Это старая версия документа!
Версия 14.0 Shooting Stars
Изменения в версии 14.0
DPI
- [DPI] Переход на DPDK 24.11, поддержка новых сетевых карт (Intel E830 200G, Intel E610, Napatech SmartNIC). Описание
- [DPI] Добавлены новые протоколы: AGORA_STREAMS(49314), AZAR_CALL(49315), WECHAT_CALL(49316), TEAMS_CALL(49317). Список протоколов
- [DPI] Улучшена поддержка протоколов LINE_CALL, VYKE_CALL. Список протоколов
- [DPI] Исправлена работа smartdrop
- [DPI] Добавлена валидация для сложносоставных протоколов. Список протоколов
- [DPDK] Максимальное число диспетчеров увеличено до 32. Описание
- [DPI] Добавлены облачные протоколы с идентификаторами 55296..58367
- [DPI] Добавлен протокол DOQ 49318 (DNS-over-QUIC)
- [DPDK] Удалены выделенные mempool. Опция fastdpi.conf
dpdk_emit_mempool_sizeобъявлена устаревшей и более не используется. - [DPI] Понижен приоритет определения
telegram_tls - [DPI] Улучшено детектирование
WECHATиWECHAT_CALL - [DPI] Добавлен протокол FakeTLS (49319) c валидацией
- [VLAN-Rule] Перенос данных vlan group из UDR в SDR. Глобальные правила для vlan drop/pass/hide/permit, заданные прежней CLI-командой
vlan group, сконвертированы и перенесены из UDR в SDR c удалением из UDR. Описание - До 14 версии используется только одна встроенная база данных UDR (User Data Repository) предназначена для постоянного хранения данных об услугах, полисингах и других настройках FastDPI.
С 14 Версии вводится разделение UDR на UDR и SDR. Разделение происходит автоматически при обновлении версии.
SDR (System Data Repository) предназначена для хранения настроек FastDPI, не связанных с абонентами. Можно считать, что SDR является продолжением fastdpi.conf. Никакой специальной активации SDR не требуется — необходимые .mdb-файлы создаются автоматически при включении соответствующего режима в fastdpi.conf. - [VLAN] VLAN rules — добавлены CLI-команды. Описание
- [VRRP] Исправлено: корректная обработка изменения опции
vrrp_enable - [SNMP] Создан модуль мониторинга компонентов системы по SNMP
- [IPv6] Добавлена возможность определения направления в комбинированном трафике (IN+OUT в одном порту) на основе признака local для IP-адресов. Включается опцией
combined_io_direction_mode - [VLAN-Rule] Добавлена поддержка 'any' вместо '*' при описании диапазона VLAN. Описание
- [DPI][LOG] Сообщение о нехватке ssl парсеров пишется в slave лог не на каждое событие, а с периодичностью 1/50000
- [DPI] Добавлены протоколы ZALO_CALL(49320) and VK_CALL(49321)
- [DPI] Исправлена работа блокировки в режиме hard для SSL
- [DNS] Добавлена возможность подстановки/блокировки/отброса DNS запросов A, AAAA, MX, HTTPS. Описание
- [DPI] Добавлен протокол BIGO_CDN(49324)
- [DPI] Добавлена поддержка UDP для BIGOTV
- [DPDK] Удаление устаревших настроек rx channels и связанных с ними проверок
- [PCAP] Добавлена возможность сохранять трафик заданного vlan с помощью параметра
ajb_save_vlan. Описание
BRAS
- [BRAS] Поддержка DHCP-Dual. Описание
- [BRAS] Поддержка терминации L2TP. Описание
- [BRAS][PPP] Ключ PPP-сессий сделан составным:
l2subs_id+tunnel-IP. Для PPPoE-сессий туннельного IP нет (tunnel-IP=0). CLI-команды, принимающие в качестве ключаsubs_id(subs prop show,l2tp show session,l2tp termи пр.) теперь могут возвратить несколько записей с одинаковымl2subs_id. Описание - [BRAS][subs_grooming] Исправлено: возможное падение из-за гонки при остановке fastDPI
- [BRAS][DHCP] Исправлено: падение при разборе ответа Framed-Pool Renew, если в ответе нет DHCP опций
- [BRAS] Исправлена совместимость с прежним форматом 18 услуги, где было меньше протоколов и оба поля в профиле нужно было заполнять
- [BRAS][Framed-Route] Исправлено: возможная корка при освобождении памяти
- [BRAS] Рефакторинг связи с PCRF: в новой реализации все подключения равнозначны, ошибка на любом из них приводит к переподключению всех соединений и переходу на другой PCRF. Добавлены CLI-команды:
pcrf connect show— вывод текущего состояния и накопленной статистики по соединениям c PCRF.- Принудительное подключение к указанному PCRF
pcrf connect switch [<pcrf_index>], где<pcrf_indxed>— индекс строки соединения в параметреauth_server. Если<pcrf_indxed>не указан — полагается равным 0.
