Функциональность системы обнаружения и предотвращения вторжений (СОВ) в ARMA Стена реализуется посредством ПО с открытым исходным кодом «Suricata» и использованием метода захвата пакетов «NetMap» для повышения производительности и минимизации загрузки ЦП.
Система обнаружения и предотвращения вторжений в ARMA Стена позволяет решать следующие задачи:
обнаружение и предотвращение использования эксплойтов и уязвимостей сетевых приложений;
обнаружение и предотвращение эксплуатации уязвимостей в поддерживаемых протоколах;
обнаружение и предотвращение сетевого сканирования;
обнаружение и фильтрация трафика от скомпрометированных хостов;
обнаружение и фильтрация трафика от хостов, заражённых троянским ПО и сетевыми червями;
обнаружение и предотвращение DOS-атак.
Для перехода в раздел «СОВ» необходимо выполнить следующие действия:
В списке источников открыть карточку необходимого источника «NGFW».
Применение и сохранение конфигурации СОВ (IDS/IPS)
После завершения настройки всех необходимых параметров в подразделах раздела «СОВ» необходимо сохранить внесённые изменения. Для этого следует нажать кнопку «Сохранить», расположенную в правом верхнем углу заголовка раздела «СОВ».
После нажатия кнопки откроется окно подтверждения «Сохранить изменения конфигурации?». Для продолжения и применения настроек необходимо подтвердить действие, нажав кнопку «Сохранить» в данном окне (см. Рисунок – Применение и сохранение настроек).
Только после успешного подтверждения все изменения будут сохранены и активированы в текущей конфигурации системы ARMA Стена.
Если доступ к веб-интерфейсу осуществляется через сетевой интерфейс, на котором Suricata включена в режиме IPS, сохранение конфигурации СОВ приводит к кратковременному разрыву активных сетевых сессий на этом интерфейсе. В результате текущая сессия пользователя в веб-интерфейсе может быть прервана, и в браузере отобразится сообщение об ошибке. При этом все внесённые настройки сохраняются корректно. Для отображения обновлённой конфигурации необходимо обновить страницу вручную.
Настройка СОВ осуществляется в подразделе «Настройки» меню «СОВ». Данный раздел включает следующие блоки:
общие настройки;
настройки логирования;
источники обновлений правил;
настройки NetMap;
создание дампов трафика.
Примечание
При работе Suricata в режиме IPS с использованием драйвера «netmap» перезагрузка конфигурации приводит к кратковременному разрыву активных сетевых сессий на интерфейсах, где включён IPS-режим.
Это обусловлено архитектурными особенностями IPS: Suricata располагается непосредственно на пути прохождения трафика на таких интерфейсах, обеспечивая его прямую обработку и пересылку. В ходе перезагрузки конфигурации сетевые интерфейсы с активированным IPS временно отключаются, передача трафика приостанавливается, а состояние активных соединений (connection tracking) сбрасывается. В результате TCP- и UDP-сессии, проходящие через эти интерфейсы, могут быть прерваны.
В режиме IDS (TAP) Suricata анализирует лишь копию трафика и не участвует в его пересылке. Следовательно, перезагрузка конфигурации не оказывает влияния на стабильность сетевых соединений на интерфейсах, работающих в этом режиме.
В системах, где на отдельных интерфейсах включён IPS-режим, рекомендуется избегать частых перезагрузок Suricata. Обновление конфигурации следует выполнять в периоды минимальной сетевой нагрузки с целью минимизации воздействия на пользовательские сессии и критически важные сервисы, трафик которых проходит через указанные интерфейсы.
Обновление правил СОВ не приводит к перезапуску службы Suricata, однако инициирует внутреннюю перезагрузку правил в рамках работающего процесса. В момент перезагрузки правил возможна кратковременная несогласованность между текущим состоянием фильтрации и новым набором правил, что может повлиять на корректность обработки активных сессий. Рекомендуется учитывать этот фактор при планировании обновлений правил в высоконагруженных или критически важных сегментах сети.
