Âíèìàíèå! Ýòî äîêóìåíòàöèÿ ê âåðñèè 3.4. Äëÿ âåðñèè 4.0 ñìîòðèòå çäåñü
Äîêóìåíòàöèÿ
Releases
Áàçà çíàíèé
Ïðèìåðû êîíôèãóðàöèè
|
|
service processor
Ñåðâèñ processor îïèñûâàåò íàñòðîéêè ÿäðà NeTAMS, êîòîðîå è áóäåò ïðîèçâîäèòü ó÷åò.
lookup-delay XXXX
îïðåäåëÿåò ïåðèîäè÷íîñòü, ñ êîòîðîé ñåðâèñ processor áóäåò ïðîñìàòðèâàòü ñïèñîê ñâîèõ NetUnit,
÷òîáû ïðîâåðèòü âðåìÿ ñóùåñòâîâàíèÿ ïîòîêîâ è ñáðîñèòü èõ â áàçó äàííûõ. ×åì ìåíüøå ýòî âðåìÿ,
òåì òî÷íåå èäåò "êâàíòîâàíèå" âðåìåííûõ ïåðèîäîâ, íî òåì áîëüøå íàãðóçêà íà ïðîãðàììó.
Íà ðàçìåð áàçû äàííûõ íå âëèÿåò.
XXX - âðåìÿ â ñåêóíäàõ, ïî óìîë÷àíèþ 30.
flow-lifetime XXXX
îïðåäåëÿåò âðåìÿ æèçíè RAW ïîòîêà. ÷åðåç óêàçàííîå âðåìÿ ïîòîê îáíóëÿåòñÿ, à äàííûå ñóììèðóþòñÿ â
ñòàòèñòèêó è çàïèñûâàþòñÿ â áàçó. ×åì ìåíüøå ìåíüøå ýòî âðåìÿ, òåì ñ áîëüøåé òî÷íîñòüþ çàïèñàíû äàííûå â áàçó,
íî òåì îíà è áîëüøå.
XXX - âðåìÿ â ñåêóíäàõ, ïî óìîë÷àíèþ 300.
policy [oid OID] name NAME
[no] target TARGET
[bw { speed in speed out | speed } ]
îïðåäåëÿåò ïðàâèëî, èëè ïîëèòèêó, ïî êîòîðîé äëÿ äàííîãî îáúåêòà (NetUnit) áóäåò ïðîèçâîäèòüñÿ ôèëüòðàöèÿ
èëè ïîäñ÷åò òðàôèêà.
oid OID - óíèêàëüíûé èäåíòèôèêàòîð ïîëèòèêè, ñîçäàåòñÿ àâòîìàòè÷åñêè
name NAME - íàçâàíèå ïîëèòèêè âèäå ñòðîêè (2-8 ñèìâîëîâ)
hidden - íå îòîáðàæàòü ñòàòèñòèêó äëÿ ýòîé ïîëèòèêè â âûâîäå ñåðâèñà HTML (ïîëåçíî äëÿ ïîëèòèêè ñ target layer7-detect)
target TARGET - ïðàâèëî, ïî êîòîðîìó áóäåò ïðîâîäèòüñÿ ïðîâåðêà ñîîòâåòñòâèÿ ïîëèòèêå.
Åñëè ïåðåä target ñòîèò ôëàæîê no, òî óêàçàííûé TARGET óáèðàåòñÿ èç ñïèñêà.
bw { speed in speed out | speed } - ïîçâîëÿåò îãðàíè÷èâàòü âõîäÿùèé è/èëè èñõîäÿùèé òðàôèê äëÿ
äàííîé fw ïîëèòèêè ïî îòíîøåíèþ ê þíèòó ïî ñêîðîñòè. Îãðàíè÷åíèå íà÷èíàåò ðàáîòàòü, åñëè ïî äàííîé fw ïîëèòèêå áûëî ïðèíÿòî ðåøåíèå DROP.  ýòîì ñëó÷àå ïàêåò ÍÅ ÁÓÄÅÒ îòáðîøåí, à ÂÌÅÑÒÎ ýòîãî îí áóäåò ïðîïóùåí è íà íåãî áóäåò ïðîâåðÿòüñÿ ïðîâåðêà ïî ñêîðîñòè.
