Перейти к основному содержимому

Управление соединениями

Модуль: CtControl

Назначение

Страница Управление соединениями предназначена для настройки правил фильтрации сетевого трафика, контроля доступа и мониторинга соединений в системе безопасности. Она позволяет администраторам управлять входящим и исходящим трафиком на основе IP-адресов, портов и состояний сессий.

Страница включает вкладки:

  • Отключение отслеживания сессий;
  • Настройки соединений.

Информацию о состоянии модуля смотрите в разделе.

Данные страницы

Вкладка Управление соединениями предназначена для отключения или блокировки конкретных сетевых сессий и соединений. Используется для оперативного прерывания подозрительного трафика.

session_tracking_disable_main

Структура таблицы:

  1. Информация об ошибках (см. раздел);
  2. Сетевые адреса источника - IP-адреса или диапазоны адресов устройств, инициирующих соединение (отправителей трафика);
  3. Сетевые адреса назначения - к каким IP‑адресам / подсетям назначения относится правило отключения сессий;
  4. Порты источника - параметр определяет исходные порты на стороне клиента, с которых было установлено соединение;
  5. Порты назначения - порты на стороне назначения (порт сервисов), к которым относится правило отключения сессий.;
  6. Описание - произвольный комментарий пользователя;
  7. Выкл./Вкл. - переключатель для активации/деактивации правила соединения. Включенное состояние toggle_onразрешает трафик по заданным параметрам, выключенное toggle_off - блокирует;
  8. Действия – стандартные иконки для взаимодействия с таблицей.

Элементы управления

Перечень всех элементов управления смотрите в разделе.

Как отображаетсяДля чегоЧто открывает
add_button
Добавление записи в таблицу "Отключение отслеживания сессий"
Модальное окно "Добавление/Редактирование записи"

session_tracking_disable_editing_a_entry

pencil_icon
Редактирование записи таблицы "Отключение отслеживания сессий"

Отключение отслеживания сессий

Добавление и редактирование записи

Пользователь может добавить запись в таблицу Отключение отслеживания сессий и отредактировать ее при выполнении следующих действий:

  1. Перейти на страницу Система ⟶ Основные параметры ⟶ Управление соединениями ⟶ Отключение отслеживания сессий;
  2. Нажать
    • (1) на кнопку Добавить в правом верхнем углу экрана – для добавления записи;
    • (2) на иконку pencil_icon в Действиях таблицы – для редактирования записи;
  3. В открывшемся окне Добавление/ Редактирование записи раскрыть блоки и настроить параметры; session_tracking_disable_settings
  4. Для применения настроек нажать
    • на кнопку Добавить
    • или Сохранить.
Нажмите, чтобы посмотреть параметры
ПараметрПример заполненияЗначения
Сетевые адреса источника/ Сетевой адрес источника
1.1.1.0/24
Формат: <IP-адрес>, <IP-адрес>-<IP-адрес> или <IP/маска>
Сетевые адреса назначения/ Сетевой адрес назначения
2.2.2.0/24
Формат: <IP-адрес>, <IP-адрес>-<IP-адрес> или <IP/маска>
Порты источника/ Порт
22
Формат: <число> или <число>-<число>. Значение от 1 до 65535.
Порты назначения/ Порт
Любой
Формат: <число> или <число>-<число>. Значение от 1 до 65535
Описание
-
Необязательное текстовое поле
Чекбокс Включить
Включает запись сразу после применения настроек

Настройки соединений

Редактирование системных настроек

Пользователь может отредактировать системные настройки при выполнении следующих действий:

  1. Перейти на страницу Система ⟶ Основные параметры ⟶ Управление соединениями ⟶ Настройки соединений;
  2. Нажать на иконку pencil_icon в блоке Системные настройки;

system_settings_editing

  1. В открывшемся окне настроить параметры:
    • Макс. количество соединений для отслеживания;
    • Проверить контрольную сумму - для отслеживания пакетов.
  2. Для применения изменений настроек нажать на кнопку Сохранить.

