Наст­рой­ка

Для наст­рой­ки прог­раммы fSo­nar за­пус­ти­те ее, выб­рав в ме­ню Win­dows: "Пуск" → "Все прог­раммы" → "fSo­nar" → "Наст­рой­ка сен­со­ра NetF­low". В ре­зуль­та­те заг­рузки прог­раммы "Кон­фи­гура­ция" по­явит­ся ок­но, по­казан­ное на Ри­сун­ке 1.

Ок­но со­дер­жит па­нель инс­тру­мен­тов, где в по­зиции "Ста­тус служ­бы" отоб­ра­жа­ет­ся те­кущее сос­то­яние служ­бы fSo­nar  (на ри­сун­ке, при­веден­ном вы­ше,  служ­ба ос­та­нов­ле­на) и икон­ки, зна­чение ко­торых при­веде­но в таб­ли­це.

Икон­ка

Наз­ва­ние

Наз­на­чение

start

Старт

За­пуск служ­бы fSo­nar

stop

Стоп

Ос­та­нов служ­бы fSo­nar

settings

Наст­рой­ка

Наст­рой­ка па­рамет­ров служ­бы

activation

Ак­ти­вация

Соз­да­ние ре­гист­ра­ци­он­ной ин­форма­ции,

при­мене­ние ак­ти­ваци­он­но­го клю­ча, прос­мотр па­рамет­ров дей­ству­юще­го ак­ти­ваци­он­но­го клю­ча

about

О прог­рамме

Отоб­ра­жа­ет­ся ок­но с ин­форма­ци­ей о вер­сии прог­раммы

 

 При пер­во­началь­ном за­пус­ке прог­раммы сле­ду­ет ус­та­новить па­рамет­ры служ­бы fSo­nar, для че­го сле­ду­ет щелк­нуть по икон­ке "Наст­рой­ка" или по ссыл­ке "Наст­рой­ка". В ре­зуль­та­те это­го по­явит­ся ок­но, по­доб­ное то­му, ко­торое по­каза­но на Ри­сун­ке 2.

 

В по­зиции "Кол­лектор" сле­ду­ет ввес­ти IP ад­рес компьюте­ра в фор­ма­те IPv4 или IPv6, где ус­та­нов­лен кол­лектор, со­бира­ющий NetF­low или IP­FIX по­токи, а в по­зиции "Порт" — IP порт по ко­торо­му бу­дет при­нимать­ся эти по­токи. Этот порт дол­жен со­от­ветс­тво­вать но­меру пор­та, ко­торый за­дан вNetF­low кол­лекто­ре.

В таб­ли­це "Дос­тупные ин­терфей­сы" отоб­ра­жа­ет­ся спи­сок дос­тупных на компьюте­ре се­тевых ин­терфей­сов. В со­от­ветс­тву­ющих столб­цах отоб­ра­жа­ют­ся:

  • на­име­нова­ние ин­терфей­са;

  • МАС ад­рес ин­терфей­са;
  • ад­рес  IPv4;
  • ад­рес IPv6.

Поль­зо­ватель мо­жет за­дать конк­рет­ные ин­терфей­сы, ус­та­новив флаг в по­зиции "#". При не­об­хо­димос­ти вы­бора всех се­тевых ин­терфей­сов мож­но ли­бо ус­та­новить флаг нап­ро­тив каж­до­го из ин­терфей­сов, ли­бо ус­та­новить флаг в по­зиции "Об­ра­баты­вать все ин­терфей­сы".

 

Поль­зо­ватель мо­жет мо­жет ог­ра­ничить пе­речень об­ра­баты­ва­емых прог­раммой се­тевых па­кетов пу­тем за­дания филь­тра для конк­рет­но­го ин­терфей­са. Для это­го сле­ду­ет дваж­ды щелк­нуть на стро­ке таб­ли­цы, со­дер­жа­щей нуж­ный ин­терфейс. Пос­ле это­го отоб­ра­зит­ся ок­но, ана­логич­ное при­веден­но­му на Ри­сун­ке 3.

 

 

 

В этом ок­не мож­но за­дать, бу­дут ли об­ра­баты­вать­ся толь­ко вхо­дящие па­кеты, толь­ко ис­хо­дящие па­кеты, и ус­та­новить филь­тр по конк­рет­ным па­рамет­рам. Филь­тр оп­ре­деля­ет, ка­кие па­кеты бу­дут об­ра­баты­вать­ся для это­го ин­терфей­са. Син­таксис филь­тра ана­логи­чен син­такси­су, ис­поль­зу­емо­му в прог­раммах tcpdumpWi­res­hark, и т.п. Опи­сание син­такси­са мож­но заг­ру­зить, нап­ри­мер по
ад­ре­су: http://www.tcpdump.org/tcpdump_man.html
 .

Ес­ли поль­зо­вате­лю не нуж­ны дан­ные о всей ин­форма­ции, про­ходя­щей че­рез конк­рет­ный ин­терфейс, ре­комен­ду­ем с по­мощью филь­тра за­дать вы­бор толь­ко тре­бу­емой ин­форма­ции. Это поз­во­лит сни­зить наг­рузку на про­цес­сор и ин­терфейс, че­рез ко­торый бу­дет пе­ресы­лать­ся по­ток дан­ных, в слу­чае ес­ли кол­лектор ин­форма­ции рас­по­ложен на дру­гом компьюте­ре се­ти.

