Версия v26.06

В версии v26.06 добавлено: изменение определения принадлежности IP-адреса стране, перенос настроек политики защиты между кластерами, графики трафика, пропущенного контрмерами WL и TWL, обработка значений поля host в правилах Logan, настройки подключения к сервису PSG, отправка SNMP Trap, отдельные права для доступа к разделам объекта мониторинга, поддержка мессенджера MAX, поддержка нескольких альтернативных туннелей в политике защиты, журнал причин блокировки FRB, категория виджетов для построения графиков по пропущенному трафику в анализе flow.

Расширена функциональность контрмер ATLS, FRB, а также анализа Flow, объектов мониторинга, агента синхронизации ISN и уведомлений.

Внесены улучшения в UX.

Изменения версии v26.06

Страница «Мониторинг»

Добавлены области графиков для топов по пропущенному WL и TWL трафику

На вкладку “Топ политик” страницы “Мониторинг” добавлены области графиков “WL + TWL Bypass топ IPv4, пакеты/с” и “WL + TWL Bypass топ IPv4, биты/с”, на которых отображается топ политик защиты с наибольшим пропуском трафика контрмерами WL и TWL.

Страница «Обзор»

Добавлены виджеты по объектам мониторинга

В категорию “Объекты мониторинга” добавлены виджеты:

  • Весь трафик по ОМ;
  • Входящий трафик в обоих доменах по ОМ;
  • Исходящий трафик в обоих доменах по ОМ.

Страница «Анализ Flow»

Добавлена категория виджетов для построения графиков по пропущенному трафику

Добавлена категория виджетов «Пропуск». В виджетах категории отображается sFlow c MITIGATOR по пропущенному трафику.

Добавлены фильтры по трафику объекта мониторинга

На страницу “Анализ Flow” в мониторинге, политике защиты и объекте мониторинга добавлены новые фильтры, полезные при первичной настройки объекта мониторинга и учете большего числа признаков классификации трафика.

  • inbound_mo — входящий трафик по всем доменам;
  • outbound_mo — исходящий трафик по всем доменам;
  • composite_mo — весь трафик объекта.

Общая защита

Добавлены графики трафика, пропущенного контрмерами WL и TWL
  • General WL + TWL Bypass — скорость трафика, пропущенного на выход системы контрмерами WL и TWL в общей защите;
  • All Policies WL + TWL Bypass — суммарная скорость трафика, пропущенного на выход всех политик защиты контрмерами WL и TWL.

Политика защиты

Добавлен перенос настроек политики защиты между кластерами через буфер обмена

На вкладку “Настройка” в политику защиты добавлена кнопка для копирования настроек политики через буфер обмена.

При копировании выбирается область применения. Можно скопировать:

  • параметры контрмер;
  • параметры контрмер и настройки автодетектирования;
  • все параметры и настройки политики.

Настройки сохраняются в буфер обмена в JSON-формате и могут быть применены к другой политике защиты, например, на другом кластере MITIGATOR. Применение полностью заменит все текущие настройки политики защиты новыми.

Заметка

Так как в разных версиях MITIGATOR набор настроек может различаться, перенос настроек политики следует выполнять между кластерами с одинаковой версией.
Корректность применения настроек при переносе между кластерами разных версий не гарантируется.

Добавлена для агента синхронизации ISN поддержка сценария работы с кластером Kubernetes

Контрмеры и функции

FRB. Добавлен журнал причин блокировки

Теперь в контрмере FRB можно активировать ведение журнала причин блокировки.

В журнале фиксируется факт срабатывания конкретного правила для IP-адреса.

instance_id,instance_name,created_at,ip,reason,rule
1,Mitigator0,2022-09-02 10:44:31.53622 +0000 UTC,10.0.2.254,LimitBps,BITS 200 ACL icmp
TUN. Добавлена поддержка нескольких туннелей в политике защиты

Добавлена поддержка настройки нескольких альтернативных туннелей в политике защиты. При недоступности активного туннеля, трафик переключается на следующий по порядку.

ATLS. Удалены проверки размера сегмента сообщения в пассивном режиме работы

Настройки системы

Добавлена отправка SNMP Trap

В настройки системы добавлена страница “Отправка SNMP Trap”, позволяющая настроить отправку SNMP Trap сообщений системам мониторинга.

