Различия
Показаны различия между двумя версиями страницы.
| Предыдущая версия справа и слеваПредыдущая версия | |||
| dpi:dpi_brief:install_point_ssg:instruction_instal_mirror [2025/05/23 14:00] – удалено - внешнее изменение (Дата неизвестна) 127.0.0.1 | dpi:dpi_brief:install_point_ssg:instruction_instal_mirror [2025/05/23 14:00] (текущий) – ↷ Страница перемещена из dpi:dpi_brief:network_preparation:install_point_ssg:instruction_instal_mirror в dpi:dpi_brief:install_point_ssg:instruction_instal_mirror elena.krasnobryzh | ||
|---|---|---|---|
| Строка 1: | Строка 1: | ||
| + | ====== Инструкция по установке СКАТ по схеме на зеркало трафика====== | ||
| + | {{indexmenu_n> | ||
| + | - Подготовьте сервер согласно [[dpi: | ||
| + | - Установите и настройте [[veos: | ||
| + | - Установите [[veos: | ||
| + | - В [[dpi: | ||
| + | - После их установки необходимо внести следующие параметры в **'' | ||
| + | |||
| + | Допустим, | ||
| + | *'' | ||
| + | *'' | ||
| + | |||
| + | Для настройки DPI в режиме зеркалирования в конфигурации нужно указать следующее: | ||
| + | |||
| + | Установить в конфигурации для входящих портов '' | ||
| + | <code bash> | ||
| + | in_dev=01-00.0: | ||
| + | </ | ||
| + | |||
| + | Установить в конфигурации для исходящих портов '' | ||
| + | <code bash> | ||
| + | tap_dev=01-00.3 | ||
| + | </ | ||
| + | |||
| + | Указать режим работы --- асимметричный: | ||
| + | <code bash> | ||
| + | asym_mode=1 | ||
| + | </ | ||
| + | |||
| + | Указать направление ответов '' | ||
| + | <code bash> | ||
| + | emit_direction=2 | ||
| + | tap_mode=2 | ||
| + | </ | ||
| + | |||
| + | <note important> | ||
| + | |||
| + | Указать, | ||
| + | <code bash> | ||
| + | strip_tap_tags=1 | ||
| + | </ | ||
| + | | ||
| + | Прописать смену MAC: | ||
| + | <code bash> | ||
| + | replace_source_mac=00: | ||
| + | replace_destination_mac=78: | ||
| + | </ | ||
| + | |||
| + | Установить количество повторов, | ||
| + | <code bash> | ||
| + | emit_duplication=3 | ||
| + | #Где 3 - это количество повторов (дублей) пакета с редиректом или блокировкой | ||
| + | </ | ||
| + | |||
| + | ===== Схема реализации и описание работы ===== | ||
| + | {{ dpi: | ||
| + | |||
| + | <note important> | ||
| + | |||
| + | ===== Заголовок ответного IP пакета ===== | ||
| + | * **Destination MAC** --- MAC адрес порта маршрутизатора, | ||
| + | * **Source MAC** --- MAC адрес карты '' | ||
| + | * **Source IP** --- IP адрес запрещенного ресурса IP2. | ||
| + | * **Destination IP** --- IP адрес пользователя IP1. | ||
| + | |||
| + | ===== Пример настройки маршрутизатора ===== | ||
| + | Порт на маршрутизаторе, | ||
| + | |||
| + | Пример конфигурации: | ||
| + | В сторону Juniper MX подключен '' | ||
| + | <code bash> | ||
| + | #На стороне MX настройки: | ||
| + | description from_SKAT_redirect; | ||
| + | unit 0 { | ||
| + | family inet { | ||
| + | address a.b.c.d/30; | ||
| + | } | ||
| + | } | ||
| + | </ | ||
| + | |||
| + | ===== Сбор статистики ===== | ||
| + | <code bash> | ||
| + | # | ||
| + | netflow=8 | ||
| + | netflow_full_collector_type=2 | ||
| + | netflow_dev=eth3 | ||
| + | netflow_timeout=20 | ||
| + | netflow_full_collector=172.18.254.124: | ||
| + | netflow_rate_limit=30 | ||
| + | netflow_passive_timeout=40 | ||
| + | netflow_active_timeout=120 | ||
| + | |||
| + | # | ||
| + | ipfix_dev=eth3 | ||
| + | ipfix_tcp_collectors=172.18.254.124: | ||
| + | |||
| + | #SIP | ||
| + | ipfix_meta_tcp_collectors=172.18.254.124: | ||
| + | rlimit_fsize=32000000000</ | ||
| + | Дальнейшие настройки производятся в зависимости от того, какие компоненты планируется использовать. Настройки описаны в разделе [[dpi: | ||