Kaspersky Anti Targeted Attack Platform

Настройка параметров записи зеркалированного трафика со SPAN-портов с помощью веб-интерфейса

Если вы используете

и , выполняйте действия в веб-интерфейсе того сервера PCN или SCN, параметры которого вы хотите настроить.

Чтобы включить и настроить запись зеркалированного трафика со SPAN-портов:

  1. Подключите и настройте внешнее хранилище.
  2. В окне веб-интерфейса приложения выберите раздел Серверы Sensor.
  3. Наведите курсор мыши на карточку нужного компонента Sensor и нажмите на нее левой кнопкой мыши.

    Откроется окно с информацией о компоненте.

  4. Нажмите на кнопку Изменить.
  5. Перейдите на вкладку Внешнее хранилище.

    Вкладка не отображается, если внешнее хранилище не подключено.

    В разделе Внешнее хранилище в поле Самый старый пакет отображается дата и время первого сохраненного дампа во внешнем хранилище. В поле Последний пакет отображается дата и время последнего сохраненного дампа во внешнем хранилище.

  6. Если вы хотите использовать внешнее хранилище, переведите переключатель Записывать трафик в положение Включено.

    По умолчанию переключатель находится в положении Выключено.

  7. В поле Путь сохранения трафика укажите путь к директории, в которой приложение будет сохранять дампы трафика.
  8. Выполните следующие действия:
    1. В блоке параметров Объем максимального хранения укажите максимальный размер дампов трафика, которые будут храниться в хранилище.

      Если размер дампов, которые хранятся в хранилище, превысит указанное значение, то будут удалены ранние дампы, суммарный размер которых равен размеру новых дампов.

      Если вы уменьшите максимальный размер хранилища, то будут удалены ранние дампы, суммарный размер которых равен изменению параметра.

    2. Если вы хотите ограничить захват данных в трафике, в блоке параметров Фильтрация трафика при захвате переведите переключатель BPF-фильтрация в положение Включено. Фильтрация трафика может уменьшить размер дампов, сохраняющихся в хранилище и упростить процесс анализ трафика.

      В поле Правила фильтрации BPF правило фильтрации. Для написания правила фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.

      Пример выражения для фильтрации:

      tcp port 102 or tcp port 502

    3. Если вы хотите назначить срок хранения дампов трафика, в блоке параметров Срок хранения переведите переключатель Включить срок хранения в положение Включено. В поле Время хранения (дней) введите количество дней хранения дампов трафика. Если дампы трафика хранятся больше заданного значения хранения, они будут удалены из хранилища.
    4. Нажмите на кнопку Сохранить.

Запись зеркалированного трафика со SPAN-портов будет настроена.