Для получения MIB-файла выполните API-запрос /snmp/event_mib с типом GET. Подробнее описание REST API в виде HTML-страницы и OpenAPI-спецификации находится во встроенной справке.

Добавлена настройка глубины хранения журнала причин блокировки FRB

Добавлена настройка глубины хранения журнала причин блокировки IP-адресов для контрмеры FRB.

BGP

Добавлена возможность задавать экземпляр Collector в качестве BGP-спикера

Logan

Добавлена обработка значений поля host в правилах Logan

Теперь для правил с действиями block и alert можно проверять значение поля $host.

Поддерживаются регулярные выражения, что позволяет описать шаблон, которому должны (host) или не должны (not host) соответствовать значения в поле.

Также добавлено ключевое слово host-ip, позволяющее реагировать на указание в поле $host IP-адреса.

Примеры:

# Заблокировать на 300 секунд IP-адрес, у которого значение в поле $host
# соответствует шаблону `^api\.example\.com$`:

block 300 host ^api\.example\.com$

# Заблокировать на 120 секунд IP-адрес, у которого значение в поле $host
# не соответствует шаблону `^internal\.example\.com$`:

block 120 not host ^internal\.example\.com$

# Создать запись в журнале событий в случае получения от IP-адреса 
# двух и более запросов за 10 секунд, содержащих IP-адрес в поле $host:

alert host-ip limit 2 period 10

Роли и права

Добавлены отдельные права для доступа к разделам объекта мониторинга

Каналы доставки

Добавлена поддержка мессенджера MAX

Добавлена поддержка отправки в мессенджер MAX для:

  • уведомлений о событиях системы;
  • файлов захвата пакетов;
  • отчетов по инцидентам;
  • регулярных отчетов.

Уведомления

Добавлена опция для управления отправкой подробностей изменений правил маршрутизации

Если флаг не установлен, то уведомления об изменениях в правилах маршрутизации будут содержать только факт внесения изменений, но не будут содержать подробности этих изменений.

PSG

Добавлены настройки подключения к сервису PSG

В Настройки системы добавлена новая страница “Сервис PSG”, на которой можно задать параметры подключения к сервису и определить уровень доступа к функциям сервиса для групп.

UX

Добавлена цветовая дифференциация для графиков в зависимости от типа трафика

Теперь заголовки областей графиков и виджетов имеют цветную заливку в зависимости от типа трафика, который на них отображается. Изменения затронули следующие страницы интерфейса:

  • “Мониторинг” - вкладка “Топ политик”,
  • “Обзор” - виджеты “Топ политик”,
  • “Анализ Flow” - вкладки “Дашборд” (Вход, Сброс, Пропуск) и “Топ политик”,
  • “Политики защиты” - вкладка “Анализ Flow” (Вход, Сброс, Пропуск),
  • “Объекты мониторинга” - страница “Объект мониторинга”, вкладка “Анализ Flow” (Вход, Сброс, Пропуск).

Core

Изменен механизм определения принадлежности IP-адреса стране

Изменение позволяет оптимизировать потребление ресурсов обработчиком пакетов при наличии большого количества политик защиты с активированной гео-фильтрацией.

Заметка

В текущей реализации данное изменение влияет на фильтрацию по номерам автономных систем в контрмере GEO и на действие для прочих стран в контрмере WL.

Рекомендации для GEO: Указание номера автономной системы в контрмере GEO может приводить к более широкой ассоциации IP-адресов к указанной AS, чем содержит сама AS.

Если требуется пропускать трафик определенных автономных систем мимо контрмеры GEO, следует использовать поконтрмерный байпас в контрмере WL, указав номер автономной системы.
При необходимости сбрасывать трафик указанных автономных систем используйте контрмеру BL.

Если для вас критически важно применение фильтрации по номерам автономных систем непосредственно в контрмере GEO, не обновляйтесь на версию v26.06. В будущих версиях корректность фильтрации по номерам AS будет восстановлена.

Рекомендации для WL: Если установлен чекбокс “Пропускать трафик из остальных стран без обработки”, то в текущей реализации обязательно указание хотя бы одной контрмеры в поле “Только для контрмер”.

Если для вас важно, чтобы трафик из стран, для которых не определены правила, не обрабатывался никакой из последующих контрмер, то укажите в поле “Только для контрмер” неиспользуемую выключенную контрмеру.