{{tag>Услуги "Услуга 12" "Запись PCAP"}}
====== Управление записью PCAP======
{{indexmenu_n>16}}
Опция локальной записи дампа трафика a формате PCAP позволяет проводить запись сетевого трафика в реальном времени и может использоваться для мониторинга трафика в целях диагностики.
При записи трафика предъявляются повышенные требования к дисковой подсистеме. Также происходит дополнителное потребление памяти и ресурсов CPU.
12 услуга включает запись PCAP для всего трафика абонента. Файлы PCAP сохраняются в каталог, указанный параметром ''ajb_udpi_path'' в файле ''fastdpi.conf'':
ajb_udpi_path
В 12 услуге запись PCAP выполняется на уровне абонента после завершения обработки трафика, когда к абоненту уже применены полисинг и услуги.
При активном параметре ''ajb_reserved=1'' можно управлять запуском и остановкой записи PCAP на платформе с помощью утилиты для SM ''fdpi_ctrl''.
fdpi_ctrl setenv --ajb_save_url 1
fdpi_ctrl setenv --ajb_save_udpi 1
Включение записи:
fdpi_ctrl load --service 12 --ip 192.168.1.1
fdpi_ctrl load --service 12 --login USER101
Отключение записи:
fdpi_ctrl del --service 12 --ip 192.168.1.1
fdpi_ctrl del --service 12 --login USER101
==== Включение записи PCAP с сетевого порта ====
Для записи трафика непосредственно с сетевого порта используйте команду:
fdpi_cli dev pcap rx|tx|any|off
Где:
* ''rx'' — записывать пакеты, принятые портом.
* ''tx'' — записывать пакеты, отправляемые через порт.
* ''any'' — записывать как входящий, так и исходящий трафик.
* ''off'' — завершить запись.
Создаваемые PCAP-файлы имеют следующие префиксы:
* ''rx-'' — запись входящего трафика.
* ''tx-'' — запись исходящего трафика.
==== Включение записи PCAP по IP и CIDR ====
Активировать запись трафика по IP или CIDR (0.0.0.0/0 - для записи всего трафика)
ajb_save_ip=192.168.0.0/24
Это горячий параметр и данный список можно изменять на лету командой **service fastdpi reload**
''ajb_save_ip'' работает независимо от абонента на самом входе и пишет весь абонентский трафик до того как к нему были применены сервисы и полисинг.
Если указать настроечный параметр
ajb_reserved=1
то память под буфер записи резервируется заранее (при старте DPI) и становится возможным
активировать и останавливать запись данных на лету, изменяя значение параметров
ajb_save_url, ajb_save_udpi и ajb_save_ip
Для записи данных в PCAP формате в конфигурационно файле **///etc/dpi/fastdpi.conf//**
настраиваются следующие параметры:
ajb_save_udpi=1
ajb_save_udpi_proto=OSPFIGP:ospf-lite
ajb_udpi_path=/var/dump/dpi
где
* //ajb_save_udpi=1// - активировать запись трафика по списку протоколов\\
* //ajb_udpi_path=/var/dump/dpi// - место размещения файлов с записью (по умолчанию /var/dump/dpi)\\
* //ajb_save_udpi_proto=OSPFIGP:ospf-lite// - список записываемых протоколов [[dpi:dpi_options:opt_statistics:statistics_info|в виде тестовых или цифровых идентификаторов]], для записи всего трафика используется параметр **everything**
Для применения параметров выполнить **service fastdpi reload**\\
Также можно подключать услугу 12 (запись трафика) [[dpi:dpi_components:platform:li_ctrl|индивидуально по каждому абоненту]].
Маска создания индексов для pcap файлов:
* 0 - не создаются
* 1 - по IPv4
* 2 - по IPv6
* 3 - по IPv4 и по IPv6
ajb_pcap_ind_mask=0 // не создаются
ajb_pcap_ind_mask=1 // по IPv4
ajb_pcap_ind_mask=2 // по IPv6
ajb_pcap_ind_mask=3 // по IPv4 и по IPv6
Это горячее поле и данный список можно изменять на лету командой **service fastdpi reload**
==== Включение записи PCAP по VLAN ====
Управление записью PCAP по VLAN осуществляется параметром:
ajb_save_vlan
Возможные значения:
* ''n'' — запись в PCAP только с условием ''vlan-id == n'' (qinq записываться не будет, даже если ''svlan-id == n'')
* ''n.m'' — запись в PCAP только при ''svlan-id == n'', ''cvlan-id == m''
* ''n.0'' — запись в PCAP при ''svlan-id == n'', ''cvlan-id == any''
Поддерживается одна активная запись отбора для записи.\\
Ротация осуществляется на общих условиях (аналогично ''ajb_save_ip'').
==== Индексация PCAP файлов ====
Для ускорения поиска данных в PCAP-файлах можно включить создание индексного файла, задав параметр ''ajb_pcap_ind_mask'' в файле ''/etc/dpi/fastdpi.conf'':
ajb_pcap_ind_mask=1
Возможные значения:
* 0 — индекс не создается (по умолчанию).
* 1 — индексируются IPv4-пакеты.
* 2 — индексируются IPv6-пакеты.
* 3 — индексируются IPv4- и IPv6-пакеты.
Если для того же абонента используются другие методы записи (''[[dpi:dpi_components:platform:li_ctrl#pcap_по_ip_и_cidr|ajb_save_udpi]]'' или ''[[dpi:dpi_components:platform:li_ctrl#pcap_по_ip_и_cidr|ajb_save_ip]]''), поле ''SESSION_ID'' не будет записываться в индексный файл.
Минимальный размер PCAP-файла составляет 100 MB.