Версия v26.08
Изменения версии v26.08
Detect. Добавлено детектирование по объекту мониторинга.
Теперь можно задавать правила детектирования для объекта мониторинга.
Пример:
{
"rules": [
{
"id": 1,
"rules": [
"tcp inbound domain-a packets on 1000 >> log"
]
}
]
}Данное правило занесет в Журнал событий запись о превышении порога, когда входящий в объект мониторинга трафик, учтенный в домене а, превысит 1000 TCP-сегментов за 1 секунду.
Detect. Добавлено действие "log" для правил детектирования.
Добавлено действие log, позволяющее создать запись в журнале событий при срабатывании
правила детектирования.
Detect. Добавлен модификатор "ttl" для правил детектирования.
Теперь, если в правиле детектирования указан модификатор ttl, то действие прекращает выполняться
не сразу после падения трафика ниже порога отключения, а продолжает действовать в течение заданного
времени.
Пример:
{
"rules": [
{
"id": 1,
"rules": [
"per-src packets 100 ttl 50 >> hpd"
]
}
]
}Данное правило занесет в HPD IP-адрес, с которого поступает более 100 пакетов в секунду. Этот IP-адрес продолжит находиться в HPD еще в течение 50 секунд после падения скорости трафика ниже порога.
Detect. Добавлена поддержка именованных списков IP-адресов в правилах детектирования.
В правилах детектирования для политик защиты и объектов мониторинга теперь можно задавать именованные списки IP-адресов для компонентов src и dst.
Monitoring objects. Добавлена поддержка именованных списков IP-адресов в правилах определения трафика.
Policy. Добавлена поддержка именованных списков IP-адресов в правилах учета flow.
Exporters. Добавлена поддержка IPVersion в NetFlow v9 и v10.
Добавлена корректная обработка Flow-сообщений, содержащих одновременно IPv4 и IPv6-адреса источника или получателя.