Редактирование расширенных настроек соединений

Пользователь может отредактировать системные настройки при выполнении следующих действий:

  1. Перейти на страницу Система ⟶ Основные параметры ⟶ Управление соединениями ⟶ Настройки соединений;
  2. Нажать на иконку pencil_icon в Действиях таблицы блока Расширенные настройки; advanced_settings_editing
  3. В открывшемся окне настроить параметры;
  4. Для применения изменений настроек нажать на кнопку Сохранить.
Нажмите, чтобы посмотреть параметры
ПараметрПротоколы
TCPUDPICMPIPv6GREОстальные
Имя настройки
+
+
+
+
+
+
☑ Игнорировать последовательность TCP-пакетов
+
-
-
-
-
-
☑ Игнорировать невалидные RST-пакеты
+
-
-
-
-
-
☑ Включить строгий режим TCP-отслеживания
+
-
-
-
-
-
Режим настроек соединения
+
+
+
+
+
+

Остальные параметры зависят от режима настроек соединения.

Режимы настроек соединения одинаковые для всех протоколов: Медленный (М), Быстрый (Б), Умеренный (У), Пользовательский (П). Только для Пользовательского режима пользователь может настроить параметры, заполненные по умолчанию.

ПараметрПротоколыОписание
МУБП
Настройки для TCP протокола:
Время ожидания ответа на SYN-пакет при отправке, с
15
30
45
15
Чем меньше время ожидания, тем быстрее освобождаются ресурсы, но большее время дает клиенту возможность установить соединение через медленные каналы
Время ожидания трехстороннего рукопожатия после SYN, с
15
30
45
15
Время ожидания позволяет серверу завершить трехстороннее рукопожатие даже при медленном ответе клиента
Время жизни установленного соединения без активности
1 час
1 день
5 дней
1 час
Большое время жизни подходит для стабильных соединений, оно важно для VPN и других постоянных соединений
Макс. количество повторных попыток передачи TCP-пакетов
1
3
6
1
Параметр помогает найти баланс между надежностью и эффективностью использования ресурсов
Время ожидания последнего ACK-пакета, с
15
30
45
15
Короткое время жизни подходит для быстрого освобождения ресурсов
Время ожидания FIN-пакета, с
30
45
60
30
Определяет время для корректного завершения
Время ожидания закрытия соединения после получения FIN, с
30
45
60
30
Параметр позволяет учитывать медленные приложения, которые долго закрывают соединение
Время ожидания закрытия соединения, с
4
6
10
4
Параметр позволяет учитывать медленные приложения, которые долго закрывают соединение
Время жизни соединения в состоянии TIME_WAIT, с
30
45
60
30
Параметр защищает от дублирующих пакетов
Время жизни неактивных TCP-соединений, с
30
45
60
30
Параметр определяет время для отслеживания неактивных TCP-соединений
Настройки для UDP протокола:
Время жизни UDP-соединений, с
30
60
120
30
Время, в течение которого сетевое устройство хранит запись в таблице состояний (NAT/ State table) после прохождения одиночного UDP-пакета 1*
Примечание. 1* - Если в течение этого времени ответный пакет не придет, "запись" удаляется. Любой последующий ответ от сервера будет заблокирован как нежелательный
Время жизни потоковых UDP-соединений, с
30
60
120
30
Увеличенное время ожидания, которое применяется, когда система фиксирует двусторонний обмен данными (поток)
Настройки для протокола ICMP:
Время жизни ICMP-соединений, с
30
45
60
60
Интервал времени, в течение которого МЭ хранит запись о сделанном запросе
Время жизни ICMPv6-соединений, с
30
45
60
60
Аналогичный таймер для протокола IPv6. Он работает по той же логике, что и для IPv4, но охватывает гораздо больше типов служебных сообщений
Настройки для протокола IPv6:
Время жизни несобранных IPv6-фрагментов, с
30
45
60
60
Максимальное время (обычно в секундах), которое операционная система или сетевое устройство хранит в памяти отдельные части (фрагменты) одного большого IPv6-пакета в ожидании прибытия всех остальных его частей для сборки
Настройки для протокола GRE:
Время жизни GRE соединений, с
30
45
60
30
Время, в течение которого сетевое устройство (роутер или МЭ) хранит запись о прохождении одиночного GRE-пакета в своей таблице состояний
Время жизни потоковых GRE-соединений, с
30
45
60
30
Увеличенный таймер, который включается, когда система видит стабильный двусторонний обмен GRE-пакетами (трафик идет в обе стороны)
Настройки для остальных протоколов:
Общее время жизни для неизвестных протоколов, с
60
120
240
600
Резервный таймер, который определяет, как долго запись о "сессии" будет храниться в таблице состояний (State Table), если протокол не опознан системой