Ïàðàìåòð speed óêàçûâàåòñÿ â áèòàõ â ñåêóíäó; ìîæíî ïðèìåíÿòü ìíîæèòåëè K è M äëÿ óêàçàíèÿ
êèëîáèò è ìåãàáèò. Åñëè íå óêàçàíî íàïðàâëåíèå in èëè out, ïîäðàçóìåâàåòñÿ âûñòàâëåíèå îäèíàêîâîãî ëèìèòà ñêîðîñòè íà îáà íàïðàâëåíèÿ îäíîâðåìåííî. Âîçìîæíî òàêæå çàäàòü îãðàíè÷åíèå ñêîðîñòè íàïðÿìóþ äëÿ âñåãî þíèòà, áåç ïîëèòèê (ñì. íèæå).
ÂÀÆÍÎ! ×òîáû îãðàíè÷åíèå ñêîðîñòè ðàáîòàëî, íåîáõîäèìî ïåðåñîáðàòü NeTAMS ñ âêëþ÷åííîé îïöèåé HAVE_BW. Ýòî äåëàåòñÿ òàê: make distclean && FLAGS=-DHAVE_BW make
Îïèøåì ïîäðîáíåå ïðàâèëà ôîðìèðîâàíèÿ öåëè (target) ïîëèòèêè. Ñàìè ïîëèòèêè
æåñòêî îïðåäåëåíû â èñõîäíîì êîäå ïðîãðàììû è âêîìïèëèðîâàíû â îáðàáîò÷èê
ïîëèòèê òðàôèêà. Âîçìîæíû ëþáûå êîìáèíàöèè ñëåäóþùèõ òèïîâ:
- proto XX - íîìåð èëè èìÿ ïðîòîêîëà èç ôàéëà /etc/protocols
- tos XX - ïðîâåðêà íà ñîâïàäåíèÿ ñ ïîëåì TOS IP ïàêåòà
- port [s|d|b]num [s|d|b]num ... - îïèñûâàåò TCP èëè UDP òðàôèê íà óêàçàííûå ïîðòû.
ñïèñîê ïîðòîâ - ÷èñëà èëè äèàïîçîíû, îòäåëåííûå ïðîáåëîì.
åñëè ïåðåä ÷èñëîì ñòîèò áóêâà
s(ource) - ñîâïàäåíèå ïðîèñõîäèò òîëüêî åñëè ñîâïàäàåò ïîðò â ïîëå SRC ïàêåòà,
d(estination) - â DST ïàêåòà,
îòñóòñòâèå áóêâû èëè b(oth) - SRC èëè DST.
Îãðàíè÷åíèå íà ÷èñëî ýëåìåíòîâ (îòäåëüíûõ ïîðòîâ èëè äèàïîçîíîâ) â ñïèñêå - 10. Äèàïîçîíû çàäàþòñÿ ñ ïîìîùüþ
äâîåòî÷èÿ èëè òèðå.
íàïðèìåð: target proto tcp port 25 îïèñûâàåò âåñü SMTP (ïî÷òîâûé)òðàôèê,
target proto tcp port s80:82 s8080 ïðèìåíåííàÿ ê êëèåíòñêîìó êîìïüþòåðó (þíèòó),
ñ÷èòàåò âõîäÿùèé âåá-òðàôèê.
- as [s|d|b]num [s|d|b]num ... - îïèñûâàåò òðàôèê ïî óêàçàííûì AS.
ñïèñîê AS - ÷èñëà èëè äèàïîçîíû, îòäåëåííûå ïðîáåëîì.
