|
| ||||||||||||
| ||||||||||||
12-0 Просмотр статистики системыЧто такое файл системной статистики?Файл статистики - это место, в котором межсетевой экран хранит всю информацию о полученных им пакетах. Он включает записи, генерируемые тремя главными модулями: пакетным фильтром, транслятором сетевых адресов, а также модулем шифрования и аутентификации. Характер хранящейся в журнале информации зависит от настроек межсетевого экрана, но главным образом в нем содержится информация о пропущенных и не пропущенных пакетах, ошибках в пакетах, а также информация о трансляции сетевых адресов. Повидимому, самой ценной является информация об отброшенных и не пропущенных пакетах, так как именно на основании их анализа можно обнаружить попытки вторжения, использование несанкционированных сервисов, ошибки в конфигурациях и т.д. Что такое фильтр системы сбора статистики?Даже если система настроена таким образом, чтобы регистрировать всю поступающую информацию, нас обычно интересует только определенная часть этих данных (пусть, например, мы хотим проанализировать попытки использования сервиса POP3 конкретной машиной за несколько дней, причем как успешные, так и неудачные). Фильтр системы сбора статистики - это механизм, поддерживаемый межсетевым экраном Aker, который предназначен для просмотра определенного подмножества зарегистрированных данных и позволяет легко отыскать нужную информацию. Фильтр разрешает только просматривать информацию, записанную в файле статистики. Если вы хотите получить более специфическую информацию, сначала надо настроить систему для ее регистрации, а затем использовать фильтр для ее просмотра. 12-1 Использование графического интерфейса пользователя.Для получения доступа к окну просмотра, надо выполнить следующие действия:
Окно фильтрации статистики Каждый раз при выборе опции "Статистика", автоматически открывается окно фильтрации статистики. Это окно позволяет определить фильтр для просмотра статистики. Оно имеет следующий формат: ![]() В верхней части окна расположены кнопки Сохранить и Удалить. Кнопка Сохранить позволяет сохранить поля фильтра в нужном порядке для дальнейшего использования и кнопка Удалить позволяет удалить сохраненные ранее фильтры. Для сохранения фильтра статистики необходимо:
Для использования сохраненного фильтра необходимо выбрать его имя в поле Фильтры и все поля будут автоматически заполнены сохраненными данными. Для удаления фильтра необходимо:
По умолчанию фильтр настроен таким образом, чтобы показывать все записи текущего дня. Для просмотра записей по другим дням можно настроить поля Начальная дата и Конечная дата, если ввести в них необходимые даты (диапазон фильтрации будет включать записи от начальной до конечной даты, включительно). Если нужно просмотреть записи, у которых адреса источника принадлежат определенной группе хостов, для их выделения можно воспользоваться полями IP источника/ Маска источника. То же можно сделать и для выделения группы хостов с конкретными адресами назначения, используя поля IP назначения и Маска назначения. Кнопки Фильтр по IP адресам и Фильтр по объектам позволяют выбрать способ фильтрации: если задана опция Фильтр по IP адресам, будут высвечены 4 поля - IP источника, Маска источника, IP назначения и Маска назначения. Эти поля можно использовать для определения групп источника или назначения. Если установлена опция Фильтр по объектам , будут высвечены 2 поля - Объекты источника и Объекты назначения. В этом случае возможно задать один объект в каждом из этих полей и они будут использоваться для определения групп источника или назначения. Чтобы просмотреть конкретный сервис, надо ввести с клавиатуры его номер в поле Порт назначения или тип сервиса. Тогда будут показаны только записи с данным сервисом. Важно не забыть выделить необходимый протокол для данного сервиса. Для TCP и UDP протоколов, чтобы указать сервис, необходимо в это поле ввести с клавиатуры номер порта, связанный с этим сервисом. В случае ICMP нужно ввести тип сервиса. Для любого другого протокола необходимо ввести его номер. Кроме указанных полей существуют другие опции, которые можно комбинировать, чтобы еще больше ограничить объем выводимой на экран информации. Описывает действие системы над пакетом. Возможны следующие опции:
Различные типы сообщений имеют разные приоритеты. Чем выше приоритет сообщения. тем оно важнее. В приведенном ниже списке указаны все возможные приоритеты в порядке их снижения (если межсетевой экран настроен для отправки копии сообщеня в syslog, сообщения будут генерироваться с теми же приоритетами, что приведены в списке). Когда задан некоторый приоритет, на экране будут появляться записи только с этим приоритетом. Записи с более высоким или более низким приоритетом не будут выводиться на экран.
