写在前面:导致AC流量没有被审计的原因其实有很多,有存在过代理后IP变化没有审计到的场景、也有CPU单核审计进程没有正常启动的场景等等。此分享贴所分享的方法个人认为可以归结到基本排查的思路当中的。也就是遇到流量没有被审计到,可以优先考虑到的一个因素。详细说明如下:
场景:某电力的AC旁路部署,没有审计到在线用户。确认后发现流量都镜像给到了AC,且在线用户确实也有流量产生。但在线用户却不显示该用户,且没有审计到对应的数据。先说结论:只有lan<->wan的数据才能被审计。
那怎么确认是lan到wan的流量方向呢?比如AC并不是串进网络,是旁路部署,这种情况怎么判断lan和wan呢?通过配置监控网段和监控服务器的交集情况来判断lan和wan,总结如下:
可能有部分伙伴不清楚监控网段与监控服务器,先简单介绍下,在配置旁路时会有说明,如下图:
如果监控网段和监控服务器没有交集,则: 监控网段 --> 其他方向为LAN --> WAN 其他 --> 监控网段方向为WAN --> LAN 监控网段 --> 监控网段方向为LAN --> LAN 监控网段 --> 监控服务器方向为LAN --> WAN 监控服务器 --> 监控网段方向为WAN --> LAN 监控服务器 --> 监控服务器方向为WAN --> WAN
如果监控网段和监控服务器有交集,比如网段中包含了监控服务器,则: 其他 --> 监控网段方向为WAN --> LAN 监控网段 --> 监控网段(排除监控服务器以外)方向为LAN --> LAN 监控网段 --> 监控服务器方向为LAN --> WAN 监控服务器 --> 监控网段方向为WAN --> LAN 监控服务器 --> 监控服务器方向为LAN --> LAN
依照以上说明就可确认是否为LAN<-->WAN方向,只有LAN<-->WAN方向的数据才能被识别审计。
|