åñëè ïåðåä ÷èñëîì ñòîèò áóêâà
s(ource) - ñîâïàäåíèå ïðîèñõîäèò òîëüêî åñëè ñîâïàäàåò AS èñòî÷íèêà ïàêåòà,
d(estination) - ñ íîìåðîì AS ïîëó÷àòåëÿ ïàêåòà,
îòñóòñòâèå áóêâû èëè b(oth) - SRC AS èëè DST AS.
Îãðàíè÷åíèå íà ÷èñëî ýëåìåíòîâ AS â ñïèñêå - 10, äèàïàçîíû çàäàþòñÿ ñ ïîìîùüþ äâîåòî÷èÿ èëè òèðå.
(Íà÷èíàÿ ñ âåðñèè 3.3.0(2266))
- vlan N1 [ N2 ] ... ñîâïàäàåò, åñëè ïàêåòû áûëè èíêàïñóëèðîâàíû ñ VLAN-òýãîì N, ïðèìåíèìî ê data-source libpcap
- ds N1 [ N2 ] ... ñîâïàäàåò, åñëè ïàêåòû ïðèøëè îò data-source íîìåð N
- units oid XXXX òðàôèê,
ïðè òîì ÷òî äðóãàÿ ñòîðîíà (ïî IP çàãîëîâêó) ÿâëÿåòñÿ NetUnit ñ èíäåêñîì XXXX
- file YYYY ñîâïàäàåò,
åñëè äðóãàÿ ñòîðîíà (ïî IP çàãîëîâêó) ñîâïàäàåò ñ àäðåñîì èç ôàéëà òàáëèöû ïðåôèêñîâ YYYY
Ôàéë ïðåôèêñîâ ñîäåðæèò çàïèñè â ñëåäóþùèõ ôîðìàòàõ:
A.B.C.D /N èëè A.B.C.D /MASK èëè A.B.C.D/N èëè A.B.C.D/MASK
ãäå:
A.B.C.D - àäðåñ ñåòè, íàïðèìåð 10.1.1.0
MASK - ìàñêà (255.255.255.0)
N - êîëè÷åñòâî åäèíè÷íûõ áèò
â ñåòåâîé ìàñêå, íàïðèìåð 24 (255.255.255.0). Ñìîòðèòå òàêæå ïîäðîáíîå îïèñàíèå.
- addr addr ... - ip àäðåñà ó÷àñòíèêè ñîåäèíåíèÿ.
- ifindex [s|d|b]num [s|d|b]num ... - íîìåðà (èíäåêñû) èíòåðôåéñîâ â
òàáëèöå ðîóòèíãà. Â íàñòîÿùåå âðåìÿ àêòóàëüíî òîëüêî äëÿ netflow äàííûõ.
- ingress|egress - ñïîñîá ñáîðà netflow èíôîðìàöèè íà ðîóòåðå.
 íàñòîÿùåå âðåìÿ àêòóàëüíî òîëüêî äëÿ netflow v9 äàííûõ.
- policy-or [!]{NAME|OID} ... [!]{NAME|OID} - ïîëèòèêà ñîâïàäåò, åñëè ñîâïàäåò ïðîâåðêà
ËÞÁÎÉ èç ïåðå÷èñëåííûõ ïîëèòèê. Ôëàæîê ! îçíà÷àåò èíâåðòèðîâàíèå ïðîâåðêè ê êîòîðîé îí îòíîñèòñÿ.
- policy-and [!]{NAME|OID} ... [!]{NAME|OID} - ïîëèòèêà ñîâïàäåò, åñëè ñîâïàäåò ïðîâåðêà
ÂÑÅÕ èç ïåðå÷èñëåííûõ ïîëèòèê. Ôëàæîê ! îçíà÷àåò èíâåðòèðîâàíèå ïðîâåðêè ê êîòîðîé îí îòíîñèòñÿ.