Эта опция позволяет просматривать записи, генерируемые одним из трех основных модулей системы: пакетным фильтром, транслятором сетевых адресов и криптографическим модулем . При выделении одного из этих модулей, будут показаны только генерируемые им записи. Протокол: Это поле описывает протокол для выводимых записей. Допустимы следующие опции:
Кнопка Отменить отменяет действие фильтра и параметры в окне статистики возращаются к прежним значениям. Кнопка Помощь выводит подсказку по данному разделу Окно статистики
Окно статистики появляется после наложения нового фильтра. Оно состоит из списка со множеством элементов. Каждый элемент имеет свой формат, зависящий от типа сообщения и от протокола. Кроме того, некоторым элементам предшествует специальное сообщение в текстовой форме с дополнительной информацией о записи (значения каждого типа записи рассматриваются в следующем разделе). Важные замечания:
Синий Отладка
![]() Нажмите Да для удаления все статистики и Нет для отказа от операции.
![]()
![]() Чтобы экспортировать содержимое файла статистики, введите имя создаваемого файла и нажмите кнопку Сохранить. Для отмены операции нажмите кнопку Отмена
12-2 Формат и значения полей записей в файле статистикиНиже дано описание формата каждой записи, сопровождаемое описанием каждого поля. Формат записей одинаков как для графического интерфейса, так и для интерфейса командной строки. Записи пакетного фильтра или криптографического модуляЛюбая запись может появляться с предшествующим ей специальным сообщением. Полный список всех возможных сообщений и их смысл приводится в Приложении А.
<Date> <Time> - <(Repetition)> <Action TCP> <(Status)> <Source IP> <Souce port> <Destination IP> <Destination port> <Flags ><Interface> Описание полей: Date: Дата создания записи.
E: Зашифрованный пакет S: Пакет использует обмен ключей через SKIP протокол D: Пакет был блокирован. R: Пакет был отброшен. Source port: Номер порта источника пакета. Destination IP : IP адрес назначения пакета. Destination port: Номер порта назначения пакета. Flags: Флаги TCP протокола, присутствующие в пакете. Это поле содержит один из шести независимых символов. Наличие символа показывает наличие соответствующего флага в пакете. Символы имеют следующие значения: F: FIN A: ACK P: PUSH R: RST (Reset) U: URG (Urgent Pointer) Примеры: 01/01/1970 12:00:00 - (02) D TCP 10.0.0.1 1024 10.4.1.1 23 S de0 Source routed IP packet 01/01/1970 12:00:02 - (02) D TCP 10.0.0.1 1024 10.4.1.1 23 S de0
<Date> <Time> - <(Repetition)> <Action TCP> <(Status)> <Source IP> <Souce port> <Destination IP> <Destination port> <Interface> Описание полей: Date: Дата создания записи.
E: Зашифрованный пакет S: Пакет использует обмен ключей через SKIP протокол D:Пакет был блокирован R: Пакет был отброшен Source port: Номер порта источника пакета. Destination IP : IP адрес назначения пакета. Destination port: Номер порта назначения пакета. Interface: Сетевой интерфейс, из которого прибыл пакет. Примеры: 01/01/1970 14:09:23 - (02) A UDP 10.5.1.1 1024 10.2.2.1 53 de1
<Date> <Time> - <(Repetition)> <Action> ICMP <(Status)> <Source IP> <Destination IP> <Type of Service> <Interface> Описание полей: Date: Дата создания записи.
