Версия v26.06

В версии v26.06 добавлено: изменение определения принадлежности IP-адреса стране, перенос настроек политики защиты между кластерами, графики трафика, пропущенного контрмерами WL и TWL, обработка значений поля host в правилах Logan, настройки подключения к сервису PSG, отправка SNMP Trap, отдельные права для доступа к разделам объекта мониторинга, поддержка мессенджера MAX, поддержка нескольких альтернативных туннелей в политике защиты, журнал причин блокировки FRB, категория виджетов для построения графиков по пропущенному трафику в анализе flow.

Расширена функциональность контрмер ATLS, FRB, а также анализа Flow, объектов мониторинга, агента синхронизации ISN и уведомлений.

Внесены улучшения в UX.

Изменения версии v26.06

Страница «Мониторинг»

Добавлены области графиков для топов по пропущенному WL и TWL трафику

На вкладку “Топ политик” страницы “Мониторинг” добавлены области графиков “WL + TWL Bypass топ IPv4, пакеты/с” и “WL + TWL Bypass топ IPv4, биты/с”, на которых отображается топ политик защиты с наибольшим пропуском трафика контрмерами WL и TWL.

Страница «Обзор»

Добавлены виджеты по объектам мониторинга

В категорию “Объекты мониторинга” добавлены виджеты:

  • Весь трафик по ОМ;
  • Входящий трафик в обоих доменах по ОМ;
  • Исходящий трафик в обоих доменах по ОМ.
Добавлены виджеты графиков для топов по пропущенному WL и TWL трафику

Страница «Анализ Flow»

Добавлена категория виджетов для построения графиков по пропущенному трафику

Добавлена категория виджетов «Пропуск». В виджетах категории отображается sFlow c MITIGATOR по пропущенному трафику.

Добавлены фильтры по трафику объекта мониторинга

На страницу “Анализ Flow” в мониторинге, политике защиты и объекте мониторинга добавлены новые фильтры, полезные при первичной настройки объекта мониторинга и учете большего числа признаков классификации трафика.

  • inbound_mo — входящий трафик по всем доменам;
  • outbound_mo — исходящий трафик по всем доменам;
  • composite_mo — весь трафик объекта.

Общая защита

Добавлены графики трафика, пропущенного контрмерами WL и TWL
  • General WL + TWL Bypass — скорость трафика, пропущенного на выход системы контрмерами WL и TWL в общей защите;
  • All Policies WL + TWL Bypass — суммарная скорость трафика, пропущенного на выход всех политик защиты контрмерами WL и TWL.

Политика защиты

Добавлен перенос настроек политики защиты между кластерами через буфер обмена

На вкладку “Настройка” в политику защиты добавлена кнопка для копирования настроек политики через буфер обмена.

При копировании выбирается область применения. Можно скопировать:

  • параметры контрмер;
  • параметры контрмер и настройки автодетектирования;
  • все параметры и настройки политики.

Настройки сохраняются в буфер обмена в JSON-формате и могут быть применены к другой политике защиты, например, на другом кластере MITIGATOR. Применение полностью заменит все текущие настройки политики защиты новыми.

Заметка

Так как в разных версиях MITIGATOR набор настроек может различаться, перенос настроек политики следует выполнять между кластерами с одинаковой версией.
Корректность применения настроек при переносе между кластерами разных версий не гарантируется.

Контрмеры и функции

FRB. Добавлен журнал причин блокировки

Теперь в контрмере FRB можно активировать ведение журнала причин блокировки.

В журнале фиксируется факт срабатывания конкретного правила для IP-адреса.

instance_id,instance_name,created_at,ip,reason,rule
1,Mitigator0,2022-09-02 10:44:31.53622 +0000 UTC,10.0.2.254,LimitBps,BITS 200 ACL icmp
TUN. Добавлена поддержка нескольких туннелей в политике защиты

Добавлена поддержка настройки нескольких альтернативных туннелей в политике защиты. При недоступности активного туннеля, трафик переключается на следующий по порядку.

TBL. Добавлена возможность удалять из TBL адреса, добавленные конкретным источником
TBL6. Добавлена возможность удалять из TBL6 адреса, добавленные конкретным источником
TWL. Добавлена возможность удалять из TWL адреса, добавленные конкретным источником
TWL6. Добавлена возможность удалять из TWL6 адреса, добавленные конкретным источником
ATLS. Удалены проверки размера сегмента сообщения в пассивном режиме работы

Настройки системы

Добавлена отправка SNMP Trap

В настройки системы добавлена страница “Отправка SNMP Trap”, позволяющая настроить отправку SNMP Trap сообщений системам мониторинга.