При настройке СОВ ARMA Стена необходимо учитывать следующие ограничения:
В текущей реализации Netmap не поддерживается обработка кадров размером более 2048 байт.
На ПАК «К10000» и «К1000» при включении СОВ на VLAN-интерфейсе может значительно снижаться производительность относительно физических интерфейсов вследствие выполнения Netmap автоматической настройки на использование до двух аппаратных очередей CPU.
При включении СОВ на VLAN-интерфейсе в статистической информации системы IDS/IPS пакеты не отмечены VLAN-тегом.
Не поддерживается работа СОВ на агрегированных интерфейсах «bond».
«Режим захвата» – выбрать режим захвата сетевого трафика для Suricata. Возможно указать следующие режимы:
«netmap» – высокопроизводительный фреймворк для захвата и обработки сетевых пакетов, который минимизирует задержки и потери данных, обеспечивая максимальную эффективность на высокоскоростных сетях. Установлен по умолчанию.
«af-packet» – режим перехвата трафика в Suricata, который требует наличия нескольких сетевых интерфейсов и работает в режиме шлюза. Настройка данного режима недоступна через веб-интерфейс. Конфигурация режима осуществляется исключительно с использованием командной строки (CLI).
«Путь к файлам с правилами» – указать новый каталог, используемый по умолчанию для хранения правил Suricata. По умолчанию используется каталог «/config/files/configuration/suricata/rule-files/». Максимальная длина – 255 символов. Не допускается использование символов «"» и «'».
«Файлы с правилами» – выпадающий список, позволяющий выбрать файлы с правилами, которые будут использоваться системой Suricata для анализа сетевого трафика и выявления потенциальных угроз. Список отображает только те файлы с расширением «.rules», которые находятся непосредственно в каталоге, заданном в поле «Путь к файлам с правилами». Возможно установить значение «*.rules», при котором Suricata загружает все файлы с расширением «.rules» из каталога по умолчанию: «/config/files/configuration/suricata/rule-files/». Файлы, расположенные в подкаталогах указанного пути, не учитываются.
В качестве набора правил рекомендуется использовать предустановленные наборы «arma_basic_*.rules» для базовой защиты и «cve-*.rules» для более глубокого анализа на основании известных уязвимостей и дефектов безопасности. Использование всех доступных правил в каталоге (значение «*.rules») может привести к снижению производительности работы системы IDS/IPS.
Примечание
При изменении каталога в поле «Путь к файлам с правилами» все ранее выбранные файлы, которые отсутствуют в новом указанном каталоге, будут выделены красным цветом. При этом отобразится предупреждение о том, что данные файлы не будут использоваться системой Suricata (после её перезапуска), поскольку они не находятся в текущем каталоге.
В случае необходимости использования файла с правилами, находящегося в директории, отличной от текущей, возможно применить один из следующих методов:
Перенести требуемый файл в текущий каталог, указанный в поле «Путь к файлам с правилами».
Задать полный путь к файлу посредством командной строки (CLI). Например:
admin@ngfwos# set suricata rule-files file-name /config/files/configuration/rule-files/test.rules
Во втором случае система выделит имя файла красным цветом, сигнализируя о его нахождении вне текущего каталога, однако Suricata будет корректно использовать данный файл для анализа сетевого трафика, так как указан полный путь к ресурсу (см. Рисунок – Файлы с правилами).
«Политика обработки ошибок прикладного уровня» – выбрать политику обработки ошибок, возникающих на уровне приложений в Suricata. Возможно выбрать следующие политики:
«Отбросить пакет (drop-packet)» – отбрасывает только текущий пакет, вызвавший ошибку.
«Отбросить поток (drop-flow)» – отключает проверку для всего потока (flow), включая пакеты, полезную нагрузку и протоколы прикладного уровня. Отбрасывает текущий пакет и все последующие пакеты в этом потоке. Применяется в ситуациях, требующих обеспечения высокого уровня защиты и оперативного блокирования потенциально вредоносного трафика.
