Управление записью PCAP [Документация VAS Experts]

Управление записью PCAP

Опция локальной записи дампа трафика a формате PCAP позволяет проводить запись сетевого трафика в реальном времени и может использоваться для мониторинга трафика в целях диагностики.

При записи трафика предъявляются повышенные требования к дисковой подсистеме. Также происходит дополнителное потребление памяти и ресурсов CPU.

12 услуга включает запись PCAP для всего трафика абонента. Файлы PCAP сохраняются в каталог, указанный параметром ajb_udpi_path в файле fastdpi.conf:

ajb_udpi_path
В 12 услуге запись PCAP выполняется на уровне абонента после завершения обработки трафика, когда к абоненту уже применены полисинг и услуги.

При активном параметре ajb_reserved=1 можно управлять запуском и остановкой записи PCAP на платформе с помощью утилиты для SM fdpi_ctrl.

fdpi_ctrl setenv --ajb_save_url  1
fdpi_ctrl setenv --ajb_save_udpi 1

Включение записи:

fdpi_ctrl load --service 12 --ip 192.168.1.1
fdpi_ctrl load --service 12 --login USER101

Отключение записи:

fdpi_ctrl del --service 12 --ip 192.168.1.1
fdpi_ctrl del --service 12 --login USER101

Включение записи PCAP с сетевого порта

Для записи трафика непосредственно с сетевого порта используйте команду:

fdpi_cli dev pcap <dev-name> rx|tx|any|off

Где:

  • rx — записывать пакеты, принятые портом.
  • tx — записывать пакеты, отправляемые через порт.
  • any — записывать как входящий, так и исходящий трафик.
  • off — завершить запись.

Создаваемые PCAP-файлы имеют следующие префиксы:

  • rx-<dev-name> — запись входящего трафика.
  • tx-<dev-name> — запись исходящего трафика.

Включение записи PCAP по IP и CIDR

Активировать запись трафика по IP или CIDR (0.0.0.0/0 - для записи всего трафика)

ajb_save_ip=192.168.0.0/24

Это горячий параметр и данный список можно изменять на лету командой service fastdpi reload

ajb_save_ip работает независимо от абонента на самом входе и пишет весь абонентский трафик до того как к нему были применены сервисы и полисинг.

Если указать настроечный параметр

ajb_reserved=1

то память под буфер записи резервируется заранее (при старте DPI) и становится возможным активировать и останавливать запись данных на лету, изменяя значение параметров ajb_save_url, ajb_save_udpi и ajb_save_ip

Для записи данных в PCAP формате в конфигурационно файле /etc/dpi/fastdpi.conf настраиваются следующие параметры:

ajb_save_udpi=1
ajb_save_udpi_proto=OSPFIGP:ospf-lite
ajb_udpi_path=/var/dump/dpi

где

  • ajb_save_udpi=1 - активировать запись трафика по списку протоколов
  • ajb_udpi_path=/var/dump/dpi - место размещения файлов с записью (по умолчанию /var/dump/dpi)
  • ajb_save_udpi_proto=OSPFIGP:ospf-lite - список записываемых протоколов в виде тестовых или цифровых идентификаторов, для записи всего трафика используется параметр everything

Для применения параметров выполнить service fastdpi reload

Также можно подключать услугу 12 (запись трафика) индивидуально по каждому абоненту.

Маска создания индексов для pcap файлов:

  • 0 - не создаются
  • 1 - по IPv4
  • 2 - по IPv6
  • 3 - по IPv4 и по IPv6
ajb_pcap_ind_mask=0 // не создаются
ajb_pcap_ind_mask=1 // по IPv4
ajb_pcap_ind_mask=2 // по IPv6
ajb_pcap_ind_mask=3 // по IPv4 и по IPv6

Это горячее поле и данный список можно изменять на лету командой service fastdpi reload

Включение записи PCAP по VLAN

Управление записью PCAP по VLAN осуществляется параметром:

ajb_save_vlan

Возможные значения:

  • n — запись в PCAP только с условием vlan-id == n (qinq записываться не будет, даже если svlan-id == n)
  • n.m — запись в PCAP только при svlan-id == n, cvlan-id == m
  • n.0 — запись в PCAP при svlan-id == n, cvlan-id == any

Поддерживается одна активная запись отбора для записи.
Ротация осуществляется на общих условиях (аналогично ajb_save_ip).

Индексация PCAP файлов

Для ускорения поиска данных в PCAP-файлах можно включить создание индексного файла, задав параметр ajb_pcap_ind_mask в файле /etc/dpi/fastdpi.conf:

ajb_pcap_ind_mask=1

Возможные значения:

  • 0 — индекс не создается (по умолчанию).
  • 1 — индексируются IPv4-пакеты.
  • 2 — индексируются IPv6-пакеты.
  • 3 — индексируются IPv4- и IPv6-пакеты.
Если для того же абонента используются другие методы записи (ajb_save_udpi или ajb_save_ip), поле SESSION_ID не будет записываться в индексный файл.
Минимальный размер PCAP-файла составляет 100 MB.

Была ли полезна эта информация?