Различия
Показаны различия между двумя версиями страницы.
| Предыдущая версия справа и слеваПредыдущая версияСледующая версия | Предыдущая версия | ||
| dpi:faq:first_install:install_mirror_mode [2019/03/04 10:36] – lexx26 | dpi:faq:first_install:install_mirror_mode [2021/02/26 08:10] (текущий) – удалено kkatanov | ||
|---|---|---|---|
| Строка 1: | Строка 1: | ||
| - | ====== Схема установки СКАТ на зеркало трафика ====== | ||
| - | {{indexmenu_n> | ||
| - | (SPAN порты или оптический сплиттер) | ||
| - | {{ : | ||
| - | |||
| - | |||
| - | При обнаружении запроса на запрещенный ресурс СКАТ отправляет HTTP Redirect для переадресации запроса на страницу-заглушку. | ||
| - | |||
| - | ===== Заголовки пакета: | ||
| - | |||
| - | * Destination MAC - MAC адрес порта маршрутизатора, | ||
| - | * Source MAC - MAC адрес карты out_dev | ||
| - | * Source IP - IP адрес запрещенного ресурса IP2 | ||
| - | * Destination IP - IP адрес пользователя IP1 | ||
| - | |||
| - | Номер Vlan может быть сохранен либо сброшен. | ||
| - | |||
| - | В сторону IP2 (запрещенного ресурса) направляется пакет TCP RST, который сбрасывает соединение. | ||
| - | Блокировка (HTTPS) и переадресация (HTTP) происходит, | ||
| - | |||
| - | ===== Настройка маршрутизатора ===== | ||
| - | Порт на маршрутизаторе, | ||
| - | |||
| - | Пример конфигурации: | ||
| - | В сторону Juniper MX подключен eth1 | ||
| - | * На стороне MX настройки: | ||
| - | * description from_SKAT_redirect; | ||
| - | * unit 0 { | ||
| - | * family inet { | ||
| - | * address a.b.c.d/30; | ||
| - | * } | ||
| - | * } | ||
| - | |||
| - | |||
| - | |||
| - | |||
| - | ====== Пример конфигурирования СКАТ ====== | ||
| - | Изменение настроек осуществляется с помощью редактирования файла конфигурации __**/ | ||
| - | Допустим СКАТ подключен сл. образом: | ||
| - | dna1, | ||
| - | dna0 - подключен к маршрутизатору, | ||
| - | |||
| - | Для настройки DPI работы в режиме работы - зеркалирования, | ||
| - | |||
| - | установить в конфигурации для входящих портов, | ||
| - | |||
| - | in_dev=dna1: | ||
| - | |||
| - | установить в конфигурации для исходящих портов, | ||
| - | |||
| - | tap_dev=dna0 | ||
| - | |||
| - | Указать режим работы -асимметричный: | ||
| - | asym_mode=1 | ||
| - | | ||
| - | указать направление ответов tap_dev: | ||
| - | emit_direction=2 | ||
| - | tap_mode=2 | ||
| - | |||
| - | указать что необходимо сбрасывать vlan: | ||
| - | strip_tap_tags=1 | ||
| - | | ||
| - | прописать смену MAC: | ||
| - | replace_source_mac=00: | ||
| - | replace_destination_mac=78: | ||
| - | |||
| - | Установите к-во повторов, | ||
| - | emit_duplication=3 | ||
| - | где 3 - это количество повторов (дублей) пакета с редиректом или блокировкой | ||
| - | |||
| - | Для отправки ответов в режиме зеркалирования, | ||