@nocproject

Страница 22 из 2357
Илья
20.04.2016
06:27:58
а можно оставить на будущее

они мешать не будут

после правки, всегда перезапускай нок

или хотя бы класификатор

Google
Vladimir
20.04.2016
06:28:30
перезапускаю всегда!

в эвентклассе только переменная interface

Илья
20.04.2016
06:29:07
кинь текстом сюда строку и регексп

а то на скринах ни хера не видно

Vladimir
20.04.2016
06:29:33
строка

Looping packet detected and dropped - src=10.0.3.202, dst=10.0.3.1, hl=20, tl=229, prot=17, sport=138, dport=138 in=Vlan3, nexthop=10.0.3.1, out=Vlan3 options=none

regexp

^Looping packet detected and dropped\s\S\ssrc=(?P<interface>\S+),\sdst=(?P<dst>\S+),\shl=(?P<hl>\S+),\stl=(?P<tl>\S+),\sprot=(?P<prot>\S+),\ssport=(?P<sport>\S+),\sdport=(?P<dport>\S+)\sin=(?P<vlan>\S+),\snexthop=(?P<nexthop>\S+),\sout=(?P<out>\S+)\soptions=(?P<options>\S+)$

Илья
20.04.2016
06:30:17
почему ты ip матчишь как интерфейс?

Vladimir
20.04.2016
06:31:05
В этой строке и событии интерфейса как такового нет, я заматчил первойе что попалось и что будет полезно видеть в нотификации.

Илья
20.04.2016
06:31:19
а in=Vlan3 не инетрфейс?

или это номер влана?

а 1522355 это не ifindex порта?

Google
Vladimir
20.04.2016
06:32:12
ок - ща сменяю вилан и интерфейс - попробую

Ilya
20.04.2016
06:32:13
Не забывайте потом рабочие правила выкладывать на bt или сразу пушить

Vladimir
20.04.2016
06:32:25
сменил местами - не матчится

Илья
20.04.2016
06:36:38
в классе только одна перемееная интерфейс

Dmitry
20.04.2016
06:36:55
учтите, что название интерфейса прогоняется через функцию профиля convert_interface_name

лажу туда пихать нельзя

Vladimir
20.04.2016
06:37:34
Создать новый класс без переменной interface?

Илья
20.04.2016
06:37:36
sport=138, dport=138

djn 'nj yfdthyjt babyltrc

вот это наверное ифиндех

Vladimir
20.04.2016
06:38:18
ну это номера портов как бэ, НЕ интерфейсов

Илья
20.04.2016
06:38:38
а в чем разница

а влан 3 это просто номер влана

где возникла петля

Vladimir
20.04.2016
06:39:27
ну TCP или UDP порты это не физические интерфейсы

Илья
20.04.2016
06:39:50
ты уверен что это tcp порт, а не индекс порта на железке

Vladimir
20.04.2016
06:39:56
уверен

на 100%

Илья
20.04.2016
06:40:20
я тогда не понимаю что это за сообщение

Google
Илья
20.04.2016
06:40:32
и почему ты решил классифицировать его как loop detect

луп детект он про л2 петли

Vladimir
20.04.2016
06:41:17
ну это ip Cisco которые сами с маленьким свичем да ещё и с виланами

детектирует voice вилан и рабочий. Через телефон подключаются рабстанции

Ilya
20.04.2016
06:42:35
@ivzakharov у меня кстати тоже есть одно правило, которое не подпадает под ev class, может подскажешь где подправить?

Vladimir
20.04.2016
06:42:36
в нем есть два разьема - для свича и для компа

Ilya
20.04.2016
06:42:44
@ivzakharov у меня кстати тоже есть одно правило, которое не подпадает под ev class, может подскажешь где подправить?
%(?:ASA|PIX)-2-106001: Inbound (?P<proto>\S+) connection denied from (?P<src_ip>\S+)/(?P<src_port>\d+) to (?P<dst_ip>\S+)/(?P<dst_port>\d+) flags (?P<flags>\D+) on interface (?P<interface>\S+)

Илья
20.04.2016
06:42:56
ты вроде с ним уже приходил

Ilya
20.04.2016
06:43:01
ага

%(?:ASA|PIX)-2-106001: Inbound (?P<proto>\S+) connection denied from (?P<src_ip>\S+)/(?P<src_port>\d+) to (?P<dst_ip>\S+)/(?P<dst_port>\d+) flags (?P<flags>\D+) on interface (?P<interface>\S+)
ACL Deny {{name}}: {{proto}} {{src_ip}}:{{src_port}} {{src_interface}} {{src_mac}} -> {{dst_ip}}:{{dst_port}} {% if flags %} flags {{flags}}{% endif %}{% if Count %} Count {{count}}{% endif %}

Илья
20.04.2016
06:43:38
в нем есть два разьема - для свича и для компа
ты лучше поясни что значит трап который прилетел, а не какие железки

