Обработка зеркалированного трафика позволяет исключить воздействие DPI на реальный трафик. В режиме обработки только зеркала трафика поддреживается:
Рекомендуется использовать оптические сплиттеры для отправки зеркала трафика на СКАТ, тем самым есть возможность разделить направление upload (трафик от абонента) и download (трафик к абоненту) по разным физическим портам на СКАТ:
Пример схемы и настройка фильтрации описаны в разделе: Инструкция по установке СКАТ на зеркало трафика.
Чтобы отключить пересылку трафика между портами in_dev ↔ out_dev используется настройка:
tap_mode=1
Чтобы включить отправку ответов TCP RST и HTTP Redirect с отдельного tap_dev портаиспользуется настройка:
tap_mode=2
Важно, что в режиме tap_mode=2 пересылка меджду in_dev ↔ out_dev останется.
В режиме фильтрации на зеркале DPI конкурирует с оригинальным сайтом по скорости ответа и не может подавить (drop) оригинальный запрос, то возможны пропуски в фильтрации из-за потерь пакетов в линии между tap_dev портом и абонентом в процессе доставки абоненту. Чтобы уменьшить эту вероятность используйте настройку:
emit_duplication=3
где 3 - это количество повторов (дублей) пакета с редиректом или блокировкой.