В таблице ниже приведены ключи и их значения, содержащиеся в сообщении с типом события Firewall
.
Информация о событии с типом события Firewall
Ключ |
Значение |
---|---|
cs4 cs4Label |
Приоритет события. Всегда имеет значение Значение отображается по умолчанию. |
externalId |
Идентификатор сессии. |
cs1 cs1Label |
Название правила фильтрации, под которое попала сессия. Значение отображается по умолчанию. |
|
UUID правила фильтрации, под которое попала сессия. Значение отображается по умолчанию. |
act |
Действие, указанное в правиле фильтрации. |
KasperskyNgfwFullMatch |
Параметр, показывающий, попадает ли сессия под какое-либо правило фильтрации. Возможные значения:
|
cs2 cs2Label |
Название правила расшифровки, под которое попала сессия. Значение отображается по умолчанию. |
cs5 cs5Label |
Действие, указанное в правиле расшифровки, если есть правило расшифровки. |
cs3 cs3Label |
Факт установки флажка Расшифровано. Возможные значения: |
start |
Дата и время создания сессии. |
rt |
Дата и время формирования события на устройстве Kaspersky NGFW (сессия удалилась и попала в журнал NGFW). Формат: |
dtz |
Часовой пояс на устройстве Kaspersky NGFW. Формат: Значение по умолчанию: |
end |
Дата и время завершения сессии. Значение отображается по умолчанию. |
reason |
Причина завершения сессии. |
cn1 cn1Label |
Длительность сессии в секундах. Поле может быть пустым. Для коротких сессий и для события начала сессии значение равно |
cn2 cn2Label |
Количество пакетов, полученных от клиента. |
cn3 cn3Label |
Количество пакетов, полученных от сервера. Поле может быть пустым. |
in |
Количество байт, полученных от клиента. |
out |
Количество байт, полученных от сервера. Поле может быть пустым. |
dvchost |
Имя хоста устройства Kaspersky NGFW. Значение отображается по умолчанию. |
src |
IP-адрес источника. Значение отображается по умолчанию. |
dst |
IP-адрес получателя. Значение отображается по умолчанию. |
|
Зона безопасности источника. Значение отображается по умолчанию. |
|
Зона безопасности назначения. Значение отображается по умолчанию. |
|
Интерфейс источника. Значение отображается по умолчанию. |
|
Интерфейс назначения. Значение отображается по умолчанию. |
proto |
Протокол уровней L3–L4. Значение отображается по умолчанию. |
spt |
Для протоколов TCP и UDP – порт источника. Для протокола ICMP – ICMP ID. Для остальных протоколов поле остается пустым. Значение отображается по умолчанию. |
dpt |
Для протоколов TCP и UDP – порт получателя. Для протокола ICMP – ICMP ID. Для остальных протоколов поле остается пустым. Значение отображается по умолчанию. |
KasperskyNGFWICMPType |
Типы ICMP-сообщений. Применимо только для ICMP-трафика. Формат поля: Для остальных протоколов поле остается пустым. |
KasperskyNGFWICMPСode |
Коды ICMP-сообщений. Применимо только для ICMP-трафика. Формат поля: Для остальных протоколов поле остается пустым. |
KasperskyNGFWTCPRedir |
Была ли сессия перенаправлена на прозрачный прокси-сервер для TCP-трафика. Возможные значения: Для не TCP-трафика значение всегда |
app |
Протокол уровня L7 из имени обнаружения контроля приложений. Для всех протоколов кроме UDP и TCP, в том числе нераспознанных UDP и TCP указывается значение Значение отображается по умолчанию. |
|
Название сервиса уровня L7 или список названий сервисов, к которым было обращение от клиента. Примеры: Значение отображается по умолчанию. Значение может быть пустым. |
KasperskyNGFWAppCat |
Категория сервиса уровня L7 или список категорий сервисов, к которым было обращение от клиента. Примеры: Значение отображается по умолчанию. Значение может быть пустым. |
sproc |
Название приложения из имени обнаружения контроля приложений, с которого был инициирован запрос от клиента. Для всех протоколов кроме UDP и TCP, в том числе нераспознанных UDP и TCP указывается значение Пример: Значение отображается по умолчанию. Для события начала сессии значение не отображается. |
DestinationDnsDomain |
Доменное имя (одно на одну сессию). Это поле заполняется при прохождении сессии через веб-контроль и/или через URL антивирус. Для события начала сессии значение не отображается. |
KasperskyNGFWWebControlProfile |
Название профиля Веб-Контроля. Возможные значения: |
KasperskyNGFWDNSSecurityProfile |
Название профиля защиты DNS-трафика. Возможные значения: |
KasperskyNGFWAntivirusProfile |
Название профиля Антивируса. Возможные значения: |
KasperskyNGFWIDPSProfile |
Название профиля IDPS. Возможные значения: |
KasperskyNGFWSrcCountry |
Страна или территория, соответствующая IP-адресу источника по географической принадлежности. При невозможности определить страну или территорию отображается значение Значение отображается по умолчанию. |
|
Страна или территория, соответствующая IP-адресу назначения по географической принадлежности. При невозможности определить страну или территорию отображается значение Значение отображается по умолчанию. |
|
ID пользователя источника (данные из Active Directory). Значение отображается по умолчанию. |
|
ID пользователя назначения (данные из Active Directory). Значение отображается по умолчанию. |
|
Название правила NAT. |
|
Транслированный адрес источника. Значение отображается по умолчанию. |
|
Транслированный порт источника. Значение отображается по умолчанию. |
|
Транслированный адрес назначения. Значение отображается по умолчанию. |
|
Транслированный порт назначения. Значение отображается по умолчанию. |
|
Признак прохождения трафика через ExplicitProxy внутри устройства Kaspersky NGFW. Возможные значения: |