«Отклонить (reject)» – аналогично «Отбросить поток (drop-flow)», но также отправляет TCP-сброс (RST) или ICMP-сообщение об ошибке для завершения соединения. Уведомляет участников соединения о блокировке.
«В обход (bypass)» – обходит (игнорирует) весь поток, отключая дальнейшую проверку. Используется для минимизации влияния ошибок на производительность, но может снижать безопасность.
«Пропустить пакет (pass-packet)» – отключает детектирование для текущего пакета, но продолжает обновление потока и анализ прикладного уровня (в зависимости от того, какая политика была активирована). Позволяет изолировать ошибку, не затрагивая остальной трафик.
«Пропустить пакет (pass-flow)» – отключает проверку полезной нагрузки и пакетов, но продолжает выполнять сборку потока (stream reassembly), анализ прикладного уровня (app-layer parsing) и логирование.
«Не применять (ignore)» – игнорировать ошибку в приложении и продолжать обработку данных. Значение используется по умолчанию.
«Уровень журналирования системных событий» – выбор уровня ведения журнала. Возможно выбрать следующие значения:
«Ошибка (error)» – уровень ошибок, которые могут оказать влияние на работу системы;
«Предупреждение (warning)» – уровень предупреждений о потенциальных проблемах;
«Уведомление (notice)» – уровень для общих уведомлений о важных событиях;
«Инфо (info)» – уровень для информационных сообщений;
«Производительность (perf)» – уровень для сообщений и событий, связанных с производительностью и работой системы Suricata;
«Конфигурирование (config)» – уровень конфигурации Suricata;
«Отладка (debug)» – уровень для отладочной информации.
По умолчанию используется уровень «Уведомление (notice)».
«Syslog» – включить логирование системных событий работы Suricata в глобальный журнал системы ARMA Стена. По умолчанию логирование включено.
«Логирование срабатываний правил (syslog)» – включить логирование событий и предупреждений IDS/IPS в глобальный журнал системы ARMA Стена. По умолчанию запись событий и предупреждений IDS/IPS в глобальный журнал включена.
В разделе «Настройки NetMap» осуществляется конфигурация параметров захвата сетевого трафика с использованием высокопроизводительного метода NetMap в системе Suricata. Доступны настройки драйвера, режимов работы (IDS/IPS), политик исключений, проверки контрольных сумм и параметров параллельной обработки (см. Рисунок – Настройки NetMap):
«Настройки ресурсоемкости драйвера NetMap» – позволяет задать параметры драйвера сетевой карты при использовании технологии NetMap. Определяет баланс между производительностью и потреблением аппаратных ресурсов. Возможно выбрать следующие значения:
«Экономичные» – подходит для сетей с низкой нагрузкой или ограниченными ресурсами оборудования. Минимизирует использование оперативной памяти и CPU:
if_num = 100 – количество интерфейсов, которые могут быть обработаны одновременно;
buf_num = 163840 – общее количество буферов для хранения пакетов;
if_size = 1024 – размер кольцевого буфера (ring buffer) для каждого интерфейса.
«Средние» (по умолчанию) – оптимальное решение для большинства сценариев, особенно при использовании сетей средней пропускной способности (до 10 Гбит/с):
if_num = 500 – увеличенное количество интерфейсов для обработки большего числа потоков данных;
buf_num = 491520 – увеличение объёма буферов для временного хранения пакетов;
if_size = 2048 – увеличенный размер кольцевого буфера для каждого интерфейса, снижая вероятность потери пакетов.
«Высокие» – рекомендовано для использования в высокоскоростных сетях со скоростью передачи данных 10 Гбит/с и выше, где требуется максимальная пропускная способность и минимальные потери данных:
if_num = 1000 – максимальное количество интерфейсов, которые могут быть обработаны одновременно;
buf_num = 983040 – увеличение объёма буферов для минимизации потерь пакетов при высокой нагрузке;
if_size = 4096 – максимальный размер кольцевого буфера, обеспечивающий минимальные задержки и максимальную пропускную способность.
