Настройка параметров записи зеркалированного трафика со SPAN-портов
Если вы используете режим распределенного решения и мультитенантности, выполняйте действия по настройке в веб-интерфейсе того сервера PCN или SCN, к которому подключен компонент Sensor.
Режим работы, при котором Kaspersky Anti Targeted Attack Platform используется для защиты инфраструктуры нескольких организаций или филиалов одной организации одновременно.
Двухуровневая иерархия серверов с установленными компонентами Central Node, в которой выделяется главный сервер управления –Primary Central Node (PCN) и подчиненные серверы – Secondary Central Node (SCN).
Чтобы включить запись зеркалированного трафика со SPAN-портов:
В окне веб-интерфейса приложения выберите раздел Серверы Sensor.
Наведите курсор мыши на карточку нужного компонента Sensor и нажмите на нее левой кнопкой мыши.
Откроется окно с информацией о компоненте.
Нажмите на кнопку Изменить.
Перейдите на вкладку Внешнее хранилище.
В разделе Внешнее хранилище в поле Самый старый пакет отображается дата и время первого сохраненного дампа во внешнем хранилище. В поле Последний пакет отображается дата и время последнего сохраненного дампа во внешнем хранилище.
Если вы хотите использовать внешнее хранилище, переведите переключатель Подключить внешнее хранилище для файлов дампа трафика в положение Включено.
По умолчанию переключатель находится в положении Выключено.
Выполните следующие действия:
В блоке параметров Максимальный объем укажите максимальный размер дампов трафика, которые будут храниться в хранилище.
Если размер дампов, которые хранятся в хранилище, превысит указанное значение, то будут удалены ранние дампы, суммарный размер которых равен размеру новых дампов.
Если вы уменьшите максимальный размер хранилища, то будут удалены ранние дампы, суммарный размер которых равен изменению параметра.
Если вы хотите ограничить захват данных в трафике, в блоке параметров Фильтрация с использованием BPF переведите переключатель Включить фильтрацию в положение Включено. Фильтрация трафика может уменьшить размер дампов, сохраняющихся в хранилище и упростить процесс анализа трафика.
В поле Выражение для фильтрации введите правило фильтрации. Для написания правила фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.
Пример выражения для фильтрации:
tcp port 102 or tcp port 502
Если вы хотите назначить срок хранения дампов трафика, в блоке параметров Ограничение времени хранения переведите переключатель Задать время хранения в положение Включено. В поле Время хранения (дней) введите количество дней хранения дампов трафика. По истечении указанного срока дампы будут удалены из хранилища.
Нажмите на кнопку Сохранить.
Запись зеркалированного трафика со SPAN-портов будет настроена.