Настройка параметров записи зеркалированного трафика со SPAN-портов с помощью веб-интерфейса
Вы можете включить запись зеркалированного трафика со SPAN-портов в веб-интерфейсе Kaspersky Anti Targeted Attack Platform или в меню администратора компонента Sensor.
Если вы используете режим распределенного решения и мультитенантности, выполняйте действия по настройке в веб-интерфейсе того сервера PCN или SCN, к которому подключен компонент Sensor.
Режим работы, при котором Kaspersky Anti Targeted Attack Platform используется для защиты инфраструктуры нескольких организаций или филиалов одной организации одновременно.
Двухуровневая иерархия серверов с установленными компонентами Central Node, в которой выделяется главный сервер управления –Primary Central Node (PCN) и подчиненные серверы – Secondary Central Node (SCN).
Чтобы включить запись зеркалированного трафика со SPAN-портов в веб-интерфейсе Kaspersky Anti Targeted Attack Platform:
В окне веб-интерфейса приложения выберите раздел Серверы Sensor.
Наведите курсор мыши на карточку нужного компонента Sensor и нажмите на нее левой кнопкой мыши.
Откроется окно с информацией о компоненте.
Нажмите на кнопку Изменить.
Перейдите на вкладку Внешнее хранилище.
Вкладка не отображается, если внешнее хранилище не подключено.
В разделе Внешнее хранилище в поле Самый старый пакет отображается дата и время первого сохраненного дампа во внешнем хранилище. В поле Последний пакет отображается дата и время последнего сохраненного дампа во внешнем хранилище.
Если вы хотите использовать внешнее хранилище, переведите переключатель Записывать трафик в положение Включено.
По умолчанию переключатель находится в положении Выключено.
В поле Путь сохранения трафика укажите путь к директории, в которой приложение будет сохранять дампы трафика.
Выполните следующие действия:
В блоке параметров Объем максимального хранения укажите максимальный размер дампов трафика, которые будут храниться в хранилище.
Если размер дампов, которые хранятся в хранилище, превысит указанное значение, то будут удалены ранние дампы, суммарный размер которых равен размеру новых дампов.
Если вы уменьшите максимальный размер хранилища, то будут удалены ранние дампы, суммарный размер которых равен изменению параметра.
Если вы хотите ограничить захват данных в трафике, в блоке параметров Фильтрация трафика при захвате переведите переключатель BPF-фильтрация в положение Включено. Фильтрация трафика может уменьшить размер дампов, сохраняющихся в хранилище и упростить процесс анализ трафика.
В поле Правила фильтрации BPF правило фильтрации. Для написания правила фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.
Пример выражения для фильтрации:
tcp port 102 or tcp port 502
Если вы хотите назначить срок хранения дампов трафика, в блоке параметров Срок хранения переведите переключатель Включить срок хранения в положение Включено. В поле Время хранения (дней) введите количество дней хранения дампов трафика. Если дампы трафика хранятся больше заданного значения хранения, они будут удалены из хранилища.
Нажмите на кнопку Сохранить.
Запись зеркалированного трафика со SPAN-портов будет настроена.
Чтобы включить запись зеркалированного SPAN-трафика в меню администратора компонента Sensor:
В ответ на приглашение системы введите имя учетной записи администратора и пароль, заданный при установке приложения.
Откроется меню параметров компонента Sensor. Если меню не открылось, введите команду kata-admin-menu и нажмите на клавишу Enter.
Перейдите в раздел Program settings → Configure traffic capture.
Для выбора строки вы можете использовать клавиши ↑, ↓ иEnter. Выбранная строка подсвечивается красным.
В открывшемся окне выберите строку Enable traffic storage нажмите на клавишу Enter.
Справа от названия строкиотобразится значение [x].
Запись сырого сетевого трафика на отдельном сервере с компонентом Sensor будет включена.
При необходимости настройте параметры записи сырого сетевого трафика:
Выберите строку Traffic storage size и нажмите Enter. В открывшемся окне укажите максимальный размер дампов сырого трафика в терабайтах, который будет храниться в хранилище.
Минимальное значение, которое установлено по умолчанию – 100 ГБ. Максимальное значение – 1000000 ТБ. Для корректной работы объем свободного пространства на подключенном диске не должен быть меньше указанного значения. Если вы укажете в поле число, которое больше объема свободного пространства на подключенном диске, отобразится ошибка.
Выберите кнопку OK и нажмите Enter.
Выберите строку Traffic capture BPF-filter и нажмите Enter. В открывшемся окне введите правило фильтрации. Для написания правила фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.
Пример выражения для фильтрации:
tcp port 102 or tcp port 502.
Выберите кнопку OK и нажмите Enter.
Выберите строку Traffic storage duration (in days) и нажмитеEnter.В открывшемся окне введите количество дней хранения дампов сырого сетевого трафика в хранилище.
Выберите кнопку OK и нажмите Enter.
Запись зеркалированного SPAN-трафика будет настроена.