- time timespec - ñîâïàäàåò, åñëè ïàêåò ïðèøåë â óêàçàííûé âðåìåííîé èíòåðâàë timespec. Ýòî ñòðîêà, ñîäåðæàùàÿ äèàïàçîí âðåìåíè â ÷àñàõ:ìèíóòàõ (24-÷àñîâàÿ ñõåìà), ïðè ýòîì íóëåâûå ìèíóòû ìîæíî ïðîïóñêàòü:
target time 9-18
target time 00:40-21:30
- day dayspec - ñîâïàäàåò, åñëè ïàêåò ïðèøåë â äåíü íåäåëè, óêàçàííûé â dayspec. Ýòî ñòðîêà, ñîäåðæàùàÿ òðåõáóêâåííîå íàçâàíèå äíÿ íåäåëè, èëè äèàïàçîí äíåé:
target day Mon-Fri
target day Sun
default { acct-policy | fw-policy } NAME|OID ... NAME|OID
Çàäàåò ïîëèòèêè ïîäñ÷åòà|ôèëüòðàöèè ïî óìîë÷àíèþ äëÿ âñåõ âíîâü ñîçäàâàåìûõ þíèòîâ.
restrict all {drop|pass} local {drop|pass}
çàäàåò ïîëèòèêó ôèëüòðàöèè òðàôèêà äëÿ ñëó÷àÿ, êîãäà fw-policy äëÿ îáúåêòà
íå îïðåäåëåí
all - äëÿ âñåõ äàííûõ (âñåõ ip-àäðåñîâ src/dst)
local - äëÿ äàííûõ, ïðåäíàçíà÷åííûõ îáúåêòàì, îïèñàííûì â êîíôèãóðàöèîííîì ôàéëå
drop - íå ïðîïóñêàòü ïàêåòû äàííîãî êëàññà
pass - ïðîïóñêàòü ïàêåòû
Çíà÷åíèå ïî óìîë÷àíèþ restrict all drop local pass
ïðèâîäèò ê òîìó, ÷òî äëÿ òðàôèêà, ïàêåòû êîòîðîãî â çàãîëîâêå â ïîëÿõ
src/dst îáà IP-àäðåñà íå ïðèíàäëåæàò íè îäíîé èç îïèñàííûõ â êîíôèãóðàöèîííîì
ôàéëå ìàøèí/êëàñòåðîâ/ñåòåé, ýòîò òðàôèê áëîêèðóåòñÿ. Ôàêòè÷åñêè, ýòî
îçíà÷àåò ÷òî ïðîãðàììà áóäåò ïðîïóñêàòü òîëüêî äàííûå ñ/äëÿ çàðåãèñòðèðîâàííûõ
ìàøèí "çà" ìàðøðóòèçàòîð.  ñëó÷àå óñòàíîâëåíèÿ restrict local drop
âû îáÿçàíû ÿâíî äëÿ êàæäîãî þíèòà ïðîïèñàòü fw-policy.
Åñëè äëÿ þíèòà íå ïðîïèñàíû íèêàêèå ïîëèòèêè acct-policy èëè fw-policy,
òî ýòî ýêâèâàëåíòíî ïðèìåíåíèþ ê ýòîìó þíèòó ïàðàìåòðà no-local-pass,
ò.å. ïðèìåíåíèå restrict all âìåñòî restrict local.
auto-assign A.B.C.D E.F.G.H
Ðåãèñòðèðóåò äèàïàçîí àäðåñîâ, íà÷èíàÿ ñ A.B.C.D è çàêàí÷èâàÿ E.F.G.H
â êà÷åñòâå ïóëà äëÿ àâòîìàòè÷åñêîãî ïðèñâàèâàíèÿ IP-àäðåñîâ âíîâü ñîçäàâàåìûì þíèòàì.
