Содержание

Услуги Услуга 12 Запись PCAP

Управление записью PCAP

Опция локальной записи дампа трафика a формате PCAP позволяет проводить запись сетевого трафика в реальном времени и может использоваться для мониторинга трафика в целях диагностики.

При записи трафика предъявляются повышенные требования к дисковой подсистеме. Также происходит дополнителное потребление памяти и ресурсов CPU.

12 услуга включает запись PCAP для всего трафика абонента. Файлы PCAP сохраняются в каталог, указанный параметром ajb_udpi_path в файле fastdpi.conf:

ajb_udpi_path
В 12 услуге запись PCAP выполняется на уровне абонента после завершения обработки трафика, когда к абоненту уже применены полисинг и услуги.

При активном параметре ajb_reserved=1 можно управлять запуском и остановкой записи PCAP на платформе с помощью утилиты для SM fdpi_ctrl.

fdpi_ctrl setenv --ajb_save_url  1
fdpi_ctrl setenv --ajb_save_udpi 1

Включение записи:

fdpi_ctrl load --service 12 --ip 192.168.1.1
fdpi_ctrl load --service 12 --login USER101

Отключение записи:

fdpi_ctrl del --service 12 --ip 192.168.1.1
fdpi_ctrl del --service 12 --login USER101

Включение записи PCAP с сетевого порта

Для записи трафика непосредственно с сетевого порта используйте команду:

fdpi_cli dev pcap <dev-name> rx|tx|any|off

Где:

Создаваемые PCAP-файлы имеют следующие префиксы:

Включение записи PCAP по IP и CIDR

Активировать запись трафика по IP или CIDR (0.0.0.0/0 - для записи всего трафика)

ajb_save_ip=192.168.0.0/24

Это горячий параметр и данный список можно изменять на лету командой service fastdpi reload

ajb_save_ip работает независимо от абонента на самом входе и пишет весь абонентский трафик до того как к нему были применены сервисы и полисинг.

Если указать настроечный параметр

ajb_reserved=1

то память под буфер записи резервируется заранее (при старте DPI) и становится возможным активировать и останавливать запись данных на лету, изменяя значение параметров ajb_save_url, ajb_save_udpi и ajb_save_ip

Для записи данных в PCAP формате в конфигурационно файле /etc/dpi/fastdpi.conf настраиваются следующие параметры:

ajb_save_udpi=1
ajb_save_udpi_proto=OSPFIGP:ospf-lite
ajb_udpi_path=/var/dump/dpi

где

Для применения параметров выполнить service fastdpi reload

Также можно подключать услугу 12 (запись трафика) индивидуально по каждому абоненту.

Маска создания индексов для pcap файлов:

ajb_pcap_ind_mask=0 // не создаются
ajb_pcap_ind_mask=1 // по IPv4
ajb_pcap_ind_mask=2 // по IPv6
ajb_pcap_ind_mask=3 // по IPv4 и по IPv6

Это горячее поле и данный список можно изменять на лету командой service fastdpi reload

Включение записи PCAP по VLAN

Управление записью PCAP по VLAN осуществляется параметром:

ajb_save_vlan

Возможные значения:

Поддерживается одна активная запись отбора для записи.
Ротация осуществляется на общих условиях (аналогично ajb_save_ip).

Индексация PCAP файлов

Для ускорения поиска данных в PCAP-файлах можно включить создание индексного файла, задав параметр ajb_pcap_ind_mask в файле /etc/dpi/fastdpi.conf:

ajb_pcap_ind_mask=1

Возможные значения:

Если для того же абонента используются другие методы записи (ajb_save_udpi или ajb_save_ip), поле SESSION_ID не будет записываться в индексный файл.
Минимальный размер PCAP-файла составляет 100 MB.