Настройка лимитов анализа соединений
Вы можете настроить ограничения анализа соединений в PT NAD. Ограничения настраиваются при помощи лимитов для конкретных протоколов, по которым передается трафик, или лимитов, общих для всех или нераспознанных протоколов. Если объем данных, переданных в соединении, достигает лимита, PT NAD приостанавливает анализ этого соединения и добавляет флаг PARSE_LIMIT в свойства сессии.
По умолчанию лимит настроен для данных, передаваемых только по DHCP, и равен 32 КБ.
Значение
0
с единицей измерения (например, 0kb
) снимает соответствующее ограничение./opt/ptsecurity/etc/ptdpi.settings.yaml
:sudo nano /opt/ptsecurity/etc/ptdpi.settings.yaml
- Если название протокола присутствует в секции
protocols
файла/opt/ptsecurity/etc/current/ptdpi-logger.yaml
:
ptdpi-logger.yaml.protocols.<Название протокола>.parse-limit: <Лимит для протокола><Единица измерения: kb, mb или gb>
ptdpi-logger.yaml.protocols.sip.parse-limit: 10kb ptdpi-logger.yaml.protocols.tls.parse-limit: 15kb
- Если названия протокола нет в секции
protocols
файла/opt/ptsecurity/etc/current/ptdpi-logger.yaml
:
ptdpi-logger.yaml.protocols.<Название протокола>: {parse-limit: <Лимит для протокола><Единица измерения: kb, mb или gb>}
ptdpi-logger.yaml.protocols.mysql: {parse-limit: 10kb}
Вы можете получить список названий протоколов, выполнив команду
/opt/ptsecurity/dpi/ptdpi --list-app-layer-protos
.ptdpi-logger.yaml.protocols._undetected_.parse-limit: <Лимит><Единица измерения: kb, mb или gb>
ptdpi-logger.yaml.protocols._undetected_.parse-limit: 30kb
ptdpi-logger.yaml.protocols._defaults_.parse-limit: <Лимит><Единица измерения: kb, mb или gb>
ptdpi-logger.yaml.protocols._defaults_.parse-limit: 40kb
/opt/ptsecurity/etc/ptdpi.settings.yaml
.sudo ptdpictl restart