Различия
Показаны различия между двумя версиями страницы.
Предыдущая версия справа и слеваПредыдущая версияСледующая версия | Предыдущая версия | ||
dpi:faq:first_install:install_mirror_mode [2019/03/04 10:35] – lexx26 | dpi:faq:first_install:install_mirror_mode [2021/02/26 08:10] (текущий) – удалено kkatanov | ||
---|---|---|---|
Строка 1: | Строка 1: | ||
- | ====== Схема установки СКАТ на зеркало трафика ====== | ||
- | {{indexmenu_n> | ||
- | (SPAN порты или оптический сплиттер) | ||
- | {{ : | ||
- | |||
- | При обнаружении запроса на запрещенный ресурс СКАТ отправляет HTTP Redirect для переадресации запроса на страницу-заглушку. | ||
- | |||
- | ===== Заголовки пакета: | ||
- | |||
- | * Destination MAC - MAC адрес порта маршрутизатора, | ||
- | * Source MAC - MAC адрес карты out_dev | ||
- | * Source IP - IP адрес запрещенного ресурса IP2 | ||
- | * Destination IP - IP адрес пользователя IP1 | ||
- | |||
- | Номер Vlan может быть сохранен либо сброшен. | ||
- | |||
- | В сторону IP2 (запрещенного ресурса) направляется пакет TCP RST, который сбрасывает соединение. | ||
- | Блокировка (HTTPS) и переадресация (HTTP) происходит, | ||
- | |||
- | ===== Настройка маршрутизатора ===== | ||
- | Порт на маршрутизаторе, | ||
- | |||
- | Пример конфигурации: | ||
- | В сторону Juniper MX подключен eth1 | ||
- | * На стороне MX настройки: | ||
- | * description from_SKAT_redirect; | ||
- | * unit 0 { | ||
- | * family inet { | ||
- | * address a.b.c.d/30; | ||
- | * } | ||
- | * } | ||
- | |||
- | |||
- | |||
- | |||
- | ====== Пример конфигурирования СКАТ ====== | ||
- | Изменение настроек осуществляется с помощью редактирования файла конфигурации __**/ | ||
- | Допустим СКАТ подключен сл. образом: | ||
- | dna1, | ||
- | dna0 - подключен к маршрутизатору, | ||
- | |||
- | Для настройки DPI работы в режиме работы - зеркалирования, | ||
- | |||
- | установить в конфигурации для входящих портов, | ||
- | |||
- | in_dev=dna1: | ||
- | |||
- | установить в конфигурации для исходящих портов, | ||
- | |||
- | tap_dev=dna0 | ||
- | |||
- | Указать режим работы -асимметричный: | ||
- | asym_mode=1 | ||
- | | ||
- | указать направление ответов tap_dev: | ||
- | emit_direction=2 | ||
- | tap_mode=2 | ||
- | |||
- | указать что необходимо сбрасывать vlan: | ||
- | strip_tap_tags=1 | ||
- | | ||
- | прописать смену MAC: | ||
- | replace_source_mac=00: | ||
- | replace_destination_mac=78: | ||
- | |||
- | Установите к-во повторов, | ||
- | emit_duplication=3 | ||
- | где 3 - это количество повторов (дублей) пакета с редиректом или блокировкой | ||
- | |||
- | Для отправки ответов в режиме зеркалирования, |