«Режим работы» – позволяет выбрать режим захвата трафика по умолчанию для сетевых интерфейсов, на которых режим не задан в явном виде, но активирована служба Suricata. Возможно выбрать следующие режимы:
«IDS» – пассивный режим анализа трафика. Обнаруженные инциденты регистрируются без вмешательства в поток данных.
«IPS» – активный режим. Система может блокировать или модифицировать трафик в реальном времени для предотвращения атак.
«Политика исключений» – глобальная конфигурация действий с пакетами и потоками, возникающими в процессе работы Suricata (нехватка памяти, неподдерживаемый протокол, разрыв соединения и т.д.). Может быть переопределена локальными настройками политики. Параметр доступен для редактирования только после выбора режима работы NetMap. Возможно выбрать следующие политики:
«Авто (auto)»;
«Отбросить пакет (drop-packet)»;
«Отбросить поток (drop-flow)»;
«Отклонить (reject)»;
«В обход (bypass)»;
«Пропустить пакет (pass-packet)»;
«Пропустить пакет (pass-flow)»;
«Не применять (ignore)».
По умолчанию для режима NetMap «IDS» применяется политика исключений «Не применять (ignore)», а для режима NetMap «IPS» – «Авто (auto)».
Примечание
В отдельных случаях SIP-телефония может работать некорректно из-за особенностей обработки отдельных потоков (SIP/RTP). В случае, если в работе SIP-телефонии наблюдаются проблемы, рекомендуется использовать режим Пропустить пакет (pass-flow).
«Проверка контрольных сумм» – определяет необходимость проверки контрольных сумм TCP/IP-пакетов при обработке трафика. Возможно указать следующие значения:
«Включена» – включает проверку контрольных сумм (надёжность, но ниже производительность). Проверка контрольных сумм TCP-пакетов может оказывать негативное влияние на производительность системы;
«Выключена» – отключает проверку (высокая производительность, но возможны ошибки);
«Авто» – автоматический выбор, основанный на конфигурации системы и аппаратного обеспечения. Используется по умолчанию;
«В соответствии с параметрами ядра» – доверяет проверке контрольных сумм, выполненной ядром или драйвером NIC, и ориентируется на флаги, которые они выставляют.
«Потоки» – указать количество потоков, используемых Suricata для обработки трафика. Возможно выбрать значение «Авто» или «Число». По умолчанию используется значение «Авто». При выборе значения «Число», появится дополнительное поле «Число потоков». В это поле возможно ввести количество потоков в диапазоне от «1» до «9999». Рекомендуется устанавливать значение, равное числу RSS-очередей на интерфейсе. Несоответствие указанного числа фактическому может привести к нестабильной работе Suricata.
Таблица «NetMap» содержит список сетевых интерфейсов, на которых активирован захват пакетов с использованием NetMap, а также указан режим захвата для каждого из интерфейсов.
Для включения захват пакетов с помощью NetMap на определённом интерфейсе необходимо выполнить следующие действия:
Нажать кнопку «+ Добавить» на панели инструментов таблицы «NetMap».
В открывшемся окне «Добавить Netmap» указать следующие параметры:
Интерфейс – выбрать из выпадающего списка необходимый сетевой интерфейс системы ARMA Стена, на котором будет осуществляться фильтрация трафика с помощью Suricata.
Режим работы – указать режим работы Suricata для данного интерфейса.
Предупреждение
Если поле «Режим работы» оставлено незаполненным, система автоматически применит режим, заданный по умолчанию в общих настройках СОВ.
Необходимо явно указывать режим захвата трафика либо глобально (в общих настройках), либо для каждого конкретного интерфейса, на котором активирована Suricata.
После добавления интерфейс отобразится в таблице «NetMap» с указанием назначенного режима работы. Захват трафика начнётся немедленно при условии, что служба СОВ активна.
Для применения настроек NetMap необходимо нажать кнопку «Сохранить» в верхнем правом углу заголовка раздела «IPS/IDS», а затем подтвердить действие в открывшемся окне «Сохранить изменения конфигурации?», нажав кнопку «Сохранить».
