Подключение и настройка внешнего хранилища для компонента Sensor

Kaspersky Anti Targeted Attack Platform сохраняет трафик, полученный от сетевых интерфейсов, в виде файлов дампа сетевого трафика. Если вы хотите обеспечить долговременное хранение файлов дампа сетевого трафика, вы можете подключить и настроить внешнее хранилище. Файлы дампа сетевого трафика, хранящиеся во внешнем хранилище, можно использовать для выгрузки сетевого трафика в файлы формата PCAP. В качестве внешнего хранилища рекомендуется использовать SSD-диски.

Этапы настройки внешнего хранилища отличаются для компонента Sensor, установленного на одном сервере с Central Node (Embedded Sensor), и на отдельном сервере. Ниже приведены инструкции по настройке внешнего хранилища для указанных конфигураций Sensor.

Если вы подключаете диск повторно и хотите сохранить записанные на него данные, вам нужно пропустить шаги 4 и 9 приведенной ниже инструкции.

Подключение и настройка внешнего хранилища для файлов дампа сетевого трафика на Sensor, установленным вместе с Central Node (Embedded Sensor)

Чтобы подключить и настроить внешнее хранилище для файлов дампа сетевого трафика на Sensor, установленным вместе с Central Node (Embedded Sensor):

  1. Подключите диск, который будет использоваться в качестве внешнего хранилища, объемом не менее 100 ГБ.
  2. Перейдите в режим Technical Support Mode.
  3. Выполните команды:

    sudo -i

    fdisk -l

    Убедитесь, что диск, подключенный для использования в качестве внешнего хранилища, отобразился в консоли.

  4. Выполните команду:

    mke2fs -t ext4 -L DATA -m 0 /dev/<имя подключенного диска>

    Пропустите этот шаг, если вы хотите сохранить дампы трафика, записанные на диск ранее.

  5. Откройте файл fstab в текстовом редакторе:

    nano /etc/fstab

  6. Добавьте в конец файла запись:

    /dev/<имя подключенного диска> /data/volumes/dumps/ ext4 defaults 0 0

  7. Закройте текстовый редактор.
  8. Перезапустите службу daemon-reload:

    systemctl daemon-reload

  9. Смонтируйте диск:

    mount -a

  10. Убедитесь, что диск смонтирован:

    df -h | grep /data/volumes/dumps

  11. Выполните команду:

    rm -r /data/volumes/dumps/*

    Пропустите этот шаг, если вы хотите сохранить дампы трафика, записанные на диск ранее.

  12. Выполните команды:

    chown kluser:klusers /data/volumes/dumps/

    ls -lah /data/volumes/dumps/

    lsblk

    Убедитесь, что напротив имени подключенного диска в столбце MOUNTPOINTS отображается значение /data/volumes/dumps.

  13. Выполните команды:

    docker service update kata_product_main_1_preprocessor_span --force

    docker ps | grep preprocessor_span

    Дождитесь, когда в консоли появится статус Up <количество секунд > seconds.

  14. Выполните команды:

    docker exec -it $(docker ps | grep preprocessor_span | awk '{print $1}') bash

    lsblk

    Убедитесь, что напротив имени подключенного диска в столбце MOUNTPOINTS отображается значение /mnt/kaspersky/nta/dumps. Это означает, что папка /data/volumes/dumps/ на сервере была смонтирована в Docker-контейнер как /mnt/kaspersky/nta/dumps.

  15. Войдите в веб-интерфейс приложения под учетной записью администратора.
  16. В окне веб-интерфейса приложения выберите раздел Серверы Sensor.
  17. Наведите курсор мыши на карточку нужного компонента Sensor и нажмите на нее левой кнопкой мыши.

    Откроется окно с информацией о компоненте.

  18. Нажмите на кнопку Изменить.
  19. Перейдите на вкладку Внешнее хранилище и включите режим использования внешнего хранилища с помощью переключателя Подключить внешнее хранилище для файлов дампа трафика.
  20. Задайте ограничение занимаемого объема для хранения файлов дампа трафика в блоке параметров Максимальный объем.

    Вы можете выбрать единицу измерения для ограничения объема: МБ или ГБ.

  21. При необходимости в блоке Фильтрация с использованием BPF включите фильтрацию и введите выражение для фильтрации с использованием технологии BPF (Berkeley Packet Filter). Для написания выражения фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.
  22. При необходимости в блоке Ограничение времени хранения включите ограничение на минимальное время хранения файлов и укажите нужное количество дней для хранения.
  23. Нажмите на кнопку Сохранить.

Внешнее хранилище для файлов дампа сетевого трафика на сервере с установленными Sensor и Central Node будет подключено и настроено.

Подключение и настройка внешнего хранилища для файлов дампа сетевого трафика на отдельном сервере с установленным компонентом Sensor

Чтобы подключить и настроить внешнее хранилище для файлов дампа сетевого трафика на отдельном сервере с установленным компонентом Sensor:

  1. Подключите диск, который будет использоваться в качестве внешнего хранилища, объемом не менее 100 ГБ.
  2. Перейдите в режим Technical Support Mode.
  3. Выполните команды:

    sudo -i

    fdisk -l

    Убедитесь, что диск, подключенный для использования в качестве внешнего хранилища, отобразился в консоли.

  4. Выполните команду:

    mke2fs -t ext4 -L DATA -m 0 /dev/<имя подключенного диска>

    Пропустите этот шаг, если вы хотите сохранить дампы трафика, записанные на диск ранее.

  5. Откройте файл fstab в текстовом редакторе:

    nano /etc/fstab

  6. Добавьте в конец файла запись:

    /dev/<имя подключенного диска> /data/volumes/dumps/ ext4 defaults 0 0

  7. Закройте текстовый редактор.
  8. Перезапустите службу daemon-reload:

    systemctl daemon-reload

  9. Смонтируйте диск:

    mount -a

  10. Убедитесь, что диск смонтирован:

    df -h | grep /data/volumes/dumps

  11. Выполните команду:

    rm -r /data/volumes/dumps/*

    Пропустите этот шаг, если вы хотите сохранить дампы трафика, записанные на диск ранее.

  12. Выполните команду:

    rm -r /data/volumes/dumps/*

    В результате выполнения команд с подключенного диска будут удалены все данные.

  13. В окне веб-интерфейса приложения выберите раздел Серверы Sensor.
  14. Наведите курсор мыши на карточку нужного компонента Sensor и нажмите на нее левой кнопкой мыши.

    Откроется окно с информацией о компоненте.

  15. Нажмите на кнопку Изменить.
  16. Перейдите на вкладку Внешнее хранилище и включите режим использования внешнего хранилища с помощью переключателя Подключить внешнее хранилище для файлов дампа трафика.
  17. Задайте ограничение занимаемого объема для хранения файлов дампа трафика в блоке параметров Максимальный объем.

    Вы можете выбрать единицу измерения для ограничения объема: МБ или ГБ.

  18. При необходимости в блоке Фильтрация с использованием BPF включите фильтрацию и введите выражение для фильтрации с использованием технологии BPF (Berkeley Packet Filter). Для написания выражения фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.
  19. При необходимости в блоке Ограничение времени хранения включите ограничение на минимальное время хранения файлов и укажите нужное количество дней для хранения.
  20. Нажмите на кнопку Сохранить.

Внешнее хранилище для файлов дампа сетевого трафика на отдельном сервере с установленным компонентом Sensor будет подключено и настроено.

В начало