Ïðè ýòîì þíèò ñîçäàåòñÿ ïðè ïîìîùè êîìàíäû:
unit {host|user} name XXX ip auto
 òàêîì ñëó÷àå äëÿ âñåõ çàðåãèñòðèðîâàííûõ äèàïàçîíîâ auto-assign ïðîâåðÿþòñÿ óæå ñóùåñòâóþùèå þíèòû òèïà user èëè host,
èìåþùèå IP-àäðåñà èç çàäàííîãî äèàïàçîíà, è íàçíà÷àåòñÿ ñëåäóþùèé íåçàíÿòûé àäðåñ (îí âûâîäèòñÿ â îòâåò íà êîìàíäó ñîçäàíèÿ).
Òàêèì îáðàçîì, ñêðèïò ñîçäàíèÿ àêêàóíòîâ-þíèòîâ ìîæåò "ñîçäàâàòü" íîâûå þíèòû ñàì,
à àäðåñà ïðèñâàèâàþòñÿ â àâòîìàòè÷åñêîì ðåæèìå.
Âîçìîæíî ñîçäàíèå íåñêîëüêèõ ïóëîâ.  ýòîì ñëó÷àå ïðîâåðêà è âûäåëåíèå IP ïðîèñõîäèò â ïîðÿäêå ñëåäîâàíèÿ auto-assign.
auto-units N type {host|user} naming {by-dns| prefix1 PPP |prefix2 QQQ}
[group GROUPNAME]
Ïîçâîëÿåò àâòîìàòè÷åñêè ñîçäàâàòü þíèòû ïðè ïîëó÷åíèè ïàêåòîâ, ïðèíàäëåæàùèõ íåêîòîðîé ñåòè,
è îòñóòñòâèè ñîîòâåòñòâóþùåãî þíèòà â êîíôèãóðàöèîííîì ôàéëå.
Ïðè ýòîì èìÿ þíèòó ãåíåðèðóåòñÿ ÷åðåç DNS, èëè íà áàçå IP-àäðåñà.
- N - íîìåð çàïèñè auto-units
- type host èëè type user - òèï ñîçäàâàåìîãî þíèòà
- naming - êàê áóäåò ïðèñâàèâàòüñÿ èìÿ:
by-dns - èìÿ áóäåò îïðåäåëÿòüñÿ ÷åðåç DNS,
êîòîðûé äîëæåí ó âàñ áûòü óæå íàñòðîåí è îáåñïå÷èâàòü îáðàòíîå ïðåîáðàçîâàíèå àäðåñîâ
Åñëè èìÿ íå ïîëó÷åíî, òî â êà÷åñòâå èìåíè áóäåò èñïîëüçîâàòüñÿ IP àäðåñ.
prefix1 PPP - áóäåò âçÿò ïîñëåäíèé îêòåò àäðåñà,
è ñïåðåäè ïåðåä íèì ïîñòàâëåíà ñòðî÷êà PPP
prefix2 QQQ - áóäóò âçÿòû äâà ïîñëåäíèõ îêòåò àäðåñà,
è ñïåðåäè ïåðåä íèìè ïîñòàâëåíà ñòðî÷êà QQQ
- group GROUPNAME - â êàêóþ ãðóïïó ïîìåùàòü ñîçäàííûé þíèò (íåîáÿçàòåëüíî)(âåðñèè íà÷èíàÿ ñ 17 ìàðòà 2004).
unit {host|group|cluster|net|user}
[oid OID]
name NAME
parameters
[parent GROUP]
[no-local-pass]
[email addr]
[password passwd]
[description "any describing words"]
[mac "XX:XX:XX:XX:XX:XX"]
[sys-XXXX]
[bw { speed in speed out | speed } ]
[nodefault] [ap-nodefault] [fp-nodefault]
[acct-policy [!][%]p_name [p_name] ...]
[fw-policy [!][%]p_name [p_name] ... ]
[ds-list 1,2,3...]
[auto-units X]
îïðåäåëåíèå îáúåêòà (NetUnit) ïî êîòîðîìó áóäåò ïðîâîäèòüñÿ êîíòðîëü è ó÷åò.
