В таблице ниже приведен список параметров, отображающихся в таблице сессий, и соответствующие им названия параметров для составления текстового запрос в первичном фильтре. Для каждого параметра также приводится его описание.
Параметры в таблице сессий и в первичном фильтре
Параметр в таблице сессий |
Параметр для первичного фильтра |
Описание параметра |
---|---|---|
ID сессии |
|
Уникальный среди всех устройств Kaspersky NGFW идентификатор сессии. |
Имя правила безопасности |
|
Название правила фильтрации сетевого трафика. При изменении названия правила фильтрации в политике оно изменится и в Менеджере сессий. |
Дата/время открытия |
|
Дата и время создания сессии. |
Дата/время закрытия |
|
Дата и время закрытия сессии. |
Продолжительность (сек.) |
|
Время жизни сессии в секундах. |
Время последней активности |
|
Дата и время получения последнего пакета в рамках текущей сессии. |
Устаревание |
|
Время, прошедшее с последнего полученного пакета в секундах. |
Метасостояние сессии |
|
Метасостояние сессии. |
Состояние протокола в сессии |
|
|
Пакеты |
|
Общее количество пакетов, полученных в рамках сессии. |
Пакеты клиент-сервер |
|
Количество пакетов, полученных от клиента. |
Пакеты сервер-клиент |
|
Количество пакетов, полученных от сервера. |
Байты |
|
Общее количество байт, полученных в рамках сессии. |
Байты клиент-сервер |
|
Количество байт, полученных от клиента. |
Байты сервер-клиент |
|
Количество байт, полученных от сервера. |
IP источника |
|
IP-адрес источника. |
IP назначения |
|
IP-адрес назначения. |
Протокол |
|
Протокол транспортного уровня. |
URL |
– |
Распознанный веб-адрес или массив веб-адресов. |
Порт источника |
|
Порт источника для TCP и UDP. Для ICMP отображается ICMP ID. Для остальных протоколов – недоступно ( |
Порт назначения |
|
Порт назначения для TCP и UDP. Для ICMP отображается ICMP ID. Для остальных протоколов – недоступно ( |
Тип ICMP |
|
Тип ICMP. Для протоколов, отличных от ICMP, в таблице указывается пустое значение. Для протокола ICMP значение указывается в следующем формате: {<номер ICMP-типа ICMP-запроса> / <номер ICMP-типа ICMP-ответа>}. |
Код ICMP |
|
Код ICMP. Для протоколов, отличных от ICMP, в таблице указывается пустое значение. Для протокола ICMP значение указывается в следующем формате: {<ICMP-код ICMP-запроса> / <ICMP-код ICMP-ответа>}. При получении ICMP-сообщения с кодами ICMP, которые недоступны администратору для настройки, поле все равно заполняется. |
TCP-перенаправление |
|
Параметр, показывающий, была ли сессия перенаправлена на прозрачный TCP-прокси. Возможные значения:
Для UDP- и ICMP-сессий – всегда Нет. |
Расшифровано |
|
Параметр, показывающий, была ли сессия расшифрована. Возможные значения:
|
Название правила расшифровки |
|
Название правила расшифровки сетевого трафика. При изменении названия правила расшифровки в политике оно изменится и в Менеджере сессий. |
Цепочка приложения |
– |
Цепочка приложений, использованных в сессии. |
Клиентское приложение |
|
Клиентское приложение. |
Категория прикладного сервиса |
– |
Категория сервиса или список категорий сервисов, к которым было обращение от клиента. |
Прикладные протоколы |
|
Протоколы прикладного уровня. Полный список перечислен в статье Список возможных значений протоколов. Если транспорт осуществляется не по UDP и TCP, в том числе если использование UDP и TCP не распознано, выводится значение –. |
Прикладной сервис |
|
Прикладной сервис. |
Действие |
|
Действие, применяемое к трафику. Возможные значения:
|
Полное совпадение |
|
Параметр, показывающий, попадает ли сессия под какое-либо правило фильтрации. Возможные значения:
|
Профиль Антивируса |
|
Профиль механизма безопасности Антивирус, примененный в сессии. Возможные значения:
|
Профиль IDPS |
|
Профиль механизма безопасности IDPS, примененный в сессии. Возможные значения:
|
Профиль Веб-Контроля |
|
Профиль механизма безопасности Веб-Контроля, примененный в сессии. Возможные значения:
|
Профиль защиты DNS-трафика |
|
Профиль механизма безопасности Защита DNS-трафика, примененный в сессии. Возможные значения:
|
Причина завершения |
|
Причина завершения сессии. Отображаются только сессии, для которых есть причина завершения, но время ожидания до удаления сессии из Kaspersky NGFW еще не прошло. В разделе Менеджер сессий причины завершения отображаются только для сессий в метасостоянии DISCARD или состоянии протокола TCP_TIME_WAIT. Дополнительные причины завершения доступны в Журнале сессий. Возможные значения:
При возникновения ошибки механизма безопасности сессия не завершается автоматически и причина завершения не отображается в таблице. В зависимости от механизма безопасности, на котором произошла ошибка, Kaspersky NGFW выполняет одно из следующих действий: отправляет TCP RST и удаляет сессию (Инспектирование SSL), обходит пакет (bypass) в режиме прокси или отбрасывает пакет в режиме прямого управления (DPI и IDPS), обходит пакет (Веб-Контроль), отправляет TCP RST и удаляет сессию для DNS по протоколу TCP или отбрасывает пакет для DNS по протоколу UDP (Защита DNS-трафика). |
- |
|
IP-адрес, соответствующий IP-адресу источника или назначения. Может использоваться как дополнительный параметр в фильтре, чтобы указать одновременно источник и назначение. |
- |
|
Порт, соответствующий порту источника или назначения. Может использоваться как дополнительный параметр в фильтре, чтобы указать одновременно источник и назначение. |