Из спис­ка "Фор­мат" вы­бери­те про­токол, ко­торый бу­дет ис­поль­зо­вать­ся для экс­пор­та ин­форма­ции. Для вы­бора дос­тупны про­токо­лы:

  • NetF­low v5,
  • NetF­low v9. 

Для то­го, что­бы оп­ре­делить ка­кой из про­токо­лов вам бо­лее все­го под­хо­дить, сле­ду­ет про­ана­лизи­ровать пе­речень по­лей, ко­торые под­держи­ва­ет каж­дый из про­токо­лов. При этом сле­ду­ет учи­тывать, что не все по­ля, ука­зан­ные для вер­сии 9 NetF­low про­токо­ла под­держи­ва­ют­ся (они отоб­ра­жа­ют­ся в прог­рамме се­рым цве­том).

Для про­токо­лов NetF­low v9 мож­но наст­ро­ить шаб­лон - на­бор по­лей ко­торые бу­дут экс­пор­ти­ровать­ся. Про­токол NetF­low v5 име­ет фик­си­рован­ный на­бор по­лей, все из ко­торых пе­реда­ют­ся.Для вы­бора тре­бу­емых по­лей про­токо­лов NetF­low v9 не­об­хо­димо выб­рать этот про­токол в спис­ке "Фор­мат" и щелк­нуть по кноп­ке "Шаб­лон...", что при­ведет к по­яв­ле­нию ок­на, по­казан­но­го на Ри­сун­ке 4.

 

 

В ок­не "Па­рамет­ры шаб­ло­на" мож­но выб­рать те по­ля, ко­торые долж­ны при­сутс­тво­вать в экс­пор­ти­ру­емом по­токе. Для ус­ко­рения по­ис­ка не­об­хо­димо­го по­ля мож­но ис­поль­зо­вать по­ле "По­иск". При вво­де сим­во­лов в этом по­ле бу­дут от­филь­тро­вывать­ся за­писи, ко­торые со­дер­жат дан­ный на­бор сим­во­лов. По окон­ча­нии вы­бора не­об­хо­димых по­лей щелк­ни­те по кноп­ке "Сох­ра­нить", что обес­пе­чит даль­ней­шее ис­поль­зо­вание имен­но выб­ранных по­лей. 

Поль­зо­ватель мо­жет сох­ра­нить па­рамет­ры шаб­ло­на во внеш­ний файл для их даль­ней­ше­го ис­поль­зо­вания на этом компьюте­ре ли­бо для при­мене­ния на дру­гих компьюте­рах, нап­ри­мер, при наст­рой­ке спе­цифи­чес­ко­го на­бора по­лей, ко­торый не­об­хо­димо за­дать на чис­ле компьюте­ров. Для это­го сле­ду­ет щелк­нуть по кноп­ке "Экс­порт па­рамет­ров" и в по­явив­шемся ок­не "Сох­ра­нить как" выб­рать не­об­хо­димую пап­ку и за­дать имя фай­ла.

Для за­дания пе­реч­ня по­лей из сох­ра­нен­но­го фай­ла сле­ду­ет щелк­нуть по кноп­ке "Заг­ру­зить па­рамет­ры", в ре­зуль­та­те че­го отк­ро­ет­ся стан­дарт­ное ок­но "Отк­рыть", где не­об­хо­димо выб­рать тре­бу­емый файл.

На этом наст­рой­ка па­рамет­ров fSo­nar за­кон­че­на.

 

За­пуск и ос­та­нов­ка служ­бы

 

Для за­пус­ка служ­бы fSo­nar щелк­ни­те по икон­ке "Старт".

Для ос­та­нов­ки служ­бы fSo­nar щелк­ни­те по икон­ке "Стоп".

Уп­равле­ние служ­бой fSo­nar воз­можно так­же че­рез апп­лет "Служ­бы" опе­раци­он­ной сис­те­мы Win­dows, где она име­ет наз­ва­ние "fSo­nar sen­sor".

В по­зиции "Жур­нал" отоб­ра­жа­ет­ся жур­нал ра­боты служ­бы fSo­nar. Отоб­ра­жа­ют­ся да­та и вре­мя за­пус­ка/ос­та­нова служ­бы fSo­nar, пе­речень ин­терфей­сов, по ко­торым фор­ми­ру­ет­ся NetF­low по­ток, а так­же ошиб­ки, ко­торые мо­гут воз­никнуть в про­цес­се экс­плу­ата­ции.

Жур­нал со­бытий служ­бы fSo­nar так­же дос­ту­пен че­рез "Кон­соль уп­равле­ния" Win­dows → "Прос­мотр со­бытий" → "Жур­на­лы при­ложе­ний и служб" → nfSo­nar. Че­рез эту Кон­соль мож­но сох­ра­нить жур­нал во внеш­ний файл, очис­тить, осу­щест­вить по­иск ин­те­ресу­юще­го со­бытия.