- Òèï:
host - õîñò, òîëüêî îäèí IP àäðåñ
group - ãðóïïà (âîçìîæíî ïóñòàÿ)
cluster - õîñò ñ íåñêîëüêèìè ip-àäðåñàìè (êëàñòåð)
net - ïîäñåòü, êîòîðàÿ îïðåäåëÿåòñÿ ñåòåâûì àäðåñîì è ìàñêîé
user - àíàëîã òèïà õîñò, èñïîëüçóåòñÿ äëÿ äèíàìè÷åñêîãî çàäàíèÿ ip àäðåñîâ è ïðèâÿçêå ê ïîëüçîâàòåëÿì
- oid OID - óíèêàëüíûé èäåíòèôèêàòîð ñåòåâîé åäèíèöû, ñîçäàåòñÿ àâòîìàòè÷åñêè
- name NAME - íàçâàíèå îáúåêòà â âèäå ñòðîêè (2-8 ñèìâîëîâ)
- parameters - ñïåöèôè÷åñêèå äëÿ äàííîãî òèïà îáúåêòà ïàðàìåòðû:
äëÿ õîñòà: ip A.B.C.D - àäðåñ ýòîãî õîñòà
äëÿ ãðóïïû: íåò
äëÿ êëàñòåðà: ip A.B.C.D [ip A.B.C.E [..]] - ñïèñîê àäðåñîâ
äëÿ ïîäñåòè: ip A.B.C.D mask E.F.G.H - ñåòåâîé àäðåñ è ìàñêà
äëÿ ïîëüçîâàòåëÿ: ip A.B.C.D - àäðåñ ñ êîòîðîãî ðàáîòàåò ïîëüçîâàòåëü
- parent GROUP [GROUP1 [..]] - íàçâàíèå ðîäèòåëüñêèõ äëÿ äàííîãî îáúåêòà ãðóïï
- no-local-pass - ïðè óêàçàíèè ýòîãî ôëàãà ip-ïàêåò, ñîâïàâøèé ñ ýòèì þíèòîì,
íå áóäåò ñ÷èòàòüñÿ ëîêàëüíûì, ê íåìó ïðèìåíèòñÿ ïîëèòèêà ôèëüòðàöèè restrict all, à íå restrict local
(ïîëåçíî äëÿ ïîäñåòåé)
- email addr - àäðåñ ýëåêòðîííîé ïî÷òû îòâåòñòâåííîãî çà ýòîò þíèò ÷åëîâåêà
- password passwd - ïàðîëü äëÿ äàííîãî þíèòà. Ìîæåò èñïîëüçîâàòüñÿ êàê äëÿ àâòîðèçàöèè (unit user),
òàê è äëÿ ïðîñìîòðà ñòàòèñòèêè, åñëè âêëþ÷åí htaccess yes â ñåðâèñå html.
- description "any describing words" - îïèñàíèå þíèòà, ìîæåò ñîäåðæàòü ïðîáåëû è ðóññêèå áóêâû (â êàâû÷êàõ).
- mac "XX:XX:XX:XX:XX:XX" - çàäàåò àïïàðàòíûé Ethernet-àäðåñ (MAC-àäðåñ) þíèòà òèïà USER èëè HOST. Èñïîëüçóåòñÿ äëÿ ïðîâåðêè ñîîòâåòñòâèÿ (mac-control ...) è RADIUS-àâòîðèçàöèè.