Создание дампа трафика в Suricata необходимо для анализа инцидентов, отладки правил и расследования угроз. Трафик записывается в файл формата «pcap».
Для включения записи дампов трафика в файл формата «pcap» необходимо перевести переключатель «Статус» в активное состояние и нажать кнопку «Сохранить» (см. Рисунок – Включение записи дампов трафика в файл).
Дамп сетевого трафика будет записываться в файл «log.pcap», который создаётся при включении функции записи в каталоге «/var/log/suricata/».
Блок настроек «Максимальный размер дампа» предназначен для ограничения объёма записываемых дампов трафика с целью предотвращения переполнения накопителей данных. Блок включает следующие параметры:
«Единица измерения» – позволяет задать единицу измерения размера одного файла pcap. Возможно выбрать следующие значения:
«байты»;
«килобайты»;
«мегабайты» – используется по умолчанию;
«гигабайты».
«Размер» – определяет максимальный объём одного файла pcap в указанной единице измерения. Возможно указать следующие значения в зависимости от единицы измерения:
от «0» до «18446744073709553664» – в байтах;
от «0» до «18014398509481986» – в килобайтах;
от «0» до «17592186044416» – в мегабайтах;
от «0» до «17179869184» – в гигабайтах.
По умолчанию размер одного файла pcap установлен равным 1000 мегабайт.
«Количество» – указывает максимальное количество файлов pcap, которые могут быть созданы для одного потока. Допустимые значения в диапазоне от «1» до «4294967295». По умолчанию используется значение «2000».
Для сохранения внесённых изменений необходимо нажать кнопку «Сохранить», расположенную в верхнем правом углу заголовка раздела «IPS/IDS» (см. Рисунок – Включение записи дампов трафика в файл).
Примечание
Блок настроек «Максимальный размер дампа» применяются на каждый отдельный поток. Таким образом, ограничение объёма для восьми потоков с 2000 файлами с размером по 1000 мегабайт каждый составит 16 терабайт.
Для обеспечения корректной работы СОВ необходимо выполнить следующие минимальные настройки Suricata:
указать интерфейс, на котором будет включён захват пакетов;
определить режим захвата, который будет применяться по умолчанию для всех интерфейсов системы ARMA Стена;
указать файл с правилами Suricata.
Для включения СОВ после выполнения минимальных настроек Suricata, необходимо перевести переключатель «Статус СОВ» в активное состояние и нажать кнопку «Сохранить» (см. Рисунок – Включение СОВ).
Для создания пользовательского правила СОВ необходимо перейти в раздел «Управление» меню «СОВ» и нажать кнопку «Добавить правило». В появившейся форме требуется заполнить следующие поля:
«Путь к файлу» – указывается полное имя файла, в который будет сохранено правило. По умолчанию предлагается размещение в каталоге «/config/files/configuration/suricata/rule-files/». Изменение пути не рекомендуется, поскольку при обновлении программного обеспечения файлы, находящиеся вне директории «config», будут утеряны. Если указанный файл отсутствует в целевом каталоге, он будет создан автоматически при сохранении правила. При наличии файла с таким именем новое правило будет добавлено в конец существующего содержимого.
Примечание
Файл, содержащий пользовательские правила, должен быть прописан в настройках Suricata в параметре «Файлы с правилами» раздела «Настройки» меню «СОВ». В случае отсутствия этой конфигурации, несмотря на успешное сохранение правил в системе, они не будут применяться при анализе сетевого трафика.
«SID» – уникальный идентификатор правила. Для оптимизации процесса рекомендуется оставить данное поле незаполненным, что позволит системе автоматически назначить свободный SID. В случае ручного ввода SID необходимо обеспечить его уникальность в пределах текущего файла правил. Несоблюдение данного требования приведёт к возникновению ошибки при сохранении: «Error: Rules added with some conflicts. DUPLICATED_SIDS: [1]» – правило не будет добавлено. Также следует избегать использования SID, которые уже применяются в других файлах правил, поскольку это может привести к некорректной работе системы. При загрузке правил Suricata игнорирует дублирующиеся SID, что может привести к тому, что правило будет сохранено, но не будет участвовать в фильтрации трафика.
