Версия v26.08

Изменения версии v26.08

Detect. Добавлено детектирование по объекту мониторинга.

Теперь можно задавать правила детектирования для объекта мониторинга.

Пример:

{
  "rules": [
    {
      "id": 1,
      "rules": [
        "tcp inbound domain-a packets on 1000 >> log"
      ]
    }
  ]
}

Данное правило занесет в Журнал событий запись о превышении порога, когда входящий в объект мониторинга трафик, учтенный в домене а, превысит 1000 TCP-сегментов за 1 секунду.

Detect. Добавлено действие "log" для правил детектирования.

Добавлено действие log, позволяющее создать запись в журнале событий при срабатывании правила детектирования.

Detect. Добавлен модификатор "ttl" для правил детектирования.

Теперь, если в правиле детектирования указан модификатор ttl, то действие прекращает выполняться не сразу после падения трафика ниже порога отключения, а продолжает действовать в течение заданного времени.

Пример:

{
  "rules": [
    {
      "id": 1,
      "rules": [
        "per-src packets 100 ttl 50 >> hpd"
      ]
    }
  ]
}

Данное правило занесет в HPD IP-адрес, с которого поступает более 100 пакетов в секунду. Этот IP-адрес продолжит находиться в HPD еще в течение 50 секунд после падения скорости трафика ниже порога.

Detect. Добавлена поддержка именованных списков IP-адресов в правилах детектирования.

В правилах детектирования для политик защиты и объектов мониторинга теперь можно задавать именованные списки IP-адресов для компонентов src и dst.

Monitoring objects. Добавлена поддержка именованных списков IP-адресов в правилах определения трафика.
Policy. Добавлена поддержка именованных списков IP-адресов в правилах учета flow.
Exporters. Добавлена поддержка IPVersion в NetFlow v9 и v10.

Добавлена корректная обработка Flow-сообщений, содержащих одновременно IPv4 и IPv6-адреса источника или получателя.