- sys-{allow|deny}-XXX - ò.í. "ñèñòåìíàÿ ïîëèòèêà", âîçìîæíûå çíà÷åíèÿ:
sys-allow - ðàçðåøèòü âñå, òå ñíÿòü âñå çàïðåòû
sys-deny - çàïðåòèòü âñå, îñòàëüíûå çàïðåòû òîæå îñòàþòñÿ
sys-{deny|allow}-ACTION - çàïðåòèòü|ðàçðåøèòü äåéñòâèå ACTION(auth, block, login, money, quota, mac)
âîçìîæíà êîìáèíàöèÿ íåñêîëüêèõ ïîäîáíûõ ïîëèòèê.
sys-deny-OID - çàïðåòèòü ðàáîòó ñ þíèòîì OID âíå çàâèñèìîñòè îò äðóãèõ îãðàíè÷åíèé
sys-allow-OID - ðàçðåøèòü ðàáîòó ñ þíèòîì OID âíå çàâèñèìîñòè îò äðóãèõ îãðàíè÷åíèé
- bw { speed in speed out | speed } - ïîçâîëÿåò îãðàíè÷èâàòü âõîäÿùèé è/èëè èñõîäÿùèé òðàôèê äëÿ äàííîãî þíèòà ïî ñêîðîñòè. Ïàðàìåòð speed óêàçûâàåòñÿ â áèòàõ â ñåêóíäó; ìîæíî ïðèìåíÿòü ìíîæèòåëè K è M äëÿ óêàçàíèÿ êèëîáèò è ìåãàáèò. Åñëè íå óêàçàíî íàïðàâëåíèå in èëè out, ïîäðàçóìåâàåòñÿ âûñòàâëåíèå îäèíàêîâîãî ëèìèòà ñêîðîñòè íà îáà íàïðàâëåíèÿ îäíîâðåìåííî. Âîçìîæíî òàêæå çàäàòü fw-ïîëèòèêó îãðàíè÷åíèÿ ñêîðîñòè (ñì. âûøå).
ÂÀÆÍÎ! ×òîáû îãðàíè÷åíèå ñêîðîñòè ðàáîòàëî, íåîáõîäèìî ïåðåñîáðàòü NeTAMS ñ âêëþ÷åííîé îïöèåé HAVE_BW. Ýòî äåëàåòñÿ òàê: make distclen && FLAGS=-DHAVE_BW make
- nodefault, ap-nodefault, fp-nodefault - îòìåíÿåò, äëÿ äàííîãî þíèòà, ïîëèòèêè ïî óìîë÷àíèþ (âñå, acct-policy èëè fw-policy, ñîîòâåòñòâåííî)
- acct-policy [!][%]p_name - ðàçäåëåííûé ïðîáåëàìè ñïèñîê ïîëèòèê ó÷åòà òðàôèêà äëÿ äàííîãî îáúåêòà
! - Åñëè âû ñòàâèòå âîñêëèöàòåëüíûé çíàê ïåðåä èìåíåì ïîëèòèêè
(áåç ïðîáåëà), íàïðèìåð !all-icmp, òî ñîâïàäåíèå/íåñîâïàäåíèå äàííîé ïîëèòèêè
ïðèìåíèòåëüíî ê ïàêåòó áóäåò ÈÍÂÅÐÒÈÐÎÂÀÍÎ, ò.å. â äàííîì ñëó÷àå áóäåò
ó÷èòûâàòüñÿ ÂÅÑÜ ÍÅ-ICMP òðàôèê.
% - Åñëè âû ñòàâèòå çíàê ïðîöåíòà ïðè óêàçàíèè ïîëèòèêè acct-policy, ýòî çíà÷èò ,
÷òî ïðè ñîâïàäåíèè äàííîé ïîëèòèêè äëÿ ïàêåòà,
äàëüíåéøèé ïðîñìîòð ñïèñêà ïîëèòèê ïðåêðàùàåòñÿ è ïîäñ÷åò çàêàí÷èâàåòñÿ.
