< 5,000 EPS)

中型企业(5,000 - 30,000 EPS)

大型企业(> 30,000 EPS)

网络规划

流量类型端口说明
Web UI443HTTPS 访问
SSH 管理22命令行管理
Syslog514/6514日志接收
NetFlow2055Flow 接收
内部通信7788-7799组件间通信
App Host5000App 代理端口

安装步骤

# 添加 Managed Host
# Admin > System and License Management > Add Host
 
# 查看部署状态
/opt/qradar/bin/deploy_status.sh
 
# 强制重新部署
/opt/qradar/bin/deploy.sh

性能监控

# Dashboard > System Monitoring
# 或使用 CLI:
/opt/qradar/bin/systemstatus.sh
 
# 查看 EPS/FPM
tail -f /var/log/qradar.log | grep -E "EPS|FPM"

上一章:中级 - 08 UBA 下一章:02 - 性能调优

分享

评论

登录 后参与讨论。

加载中…

相关文章