E: Зашифрованный пакет. S: Пакет использует обмен ключей через SKIP протокол. D: Пакет был блокирован. R:Пакет был отброшен. Destination IP : Номер порта источника пакета. Type of Service:Тип ICMP сервиса пакета. Interface: Сетевой интерфейс, из которого прибыл пакет. Примеры: 01/01/1970 14:09:23 - (01) A ICMP 10.5.1.1 10.2.2.1 8 de0
<Date> <Time> - <(Repetition)> <Action> <Protocol> <(Status)> <Source IP> <Destination IP> <Interface> Описание полей: Date:Дата создания записи.
E: Зашифрованный пакет. S: Пакет использует обмен ключей через SKIP протокол. D: Пакет был блокирован. R: Пакет был отброшен. Source IP: IP адрес источника пакета. Destination IP : IP адрес назначения пакета. Interface: Сетевой интерфейс, из которого прибыл пакет. Примеры: 01/01/1970 17:19:43 - (01) A EGP 10.5.1.1 10.2.2.1 de1
Сообщения модуля трансляции адресов<Date> <Time> - <Repetition T> <Protocol> <Source IP> <Source port> <Translated IP> <Translated port> Описание полей: Date: Дата создания записи.
Примеры:
12-3 Использование интерфейса командной строкиИнтерфейса командной строки обеспечивает те же возможности по просмотру статистики, что и графический интерфейса, однако в нем можно использовать меньшее количество опций фильтрации. Кроме того, через интерфейс командной строки невозможно просмотреть дополнительную информацию, которая появляется при выделении записи файла статистики в графическом интерфейсе. Syntax: fwlog help fwlog [compact | clear] [log | events] fwlog show [log | events] <begin_date><end_date> [priority] Aker Firewall - Version 3.01 fwlog - интерфейс командной строки для просмотра статистики и событий Использование: fwlog help fwlog [compact | clear] [log | events] fwlog show [log | events] <begin_date> <end_date> [priority] show = показывает содержимое файла статистики или событий clear = очищает файлы статистики им событий от записей compact = уплотняет файл статистики или событий help = показывает данное сообщение Для команд compact / clear / show : log = действие выполняется с файлом статистики events = действие выполняется с файлом событий Для команды show: begin_date = дата, начиная с которой будут показаны записи end_date = дата, по которую будут показаны записи (даты должны иметь формат mm/dd/yyyy) priority = необязательный аргумент. Если он задан, он может принимать следующие значения: ERROR, WARNING, NOTICE, INFORMATION или DEBUG (Если приоритет задан, будут показаны записи только с этим приоритетом) #fwlog show log 07/07/1997 07/07/1997 07/07/1997 19:06:54 (01) D UDP 10.4.1.126 137 10.4.1.255 137 de0 07/07/1997 19:06:47 (01) D UDP 10.4.1.120 138 10.4.1.255 138 de0 07/07/1997 19:06:35 (01) D UDP 10.4.1.210 138 10.4.1.255 138 de0 07/07/1997 19:06:22 (01) A TCP 10.4.1.24 1027 10.5.1.1 23 de0 07/07/1997 19:06:21 (02) R TCP 10.4.1.2 1028 10.7.1.14 79 de0 07/07/1997 19:06:21 (01) A ICMP 10.5.1.134 10.4.1.12 8 de1 07/07/1997 19:06:20 (01) A ICMP 10.4.1.12 137 10.5.1.134 0 de0 07/07/1997 19:06:02 (01) A UDP 10.4.1.59 1050 10.7.1.25 53 de0Пример 2: (Просмотр статистики за один день 07/07/1997 с приоритетом notice) #fwlog show log 07/07/1997 07/07/1997 notice 07/07/1997 19:06:54 (01) D UDP 10.4.1.126 137 10.4.1.255 137 de0 07/07/1997 19:06:47 (01) D UDP 10.4.1.120 138 10.4.1.255 138 de0 07/07/1997 19:06:35 (01) D UDP 10.4.1.210 138 10.4.1.255 138 de0 07/07/1997 19:06:21 (02) R TCP 10.4.1.2 1028 10.7.1.14 79 de0Пример 3: (уплотнение файла статистики) #fwlog compact log |
|
CITForum © 1997–2025