Описание
- [PCRF][PPP][Framed-pool] Добавлено: в DHCP-опцию
Client-Idвключается такжеtunnel-IPкак часть идентификатора абонента. Подробнее в разделах Поддержка IPv4-пулов и Поддержка IPv6-пулов - [PCRF][Acct] Исправлено: отключение отправки Interim-Update. Явное задание
Acct-Interim-Interval = 0в ответе Радиуса должно отключать отправку Interim-Update. Подробнее в разделах acct-interim-interval, PPPoE Radius Access-Request - [PCRF] Добавлена поддержка задания услуги 19 "Подмена DNS", профиль обязателен. Описание
- [BRAS][DHCP] Изменено: алгоритм скользящего окна для rate limit
- [BRAS] Исправлено: ошибка при сравнении времени при загрузке ip_prop из UDR
- [Acct] Добавлен атрибут
VASExperts-Service-Type. Radius acct start/interim/stop в атрибутеVASExperts-Service-Typeпередается тип авторизации. Описание - [PCRF][L2TP] Исправлено: атрибуты NAS для L2TP при авторизации
- [BRAS][L2TP] Исправлено: data race при закрытии сессии
- [BRAS][L2TP] Исправлено: data race при создании туннеля
- [BRAS][L2TP] Исправлено: поле длины в заголовке L2TP для data-пакетов. Согласно RFC, в data-пакетах поле len L2TP-заголовка является опциональным. Некоторые реализации client L2TP не понимают data-пакеты с полем len в L2TP-заголовке. Это исправление корректирует поведение FastDPI: если data-пакеты от абонента приходят без поля len, то и СКАТ будет посылать data-пакеты без этого поля. Если же data-пакеты от абонента содержат поле len, СКАТ также будет его включать.
- [BRAS] Исправлено: отправка команд из
pending_queue. В некоторых случаях (например, при переходе состояний pcrf-монитораinitial → connected) не вызывалась отправка команд изpending_queue, что приводило к "зависанию" команды в очереди на неопределенное время (до переподключения в результате ошибки сокета).
CLI
- [VASE_CLI] Создан универсальный CLI для управления DPI, BRAS, DHCP(KEA), ROUTER(BIRD) с поддержкой авторизации и логгирования команд в TACACS (требуется VEOS 8.x). Описание
- [CLI] Добавлена поддержка
subs_idв командыdhcp show,dhcp reauth,dhcp6 show,dhcp6 reauthиdhcp disconnect. Описание - В CLI-команду
dev infoдобавлено имя LAG, в который входит порт. Описание - [CLI] Добавлены команды вывода свойств и статистики mempool
hal mempool props hal mempool statДля вывода статистики mempool требуется сборка DPDK с включенным сбором статистики
- [CLI] Добавлено: команда
stat flow ip6вывода статистики по IPv6 flow. Описание - [CLI] Добавлено: команда
stat flow ip4вывода статистики по IPv4 flow. Аналог вывода вfastdpi_stat.log. Описание - [CLI] Добавлена команда
stat netflow. Вывод общей статистики по Netflow/IPFIX (то же, что выводится вfastdpi_stat.logв разделе "Statistics on NFLW_export"). Описание - [CLI] Добавлена команда
stat firewall. Описание
IPFIX
- [IPFIX/Neflow] Добавлена возможность изменения параметров IPFIX/Netflow без перезагрузки fastDPI с помощью параметра
ipfix_reserved. Описание - [IPFIX] Добавлена агрегация сообщений для IPFIX потоков FullFlow/DNS/META/NAT
- [IPFIX] Добавлен параметр
ipfix_mtu_limit, ограничивающий для udp-пакетов IPFIX максимальный размер передаваемого сообщения. Подробнее: Настройка экспорта Clickstream, Настройка экспорта Full NetFlow в формате IPFIX - [IPFIX DNS] В IPFIX DNS добавлены новые элементы 224 (ipTotalLength) и 43823:3206 (DNS transaction id). Описание
- [IPFIX] Исправлены ошибки реинициализации IPFIX экспортеров
- [IPFIX DNS] Добавлена возможность отправки DNS MX ответов по IPFIX. Включается путем установки 3 бита (4) параметра
ajb_save_dns. Описание - [IPFIX] Исправлена ошибка формирования ExportTime в IPFIX Fullflow
- [IPFIX] Добавлена настраиваемая отправка счетчиков drop octets/packets при формировании IPFIX fullflow. Описание
RADIUS
- [FastRadius] Можно задать
bind_ipv6_addressиbind_ipv6_subnetодновременно. При наличии маски 128 в Framed-IPv6-Prefix она не проверяется на ограничение по значениюbind_ipv6_subnet. Описание
Router
- [Router] Анонсирование белых адресов абонентов для NAT 1:1 по одному и после авторизации. Описание
- [Router] Исправлено: перехват и отвод IPv6-пакетов на tap-интерфейсы. Link-local адреса не отводились на tap, даже если это явно задано в настройках
router.subnet6.
Утилиты
- [DPIUTILS] Обновлена утилита checknat. Описание
- [DPIUTILS] Обновлена утилита dns2dic с поддержкой блокировки доменов. Описание
Ключевые слова: релиз, список изменений, версия, список версий, список релизов, версия продукта, версия ПО, выпуск версии, обновление, изменения в версии, changelog, release notes, что нового, новые возможности, улучшения, исправления, багфиксы, исправление ошибок, совместимость, обновление системы
Была ли полезна эта информация?