Для получения MIB-файла выполните API-запрос /snmp/event_mib с типом GET. Подробнее описание REST API в виде HTML-страницы и OpenAPI-спецификации находится во встроенной справке.

Добавлена настройка глубины хранения журнала причин блокировки FRB

Добавлена настройка глубины хранения журнала причин блокировки IP-адресов для контрмеры FRB.

BGP

Добавлена возможность задавать экземпляр Collector в качестве BGP-спикера

Инциденты

Изменена страница списка инцидентов
Теперь инциденты IPv4 и IPv6 отображаются на одной странице, отображение регулируется фильтром по версии протокола.

Logan

Добавлена обработка значений поля host в правилах Logan

Теперь для правил с действиями block и alert можно проверять значение поля $host.

Поддерживаются регулярные выражения, что позволяет описать шаблон, которому должны (host) или не должны (not host) соответствовать значения в поле.

Также добавлено ключевое слово host-ip, позволяющее реагировать на указание в поле $host IP-адреса.

Примеры:

# Заблокировать на 300 секунд IP-адрес, у которого значение в поле $host
# соответствует шаблону `^api\.example\.com$`:

block 300 host ^api\.example\.com$

# Заблокировать на 120 секунд IP-адрес, у которого значение в поле $host
# не соответствует шаблону `^internal\.example\.com$`:

block 120 not host ^internal\.example\.com$

# Создать запись в журнале событий в случае получения от IP-адреса 
# двух и более запросов за 10 секунд, содержащих IP-адрес в поле $host:

alert host-ip limit 2 period 10

Роли и права

Добавлены отдельные права для доступа к разделам объекта мониторинга

Каналы доставки

Добавлена поддержка мессенджера MAX

Добавлена поддержка отправки в мессенджер MAX для:

  • уведомлений о событиях системы;
  • файлов захвата пакетов;
  • отчетов по инцидентам;
  • регулярных отчетов.

Уведомления

Добавлена опция для управления отправкой подробностей изменений правил маршрутизации

Если флаг не установлен, то уведомления об изменениях в правилах маршрутизации будут содержать только факт внесения изменений, но не будут содержать подробности этих изменений.

PSG

Добавлены настройки подключения к сервису PSG

В Настройки системы добавлена новая страница “Сервис PSG”, на которой можно задать параметры подключения к сервису и определить уровень доступа к функциям сервиса для групп.

UX

Добавлена цветовая дифференциация для графиков в зависимости от типа трафика

Теперь заголовки областей графиков и виджетов имеют цветную заливку в зависимости от типа трафика, который на них отображается. Изменения затронули следующие страницы интерфейса:

  • “Мониторинг” - вкладка “Топ политик”,
  • “Обзор” - виджеты “Топ политик”,
  • “Анализ Flow” - вкладки “Дашборд” (Вход, Сброс, Пропуск) и “Топ политик”,
  • “Политики защиты” - вкладка “Анализ Flow” (Вход, Сброс, Пропуск),
  • “Объекты мониторинга” - страница “Объект мониторинга”, вкладка “Анализ Flow” (Вход, Сброс, Пропуск).

Core

Изменен механизм определения принадлежности IP-адреса стране

Изменение позволяет оптимизировать потребление ресурсов обработчиком пакетов при наличии большого количества политик защиты с активированной гео-фильтрацией.

Заметка

В текущей реализации данное изменение влияет на фильтрацию по номерам автономных систем в контрмере GEO и на действие для прочих стран в контрмере WL.

Рекомендации для GEO: Указание номера автономной системы в контрмере GEO может приводить к более широкой ассоциации IP-адресов к указанной AS, чем содержит сама AS.

Если требуется пропускать трафик определенных автономных систем мимо контрмеры GEO, следует использовать поконтрмерный байпас в контрмере WL, указав номер автономной системы.
При необходимости сбрасывать трафик указанных автономных систем используйте контрмеру BL.

Если для вас критически важно применение фильтрации по номерам автономных систем непосредственно в контрмере GEO, не обновляйтесь на версию v26.06. В будущих версиях корректность фильтрации по номерам AS будет восстановлена.

Рекомендации для WL: Если установлен чекбокс “Пропускать трафик из остальных стран без обработки”, то в текущей реализации обязательно указание хотя бы одной контрмеры в поле “Только для контрмер”.

Если для вас важно, чтобы трафик из стран, для которых не определены правила, не обрабатывался никакой из последующих контрмер, нужно явно перечислить все контрмеры в поле “Только для контрмер”.