«Сигнатура» – текст правила, соответствующий синтаксису Suricata. Требуется строгое соблюдение формата. Любое отклонение от синтаксиса (например, пропущенная точка с запятой, неверная последовательность опций или некорректные ссылки на переменные) приводит к ошибке валидации, и правило не будет сохранено.
При активированной службе СОВ после сохранения правила выполняется перезагрузка правил Suricata без полного перезапуска службы. Новое правило становится доступным для анализа трафика немедленно.
Примечание
Cуществует вероятность неполного применения правил системы Suricata к процессу активной фильтрации сетевого трафика в момент перезапуска правил.
Если служба СОВ отключена, правило сохраняется в файловой системе, но применяется только после включения службы.
Переменные в правилах СОВ
В системе ARMA Стена предусмотрена возможность использования переменных при работе с правилами СОВ, на основе Suricata. Эта функциональность позволяет гибко задавать диапазоны IP-адресов, на которые распространяются правила, исключая необходимость вручную указывать адреса в каждом правиле. Это способствует повышению эффективности фильтрации сетевого трафика и оптимизации процесса управления безопасностью.
Переменные используются в правилах Suricata для указания источников, назначений и зон анализа (например, внутренние сети, внешние хосты). Это обеспечивает масштабируемость конфигурации и снижает нагрузку на систему за счёт ограничения области действия правил только релевантными сетевыми сегментами.
На текущий момент в ARMA Стена поддерживаются две основные переменные:
HOME_NET – определяет доверенную внутреннюю сеть организации. Правила, ссылающиеся на HOME_NET, будут применяться только к трафику, проходящему через указанные подсети. Допустимые значения: IPv4-адреса и сети в формате CIDR, перечисленные через запятую; допускается использование специальных символов. Для задания значений переменных разрешены: цифры (0–9), буквы латинского алфавита (a–z, A–Z), специальные символы «/», «$», «!», «,», «.». Значение по умолчанию «192.168.0.0/16,10.0.0.0/8,172.16.0.0/12».
EXTERNAL_NET – задаёт внешние сети, находящиеся за пределами доверенной зоны. Для задания значений переменных разрешены: цифры (0–9), буквы латинского алфавита (a–z, A–Z), специальные символы «/», «$», «!», «,», «.». Значение по умолчанию «!$HOME_NET» – все IP-адреса, кроме тех, что входят в HOME_NET.
Для изменения значений переменных необходимо перейти в раздел «Настройки» меню «СОВ», где в блоке «Переменные» следует указать требуемые параметры (см. Рисунок – Переменные группы адресов). После ввода значений конфигурация сохраняется нажатием кнопки «Сохранить», расположенной в правом верхнем углу заголовка раздела «СОВ».
Для обеспечения высокой степени защиты сети система ARMA Стена поддерживает обновление правил Suricata. Обновления правил могут осуществляться из локальных и внешних источников, что обеспечивает гибкость настройки в зависимости от условий эксплуатации – как в изолированных сетях, так и в средах с выходом во внешние сети.
Перейти в подраздел «Настройки» раздела «IPS/IDS».
В таблице «Источники обновлений правил» нажать кнопку «+ Добавить» в панели инструментов.
В открывшемся боковом окне «Источник обновлений правил» выбрать создаваемую сущность «Локальный» и указать следующие параметры:
«Наименование» – пользовательское имя создаваемого локального источника обновлений правил. Значение не может содержать двойные («"») или одинарные («'») кавычки и знак вопроса («?»). Максимальная длина – 256 символов.
«Путь» – полный путь к файлу обновления с правилами Suricata, который расположен в системе ARMA Стена. Максимальная длина – 2000 символов.
Для переноса файла обновления в систему ARMA Стена возможно использовать программное обеспечение, поддерживающее передачу файлов по протоколам SFTP или SCP (например, WinSCP для ОС Windows), либо воспользоваться командой «scp» через интерфейс командной строки. Возможны также альтернативные способы передачи данных.
