Версия v26.06
В версии v26.06 добавлено: изменение определения принадлежности IP-адреса стране, перенос настроек политики защиты между кластерами, графики трафика, пропущенного контрмерами WL и TWL, обработка значений поля host в правилах Logan, настройки подключения к сервису PSG, отправка SNMP Trap, отдельные права для доступа к разделам объекта мониторинга, поддержка мессенджера MAX, поддержка нескольких альтернативных туннелей в политике защиты, журнал причин блокировки FRB, категория виджетов для построения графиков по пропущенному трафику в анализе flow.
Расширена функциональность контрмер ATLS, FRB, а также анализа Flow, объектов мониторинга, агента синхронизации ISN и уведомлений.
Внесены улучшения в UX.
Изменения версии v26.06
Страница «Мониторинг»
Добавлены области графиков для топов по пропущенному WL и TWL трафику
Страница «Обзор»
Добавлены виджеты по объектам мониторинга
В категорию “Объекты мониторинга” добавлены виджеты:
- Весь трафик по ОМ;
- Входящий трафик в обоих доменах по ОМ;
- Исходящий трафик в обоих доменах по ОМ.
Страница «Анализ Flow»
Добавлена категория виджетов для построения графиков по пропущенному трафику
Добавлены фильтры по трафику объекта мониторинга
На страницу “Анализ Flow” в мониторинге, политике защиты и объекте мониторинга добавлены новые фильтры, полезные при первичной настройки объекта мониторинга и учете большего числа признаков классификации трафика.
inbound_mo— входящий трафик по всем доменам;outbound_mo— исходящий трафик по всем доменам;composite_mo— весь трафик объекта.
Общая защита
Добавлены графики трафика, пропущенного контрмерами WL и TWL
General WL + TWL Bypass— скорость трафика, пропущенного на выход системы контрмерами WL и TWL в общей защите;All Policies WL + TWL Bypass— суммарная скорость трафика, пропущенного на выход всех политик защиты контрмерами WL и TWL.
Политика защиты
Добавлен перенос настроек политики защиты между кластерами через буфер обмена
На вкладку “Настройка” в политику защиты добавлена кнопка для копирования настроек политики через буфер обмена.
При копировании выбирается область применения. Можно скопировать:
- параметры контрмер;
- параметры контрмер и настройки автодетектирования;
- все параметры и настройки политики.
Настройки сохраняются в буфер обмена в JSON-формате и могут быть применены к другой политике защиты, например, на другом кластере MITIGATOR. Применение полностью заменит все текущие настройки политики защиты новыми.
Так как в разных версиях MITIGATOR набор настроек может различаться, перенос настроек
политики следует выполнять между кластерами с одинаковой версией.
Корректность применения настроек при переносе между кластерами разных версий не гарантируется.
Контрмеры и функции
FRB. Добавлен журнал причин блокировки
TUN. Добавлена поддержка нескольких туннелей в политике защиты
Настройки системы
Добавлена отправка SNMP Trap
В настройки системы добавлена страница “Отправка SNMP Trap”, позволяющая настроить отправку SNMP Trap сообщений системам мониторинга.
Для получения MIB-файла выполните API-запрос /snmp/event_mib с типом GET.
Подробнее описание REST API в виде HTML-страницы и OpenAPI-спецификации
находится во встроенной справке.
BGP
Logan
Добавлена обработка значений поля host в правилах Logan
Теперь для правил с действиями block и alert можно проверять значение поля $host.
Поддерживаются регулярные выражения, что позволяет описать шаблон, которому должны (host)
или не должны (not host) соответствовать значения в поле.
Также добавлено ключевое слово host-ip, позволяющее реагировать на указание
в поле $host IP-адреса.
Примеры:
# Заблокировать на 300 секунд IP-адрес, у которого значение в поле $host
# соответствует шаблону `^api\.example\.com$`:
block 300 host ^api\.example\.com$
# Заблокировать на 120 секунд IP-адрес, у которого значение в поле $host
# не соответствует шаблону `^internal\.example\.com$`:
block 120 not host ^internal\.example\.com$
# Создать запись в журнале событий в случае получения от IP-адреса
# двух и более запросов за 10 секунд, содержащих IP-адрес в поле $host:
alert host-ip limit 2 period 10Каналы доставки
Добавлена поддержка мессенджера MAX
Добавлена поддержка отправки в мессенджер MAX для:
- уведомлений о событиях системы;
- файлов захвата пакетов;
- отчетов по инцидентам;
- регулярных отчетов.
Уведомления
PSG
UX
Добавлена цветовая дифференциация для графиков в зависимости от типа трафика
Теперь заголовки областей графиков и виджетов имеют цветную заливку в зависимости от типа трафика, который на них отображается. Изменения затронули следующие страницы интерфейса:
- “Мониторинг” - вкладка “Топ политик”,
- “Обзор” - виджеты “Топ политик”,
- “Анализ Flow” - вкладки “Дашборд” (Вход, Сброс, Пропуск) и “Топ политик”,
- “Политики защиты” - вкладка “Анализ Flow” (Вход, Сброс, Пропуск),
- “Объекты мониторинга” - страница “Объект мониторинга”, вкладка “Анализ Flow” (Вход, Сброс, Пропуск).
Core
Изменен механизм определения принадлежности IP-адреса стране
Изменение позволяет оптимизировать потребление ресурсов обработчиком пакетов при наличии большого количества политик защиты с активированной гео-фильтрацией.
В текущей реализации данное изменение влияет на фильтрацию по номерам автономных систем в контрмере GEO и на действие для прочих стран в контрмере WL.
Рекомендации для GEO: Указание номера автономной системы в контрмере GEO может приводить к более широкой ассоциации IP-адресов к указанной AS, чем содержит сама AS.
Если требуется пропускать трафик определенных автономных систем мимо контрмеры GEO,
следует использовать поконтрмерный байпас в контрмере WL, указав номер автономной системы.
При необходимости сбрасывать трафик указанных автономных систем используйте контрмеру BL.
Если для вас критически важно применение фильтрации по номерам автономных систем непосредственно в контрмере GEO, не обновляйтесь на версию v26.06. В будущих версиях корректность фильтрации по номерам AS будет восстановлена.
Рекомендации для WL: Если установлен чекбокс “Пропускать трафик из остальных стран без обработки”, то в текущей реализации обязательно указание хотя бы одной контрмеры в поле “Только для контрмер”.
Если для вас важно, чтобы трафик из стран, для которых не определены правила, не обрабатывался никакой из последующих контрмер, то укажите в поле “Только для контрмер” неиспользуемую выключенную контрмеру.