Ilya
20.04.2016
06:44:32
regexp проходит, ошибку выдаёт, в ev class поправить надо что-то

Илья
20.04.2016
06:44:57
хм

покажи что-нибудь

Ilya
20.04.2016
06:45:18
ищу

Vladimir
20.04.2016
06:46:10
ты лучше поясни что значит трап который прилетел, а не какие железки
как я понимаю это пакет направленный на роут интерфейс но предназначенный для хоста в этом же вилане\широковещательном домене

Илья
20.04.2016
06:47:02
эээ

по-моему это точно не луп

Vladimir
20.04.2016
06:47:32
ну ты это поосторожнее - в таких вопросах заворот мозгов получить можно :)))

Google
Илья
20.04.2016
06:47:58
меня не удивить

Vladimir
20.04.2016
06:48:19
типа http://www.networking-forum.com/viewtopic.php?t=23962

Илья
20.04.2016
06:48:20
просто прежде чем классифицировать надо понять что это

Vladimir
20.04.2016
06:50:53
мнда. И правда, может это больше к действиям ACL подходит чем к интерфейсам.

Ilya
20.04.2016
06:50:57
@ivzakharov не про то событие вроде написал тебе..

Apr 20 2016 09:06:30: %ASA-4-113019: Group = dpmo, Username = TarychevaLA, IP = 217.197.199.226, Session disconnected. Session Type: SSL, Duration: 1d 0h:04m:52s, Bytes xmt: 100706760, Bytes rcv: 60981834, Reason: User Requested %(?:ASA|PIX)-4-113019: Group = (?P<group>\S+), Username = (?P<user>\S+), IP = (?P<src_ip>\S+), Session disconnected. Session Type: (?P<type>\S+), Duration: (?P<duration>\S+), Bytes xmt: (?P<bytes_xmt>\S+), Bytes rcv: (?P<bytes_rcv>\S+), Reason: (?P<reason>\D+)

Илья
20.04.2016
06:51:46
мнда. И правда, может это больше к действиям ACL подходит чем к интерфейсам.
ну это не АЦЛ, судя по форуму и выдержки с циско-доки это прсто баг который надо игнорить

Vladimir
20.04.2016
06:52:27
Илья
20.04.2016
06:53:14
не, ну ты не торопись

я только предложил

ивент же случился

вполне конкретный

Vladimir
20.04.2016
06:53:35
Это писать в Ignor Event Rules или в Ignore Pattern ?

Илья
20.04.2016
06:53:37
надо понять что это

про игнор правила я ничего не скажу

я фильтрую мусор на уровне syslog-ng

но он для сислога, а не для трапов

Vladimir
20.04.2016
06:55:02
ты знаешь, может и не стоит понимать - у меня ОЧЕНЬ большие подозрения что в этом виноват наш продукт который запускается на рабочих станциях подключенных через эти телефоны.

продукт лезет в стэк аж до второго уровня так что...

Google
Илья
20.04.2016
06:55:45
если только он не внедряется в сетевую подсистему, то маловероятно

Vladimir
20.04.2016
06:55:55
эммм внедряется

Илья
20.04.2016
06:56:03
тогда да

сходи, по ушам им надавай :)

Vladimir
20.04.2016
06:56:30
я не разраб, а админ этого зоопарка который пытаюсь причесать

я регулярно это делаю, но их много и рука устает

контора не маленькая, за 5 лет работы тут она распухла с 150чел до 750

Илья
20.04.2016
06:58:42
там есть класс Unknown | Ignore, можешь в него засунуть. но я бы так делать не стал, это вполне конкретное событие, похоже ваш продукт ведет себя неадекватно, я бы предпочел чтобы такие сообщения классифицировались правильно

это не баг и не глюк

это сетевое событие

{{group}} {{user}} {{ip}} {{type}} {{duration}} {{bytes_xmt}} {{bytes_rcv}} {{reason}}
Таки я все равно не понял, что не работает

Vladimir
20.04.2016
06:59:50
так получается что в переменную interface нельзя писать ip? Где эти требования прописаны? Может склонировать класс и изменить требования к переменной на формат ip адреса?

Ilya
20.04.2016
06:59:58
@ivzakharov в Ev class можно несколько переменных добавить, но не всех их перечислять в class rule?

я нашел косяк

Илья
20.04.2016
07:00:29
Dmitry
20.04.2016
07:00:52
ip писать нельзя

Илья
20.04.2016
07:00:58
@ivzakharov в Ev class можно несколько переменных добавить, но не всех их перечислять в class rule?
да, там есть возможность указать опциональные переменные

Vladimir
20.04.2016
07:01:03
ок. Попробую создать новый класс и поискать

Ilya
20.04.2016
07:01:16
Илья
20.04.2016
07:01:30
это он про переменную

Vladimir
20.04.2016
07:01:32
ага - я нашел

Илья
20.04.2016
07:01:33
все правильно

Страница 22 из 2357