Различия
Показаны различия между двумя версиями страницы.
| Следующая версия | Предыдущая версия | ||
| dpi:opt_cgnat:abuse_letters [2024/03/14 08:43] – создано elena.krasnobryzh | dpi:opt_cgnat:abuse_letters [2025/10/31 09:04] (текущий) – elena.krasnobryzh | ||
|---|---|---|---|
| Строка 1: | Строка 1: | ||
| - | ======abuse_letters====== | + | ======Работа с NAT Flow. Как найти абонента за NAT====== |
| + | {{indexmenu_n> | ||
| + | |||
| + | <note tip> | ||
| + | - [[dpi: | ||
| + | - [[dpi: | ||
| + | **Лицензии**: | ||
| + | * СКАТ: CG-NAT — Трансляция сетевых адресов и выгрузка статистики в формате IPFIX | ||
| + | * QoE: Cбор статистики NAT Flow, сжатие, | ||
| + | Описание настройки NAT Flow в QoE: [[dpi: | ||
| + | |||
| + | =====Пример работы с abuse letters===== | ||
| + | Ищем конкретного абонента, | ||
| + | В письме с abuse, как правило, | ||
| + | Нужно сделать **2 шага** — найти в abuse письме необходимые признаки и по ним в GUI СКАТ идентифицировать абонента. | ||
| + | |||
| + | ==== Шаг 1. Ищем в письме ==== | ||
| + | - Адрес из своего NAT-пула (source IP). | ||
| + | - Адрес атакуемого ресурса (destination IP) | ||
| + | - Время активности на атакуемом ресурсе //(с учетом часовых поясов!)// | ||
| + | |||
| + | * **Пример 1.** \\ {{dpi: | ||
| + | |||
| + | * ** Пример 2.** \\ {{dpi: | ||
| + | |||
| + | Еще из полезного в письме может быть: | ||
| + | - Причина abuse \\ {{dpi: | ||
| + | - История abuse (если активность была неоднократной) \\ {{dpi: | ||
| + | |||
| + | Это может помочь понять масштаб проблемы и выявлять аналогичные проблемы в сети. | ||
| + | |||
| + | ==== Шаг 2. Ищем активность абонента в GUI СКАТ ==== | ||
| + | Задача — определить по логам, какой абонент за NAT-пулом (source IP), указанным в письме, | ||
| + | |||
| + | Перед началом поиска стоит проверить 2 факта: | ||
| + | - Данный NAT-пул заведен на CG-NAT СКАТ. \\ {{dpi: | ||
| + | - Время хранения логов NAT захватывает время abuse-активности. Посмотреть и настроить \\ {{dpi: | ||
| + | |||
| + | Далее в GUI СКАТ необходимо открыть раздел NAT flow, выбрать период, | ||
| + | * {{dpi: | ||
| + | |||
| + | * {{dpi: | ||
| + | < | ||