Настройка правил фильтрации через командную строку

Вы можете настраивать и просматривать правила фильтрации трафика с помощью командной строки, используя семейства команд pf и mf. Описание семейств команд и ссылку на полный список команд для настройки работы Kaspersky NGFW вы можете найти в документе Управление Kaspersky NGFW с помощью командной строки.

Фильтрация по MAC-адресам

Kaspersky NGFW поддерживает механизм предварительной фильтрации сетевых кадров на основе MAC-адресов отправителя и получателя. Настройка выполняется в командной строке с помощью семейства команд mf без использования модуля фильтрации PF.

В зависимости от параметров фильтрация по MAC-адресам имеет следующие особенности:

Каждое правило может содержать значение:

В одном правиле можно указать только один MAC-адрес отправителя и только один MAC-адрес получателя. Диапазоны и списки не поддерживаются.

Дополнительные поля, описание и возможность перемещения правил отсутствуют.

Пример создания правила:

Пример:

mac-filter <имя правила> src-mac <MAC-адрес отправителя> dst-mac <MAC-адрес получателя> action block.

Фильтрация HTTP-методов

Kaspersky NGFW поддерживает возможность фильтрации HTTP-методов в трафике, проходящем через правило фильтрации с включенным профилем Антивируса.

Фильтрация поддерживается:

По умолчанию фильтрация HTTP-методов выключена.

Чтобы включить фильтрацию HTTP-методов:

  1. Включите глобальный HTTP-фильтр, выполнив в командной строке следующую команду:

    http-methods-filter> enable

  2. Укажите список HTTP-методов, которые необходимо блокировать, выполнив в командной строке следующую команду:

    block-http-methods <список HTTP-методов>

Указанный список будет включен в фильтрацию.

Поддерживаются стандартные HTTP-методы get, head, post, put, delete, connect, options, trace. Нестандартные HTTP-методы не фильтруются и не блокируются.

Отправка пользовательских событий при фильтрации HTTP-методов

При срабатывании фильтрации HTTP-методов создается пользовательское событие. События регистрируются в журнале Потокового и Объектного антивируса только при включенной фильтрации и при срабатывании блокировки. Регистрация события определяется параметрами профиля Антивируса который применяется к правилу фильтрации HTTP-методов.

В таблице ниже описаны параметры пользовательского события.

Пользовательские события

Поле

Значение

msg

Название HTTP-метода

cs4

Low

cat

Unknown

fsize

cs1

cs3

В начало