Kaspersky Anti Targeted Attack Platform

Управление параметрами сохранения файлов дампа трафика

Приложение сохраняет трафик, полученный через точки мониторинга, в виде файлов дампа трафика. Эти файлы используются приложением для анализа поступающего трафика. Также с помощью этих файлов вы можете выполнять следующие действия в приложении:

Файлы дампа трафика размещаются во внутренних хранилищах на серверах с компонентом Sensor. Если вы используете компонент Central Node со встроенным Sensor, файлы дампа трафика сохраняются во внутреннем хранилище сервера с компонентом Central Node.

Приложение хранит файлы дампа трафика временно. По мере поступления трафика приложение автоматически удаляет из хранилищ самые старые файлы дампа трафика, если общий объем файлов приближается к ограничению, заданному для хранилища. Вы можете настроить параметры сохранения трафика во внутреннем хранилище.

Чтобы настроить параметры сохранения файлов дампа трафика во внутреннем хранилище:

  1. В окне веб-интерфейса приложения выберите раздел Серверы Sensor.
  2. Наведите курсор мыши на карточку нужного компонента Central Node и нажмите на нее левой кнопкой мыши.

    Откроется окно с информацией о компоненте.

  3. Нажмите на кнопку Изменить.
  4. Перейдите на вкладку Общие.
  5. При необходимости включите фильтрацию в блоке Фильтрация сохраняемого трафика и введите выражение для фильтрации с использованием технологии BPF (Berkley Packet Filter) по адресным параметрам в сетевых пакетах.

    Фильтрация позволяет сократить объем сохраняемого трафика за счет отбрасывания сетевых пакетов, не удовлетворяющих фильтру. Однако при использовании фильтрации вам нужно учитывать, что приложение может получать в отфильтрованном трафике не все данные, необходимые для качественного анализа трафика. Вам нужно настроить фильтрацию таким образом, чтобы в файлах дампа трафика сохранялись все сетевые пакеты, которые требуются для анализа трафика в соответствии с функциональностью приложения.

  6. Перейдите к блоку параметров Файлы дампа трафика и задайте ограничение занимаемого объема для хранения файлов дампа трафика с помощью параметра Макс. объем.

    Вы можете выбрать единицу измерения для ограничения объема: МБ или ГБ.

    При изменении значения параметра вам нужно учитывать объем и скорость поступления входящего трафика, а также, что сумма всех ограничений по объему не может превышать заданный максимальный объем хранилища для узла.

  7. Нажмите на кнопку Сохранить.

Параметры сохранения файлов дампа трафика во внутреннем хранилище будут настроены.