
Илья
20.04.2016
06:27:58
а можно оставить на будущее
они мешать не будут
после правки, всегда перезапускай нок
или хотя бы класификатор

Google

Vladimir
20.04.2016
06:28:30
перезапускаю всегда!
в эвентклассе только переменная interface

Илья
20.04.2016
06:29:07
кинь текстом сюда строку и регексп
а то на скринах ни хера не видно

Vladimir
20.04.2016
06:29:33
строка
Looping packet detected and dropped - src=10.0.3.202, dst=10.0.3.1, hl=20, tl=229, prot=17, sport=138, dport=138 in=Vlan3, nexthop=10.0.3.1, out=Vlan3 options=none
regexp
^Looping packet detected and dropped\s\S\ssrc=(?P<interface>\S+),\sdst=(?P<dst>\S+),\shl=(?P<hl>\S+),\stl=(?P<tl>\S+),\sprot=(?P<prot>\S+),\ssport=(?P<sport>\S+),\sdport=(?P<dport>\S+)\sin=(?P<vlan>\S+),\snexthop=(?P<nexthop>\S+),\sout=(?P<out>\S+)\soptions=(?P<options>\S+)$

Илья
20.04.2016
06:30:17
почему ты ip матчишь как интерфейс?

Vladimir
20.04.2016
06:31:05
В этой строке и событии интерфейса как такового нет, я заматчил первойе что попалось и что будет полезно видеть в нотификации.

Илья
20.04.2016
06:31:19
а in=Vlan3 не инетрфейс?
или это номер влана?
а 1522355 это не ifindex порта?

Google

Vladimir
20.04.2016
06:32:12
ок - ща сменяю вилан и интерфейс - попробую

Ilya
20.04.2016
06:32:13
Не забывайте потом рабочие правила выкладывать на bt или сразу пушить

Vladimir
20.04.2016
06:32:25
сменил местами - не матчится

Илья
20.04.2016
06:36:38
в классе только одна перемееная интерфейс

Dmitry
20.04.2016
06:36:55
учтите, что название интерфейса прогоняется через функцию профиля convert_interface_name
лажу туда пихать нельзя

Vladimir
20.04.2016
06:37:34
Создать новый класс без переменной interface?

Илья
20.04.2016
06:37:36
sport=138, dport=138
djn 'nj yfdthyjt babyltrc
вот это наверное ифиндех

Vladimir
20.04.2016
06:38:18
ну это номера портов как бэ, НЕ интерфейсов

Илья
20.04.2016
06:38:38
а в чем разница
а влан 3 это просто номер влана
где возникла петля

Vladimir
20.04.2016
06:39:27
ну TCP или UDP порты это не физические интерфейсы

Илья
20.04.2016
06:39:50
ты уверен что это tcp порт, а не индекс порта на железке

Vladimir
20.04.2016
06:39:56
уверен
на 100%

Илья
20.04.2016
06:40:20
я тогда не понимаю что это за сообщение

Google

Илья
20.04.2016
06:40:32
и почему ты решил классифицировать его как loop detect
луп детект он про л2 петли

Vladimir
20.04.2016
06:41:17
ну это ip Cisco которые сами с маленьким свичем да ещё и с виланами
детектирует voice вилан и рабочий. Через телефон подключаются рабстанции

Ilya
20.04.2016
06:42:35
@ivzakharov у меня кстати тоже есть одно правило, которое не подпадает под ev class, может подскажешь где подправить?

Vladimir
20.04.2016
06:42:36
в нем есть два разьема - для свича и для компа

Ilya
20.04.2016
06:42:44

Илья
20.04.2016
06:42:56
ты вроде с ним уже приходил

Ilya
20.04.2016
06:43:01
ага

Илья
20.04.2016
06:43:38

Ilya
20.04.2016
06:44:32
regexp проходит, ошибку выдаёт, в ev class поправить надо что-то

Илья
20.04.2016
06:44:57
хм
покажи что-нибудь

Ilya
20.04.2016
06:45:18
ищу

Vladimir
20.04.2016
06:46:10

Илья
20.04.2016
06:47:02
эээ
по-моему это точно не луп

Vladimir
20.04.2016
06:47:32
ну ты это поосторожнее - в таких вопросах заворот мозгов получить можно :)))

Google

Илья
20.04.2016
06:47:58
меня не удивить

Vladimir
20.04.2016
06:48:19
типа http://www.networking-forum.com/viewtopic.php?t=23962

Илья
20.04.2016
06:48:20
просто прежде чем классифицировать надо понять что это

Vladimir
20.04.2016
06:50:53
мнда. И правда, может это больше к действиям ACL подходит чем к интерфейсам.

