Управление записью PCAP
Опция локальной записи дампа трафика a формате PCAP позволяет проводить запись сетевого трафика в реальном времени и может использоваться для мониторинга трафика в целях диагностики.
12 услуга включает запись PCAP для всего трафика абонента. Файлы PCAP сохраняются в каталог, указанный параметром ajb_udpi_path в файле fastdpi.conf:
ajb_udpi_path
При активном параметре ajb_reserved=1 можно управлять запуском и остановкой записи PCAP на платформе с помощью утилиты для SM fdpi_ctrl.
fdpi_ctrl setenv --ajb_save_url 1 fdpi_ctrl setenv --ajb_save_udpi 1
Включение записи:
fdpi_ctrl load --service 12 --ip 192.168.1.1 fdpi_ctrl load --service 12 --login USER101
Отключение записи:
fdpi_ctrl del --service 12 --ip 192.168.1.1 fdpi_ctrl del --service 12 --login USER101
Включение записи PCAP с сетевого порта
Для записи трафика непосредственно с сетевого порта используйте команду:
fdpi_cli dev pcap <dev-name> rx|tx|any|off
Где:
rx— записывать пакеты, принятые портом.tx— записывать пакеты, отправляемые через порт.any— записывать как входящий, так и исходящий трафик.off— завершить запись.
Создаваемые PCAP-файлы имеют следующие префиксы:
rx-<dev-name>— запись входящего трафика.tx-<dev-name>— запись исходящего трафика.
Включение записи PCAP по IP и CIDR
Активировать запись трафика по IP или CIDR (0.0.0.0/0 - для записи всего трафика)
ajb_save_ip=192.168.0.0/24
Это горячий параметр и данный список можно изменять на лету командой service fastdpi reload
ajb_save_ip работает независимо от абонента на самом входе и пишет весь абонентский трафик до того как к нему были применены сервисы и полисинг.
Если указать настроечный параметр
ajb_reserved=1
то память под буфер записи резервируется заранее (при старте DPI) и становится возможным активировать и останавливать запись данных на лету, изменяя значение параметров ajb_save_url, ajb_save_udpi и ajb_save_ip
Для записи данных в PCAP формате в конфигурационно файле /etc/dpi/fastdpi.conf настраиваются следующие параметры:
ajb_save_udpi=1 ajb_save_udpi_proto=OSPFIGP:ospf-lite ajb_udpi_path=/var/dump/dpi
где
- ajb_save_udpi=1 - активировать запись трафика по списку протоколов
- ajb_udpi_path=/var/dump/dpi - место размещения файлов с записью (по умолчанию /var/dump/dpi)
- ajb_save_udpi_proto=OSPFIGP:ospf-lite - список записываемых протоколов в виде тестовых или цифровых идентификаторов, для записи всего трафика используется параметр everything
Для применения параметров выполнить service fastdpi reload
Маска создания индексов для pcap файлов:
- 0 - не создаются
- 1 - по IPv4
- 2 - по IPv6
- 3 - по IPv4 и по IPv6
ajb_pcap_ind_mask=0 // не создаются ajb_pcap_ind_mask=1 // по IPv4 ajb_pcap_ind_mask=2 // по IPv6 ajb_pcap_ind_mask=3 // по IPv4 и по IPv6
Это горячее поле и данный список можно изменять на лету командой service fastdpi reload
Включение записи PCAP по VLAN
Управление записью PCAP по VLAN осуществляется параметром:
ajb_save_vlan
Возможные значения:
n— запись в PCAP только с условиемvlan-id == n(qinq записываться не будет, даже еслиsvlan-id == n)n.m— запись в PCAP только приsvlan-id == n,cvlan-id == mn.0— запись в PCAP приsvlan-id == n,cvlan-id == any
Поддерживается одна активная запись отбора для записи.
Ротация осуществляется на общих условиях (аналогично ajb_save_ip).
Индексация PCAP файлов
Для ускорения поиска данных в PCAP-файлах можно включить создание индексного файла, задав параметр ajb_pcap_ind_mask в файле /etc/dpi/fastdpi.conf:
ajb_pcap_ind_mask=1
Возможные значения:
- 0 — индекс не создается (по умолчанию).
- 1 — индексируются IPv4-пакеты.
- 2 — индексируются IPv6-пакеты.
- 3 — индексируются IPv4- и IPv6-пакеты.
ajb_save_udpi или ajb_save_ip), поле SESSION_ID не будет записываться в индексный файл.
Была ли полезна эта информация?