Decoder:(オプション)すべてのタイプのネットワーク インタフェースでデータを収集するDecoderの構成

Document created by RSA Information Design and Development on Apr 19, 2018Last modified by RSA Information Design and Development on Apr 29, 2019
Version 2Show Document
  • View in full screen mode
 

packet_mmap_,ALLアダプターは、すべてのタイプのネットワーク インタフェースで同時にキャプチャできます。たとえば、異なるメディア タイプとトンネルのインタフェースの物理ネットワーク インタフェースなどを含めることができます。

ALLアダプターのデフォルトの動作は、lo eth0em1のハード コードされたデフォルトを除いて、システムからすべてのインタ フェースから取得します。

interfaces=パラメータを含むようにDecoder構成ノード/decoder/config/capture.device.params を編集して、収集インタフェースのサブセットを選択できます。 interfacesパラメータには、収集のために使用されるインタフェースのコンマ区切りのリストが含まれています。すべてのインタフェースを収集に使用するのではなく、指定したインタフェースのみが使用されます。

たとえば、インタフェースem1em2em4上で収集を強制し、em3を無視する場合、packet_mmap_,ALLアダプターを選択し、さらにこの行をcapture.device.params: interfaces=em1,em2,em4に追加できます。

注: interfacesパラメータを使用して eth0lo、またはem1を選択すると、デフォルトの動作が上書きされ、これらのポートからトラフィックがドロップされます。

packet_mmap_,ALLアダプターを構成して、すべてのインタフェースではなく特定のインタフェースから収集するには、次の手順に従います。

  1. 管理]>[サービス]に移動し、Decoderサービスを選択して、The actions menu[表示]>[構成]を選択します。
  2. サービスの[構成]ビューでは、[収集インタフェースの選択]をpacket_mmap_,ALLアダプターに設定します。
    This is an example of a Config Value drop-down.
  3. サービスの[エクスプローラ]ビューに移動するには、ツールバーで[構成]をクリックし、ドロップダウン リストで[探索]を選択します。
  4. サービスの[エクスプローラ]ビューで、[Decoder]>[構成]を選択します。
    Decoder Configuration view
  5. capture.device.paramsの横にある値の列をクリックし、interfaces=em1,em2,em4を入力して、Enterキーを押します。
    Decoder Configuration view values update
    変更は即座に有効になります。em1em2em4インタフェース上のトラフィックのみが収集されます。
You are here
Table of Contents > Decoderでの一般的な設定の構成 > 収集設定の構成 > (オプション)すべてのタイプのネットワーク インタフェースでデータを収集するDecoderの構成

Attachments

    Outcomes