- fw-policy [!][%]p_name - ðàçäåëåííûé ïðîáåëàìè ñïèñîê ïîëèòèê ôèëüòðàöèè òðàôèêà äëÿ äàííîãî îáúåêòà
Äëÿ âåðñèé netams 3.1.xx, 3.2.xx è 3.3.xx äî build 2117:
! - Åñëè âû ñòàâèòå âîñêëèöàòåëüíûé çíàê ïåðåä èìåíåì ïîëèòèêè
(áåç ïðîáåëà), íàïðèìåð !all-icmp, òî ñîâïàäåíèå/íåñîâïàäåíèå äàííîé ïîëèòèêè
ïðèìåíèòåëüíî ê ïàêåòó áóäåò ÈÍÂÅÐÒÈÐÎÂÀÍÎ, ò.å. â äàííîì ñëó÷àå áóäåò
ïðîïóñêàòüñÿ ÂÅÑÜ ÍÅ-ICMP òðàôèê.
% - Åñëè âû ñòàâèòå çíàê ïðîöåíòà ïðè óêàçàíèè ïîëèòèêè fw-policy,
ýòî çíà÷èò ÷òî ïðè ñîâïàäåíèè äàííîé ïîëèòèêè äëÿ ïàêåòà äàëüíåéøèé ïðîñìîòð
ñïèñêà ïîëèòèê ïðåêðàùàåòñÿ, è âåðäèêò ïðîïóñêàòü/íå ïðîïóñêàòü ïàêåò
áóäåò ñäåëàí ñðàçó æå.
Äëÿ âåðñèé netams 3.3.xx ïîñëå build 2117, â ÷àñòíîñòè 3.3.0-release è äàëåå:
Ïåðå÷èñëÿþòñÿ ïîëèòèêè, òðàôèê êîòîðûõ íóæíî ïðîïóñêàòü. Âñå îñòàëüíîå áóäåò çàáëîêèðîâàíî. Ìîæíî òàêæå óêàçàòü ïîëèòèêó îãðàíè÷åíèÿ ñêîðîñòè (êîòîðàÿ èìååò target... bw XX). Ôëàãè [!][%] ñîõðàíÿþò ñâîå äåéñòâèå, íî èõ ïðèìåíåíèå íå èìååò îñîáîãî ñìûñëà.
Ïîäðîáíåå ïðî "íàïðàâëåíèå äåéñòâèÿ" ñìîòðèòå ýòîò äîêóìåíò.
- ds-list no,[no,no,...] - ñïèñîê èñòî÷íèêîâ äàííûõ, êîòîðûå áóäóò ñâÿçàíû ñ ýòèì ñåòåâûì îáúåêòîì
- auto-units X - íîìåð çàïèñè auto-units â ñåðâèñå processor, ñîãëàñíî êîòîðîé áóäóò àâòîìàòè÷åñêè ñîçäàâàòüñÿ ó÷åòíûå çàïèñè äëÿ íîâûõ õîñòîâ â ñåòè. Ýòîò ïàðàìåòð ïðèìåíÿåòñÿ òîëüêî ê þíèòó òèïà net. Ïîäðîáíåå îá ýòîé ôóíêöèè ìîæíî ïðî÷èòàòü çäåñü.
access-script path
óñòàíàâëèâàåò èìÿ ñêðèïòà, êîòîðûé áóäåò èñïîëüçîâàòüñÿ äëÿ áëîêèðîâêè òðàôèêà.
ïîëåçíî äëÿ ñèñòåì, èñïîëüçóþùèõ íå data-source ip-filter, à äðóãèå ìåõàíèçìû.
path - ïîëíûé ïóòü äî ñêðèïòà
íàïðèìåð:
access-script "/usr/home/anton/script.pl"
ïðè ýòîì ñêðèïò èìååò âèä:
#!/usr/bin/perl -w
print shift, " ", shift, " ", shift, " ", shift, "\n";
Ïðè íàñòóïëåíèè ñîáûòèÿ îòêëþ÷åíèÿ-âêëþ÷åíèÿ ñåðâèñ processor âûçûâàåò åãî ñ ïàðàìåòðàìè:
Äåéñòâèå(DENY|ALLOW)
Èäåíòèôèêàòîð_þíèòà(OID)
IP(IP)
Ïðè÷èíà(QUOTA|LOGIN|...)
|