Ilya
20.04.2016
06:50:57
@ivzakharov не про то событие вроде написал тебе..
Apr 20 2016 09:06:30: %ASA-4-113019: Group = dpmo, Username = TarychevaLA, IP = 217.197.199.226, Session disconnected. Session Type: SSL, Duration: 1d 0h:04m:52s, Bytes xmt: 100706760, Bytes rcv: 60981834, Reason: User Requested
%(?:ASA|PIX)-4-113019: Group = (?P<group>\S+), Username = (?P<user>\S+), IP = (?P<src_ip>\S+), Session disconnected. Session Type: (?P<type>\S+), Duration: (?P<duration>\S+), Bytes xmt: (?P<bytes_xmt>\S+), Bytes rcv: (?P<bytes_rcv>\S+), Reason: (?P<reason>\D+)

Илья
20.04.2016
06:51:46

Ilya
20.04.2016
06:51:52
Apr 20 2016 09:06:30: %ASA-4-113019: Group = dpmo, Username = TarychevaLA, IP = 217.197.199.226, Session disconnected. Session Type: SSL, Duration: 1d 0h:04m:52s, Bytes xmt: 100706760, Bytes rcv: 60981834, Reason: User Requested
%(?:ASA|PIX)-4-113019: Group = (?P<group>\S+), Username = (?P<user>\S+), IP = (?P<src_ip>\S+), Session disconnected. Session Type: (?P<type>\S+), Duration: (?P<duration>\S+), Bytes xmt: (?P<bytes_xmt>\S+), Bytes rcv: (?P<bytes_rcv>\S+), Reason: (?P<reason>\D+)
{{group}} {{user}} {{ip}} {{type}} {{duration}} {{bytes_xmt}} {{bytes_rcv}} {{reason}}

Vladimir
20.04.2016
06:52:27

Илья
20.04.2016
06:53:14
не, ну ты не торопись
я только предложил
ивент же случился
вполне конкретный

Vladimir
20.04.2016
06:53:35
Это писать в Ignor Event Rules или в Ignore Pattern ?

Илья
20.04.2016
06:53:37
надо понять что это
про игнор правила я ничего не скажу
я фильтрую мусор на уровне syslog-ng
но он для сислога, а не для трапов

Vladimir
20.04.2016
06:55:02
ты знаешь, может и не стоит понимать - у меня ОЧЕНЬ большие подозрения что в этом виноват наш продукт который запускается на рабочих станциях подключенных через эти телефоны.
продукт лезет в стэк аж до второго уровня так что...

Google

Илья
20.04.2016
06:55:45
если только он не внедряется в сетевую подсистему, то маловероятно

Vladimir
20.04.2016
06:55:55
эммм внедряется

Илья
20.04.2016
06:56:03
тогда да
сходи, по ушам им надавай :)

Vladimir
20.04.2016
06:56:30
я не разраб, а админ этого зоопарка который пытаюсь причесать
я регулярно это делаю, но их много и рука устает
контора не маленькая, за 5 лет работы тут она распухла с 150чел до 750

Илья
20.04.2016
06:58:42
там есть класс Unknown | Ignore, можешь в него засунуть. но я бы так делать не стал, это вполне конкретное событие, похоже ваш продукт ведет себя неадекватно, я бы предпочел чтобы такие сообщения классифицировались правильно
это не баг и не глюк
это сетевое событие

Vladimir
20.04.2016
06:59:50
так получается что в переменную interface нельзя писать ip? Где эти требования прописаны? Может склонировать класс и изменить требования к переменной на формат ip адреса?

Ilya
20.04.2016
06:59:58
@ivzakharov в Ev class можно несколько переменных добавить, но не всех их перечислять в class rule?
я нашел косяк

Илья
20.04.2016
07:00:29

Dmitry
20.04.2016
07:00:52
ip писать нельзя

Илья
20.04.2016
07:00:58

Vladimir
20.04.2016
07:01:03
ок. Попробую создать новый класс и поискать

Ilya
20.04.2016
07:01:16

Илья
20.04.2016
07:01:30
это он про переменную

Vladimir
20.04.2016
07:01:32
ага - я нашел

Илья
20.04.2016
07:01:33
все правильно