Команда выполнит копирование файла обновления правил СОВ «user.rules» в каталог «/config/files/configuration/suricata/rule-files/» на системе ARMA Стена, доступной по IP-адресу «172.16.20.76».
Перейти в подраздел «Настройки» раздела «IPS/IDS».
В таблице «Источники обновлений правил» нажать кнопку «+ Добавить» в панели инструментов.
В открывшемся боковом окне «Источник обновлений правил» выбрать создаваемую сущность «Внешний» и указать следующие параметры:
«Наименование» – пользовательское имя создаваемого источника обновлений правил. Максимальная длина – 256 символов.
«URL» – URL-адрес внешнего источника обновлений правил. По умолчанию поле содержит URL-адрес сервера обновлений правил Suricata компании ООО «ИнфоВотч АРМА» – «https://update.iwarma.ru/ngfw/ids_ips». Максимальная длина – 2000 символов.
«Логин» – имя УЗ, имеющей доступ к внешнему источнику обновлений правил. Максимальная длина — 256 символов.
«Пароль» – пароль УЗ. Максимальная длина – 256 символов.
Значения вышеуказанных параметров не должны содержать двойные («"») или одинарные («'») кавычки и знак вопроса («?»).
Для модификации источника обновлений правил следует осуществить выбор соответствующей записи в таблице «Источники обновлений правил» посредством нажатия ЛКМ. В открывшемся окне необходимо произвести требуемые изменения. Поле «Наименование» не подлежит редактированию. По завершении процесса модификации следует нажать кнопку «Сохранить».
Для удаления источника обновлений правил необходимо выбрать одну или несколько соответствующих записей в таблице «Источники обновлений правил», установив флажок в чек-боксе слева от наименования источника, и нажать кнопку «Удалить» на панели инструментов. В открывшемся окне, подтвердить удаление нажатием кнопки «Удалить».
В разделе «IPS/IDS» перейти в подраздел «Управление».
В поле «Тип источника» выбрать тип источника обновления внешний или локальный.
В поле «Источник обновления» выбрать из списка ранее настроенный источник, соответствующий указанному типу. При выборе значения «все» обновление будет выполнено со всех доступных источников данного типа.
Верхняя область окна, показанного на рисунке, отображает статус службы СОВ, количество загруженных правил, а также наличие ошибок и пропущенных правил. Эти данные автоматически обновятся после обновления правил.
Раздел «Журнал СОВ» предназначен для отображения журнала событий системы обнаружения и предотвращения вторжений. Информация представлена в табличном виде и имеет возможность фильтрации и автоматического обновления с периодичностью 10 секунд. Ручное обновление журнала выполняется нажатием кнопки «Обновить». Для доступа к разделу необходимо перейти по пути: «СОВ» - «Журнал СОВ» (см. Рисунок – Журнал СОВ).
Таблица раздела содержит следующие столбцы:
Дата и время – дата и время события.
Тип события.
Событие.
Сообщение – сообщение, которое содержит указанное событие.
Журнал СОВ позволяет просмотреть записи для следующих типов событий системы обнаружения и предотвращения вторжений:
Для отображения журнала СОВ в веб-интерфейсе необходимо включить в CLI запись уведомлений о срабатывании событий IDS/IPS в формате JSON и сбор статистики о деятельности и производительности системы IDS/IPS c помощью следующих команд (см. раздел «Команды настройки Suricata» руководства по настройке ARMA Стена в CLI):
set suricata outputs eve-log enabled yes
set suricata stats enabled yes
Блок фильтрации предоставляет возможность сортировки и фильтрации данных в таблице подраздела «Журнал СОВ» по всем столбцам в списке (см. Рисунок – Панель поиска и фильтрации). Он включает в себя следующие поля:
Фильтрация по полям «С» и «По» позволяет отфильтровать список на основании начальной и конечной даты события, соответственно.
Фильтрация по полю «Тип события» позволяет отфильтровать список по типу события. Поле содержит выпадающий список и предоставляет выбор из типов событий СОВ, которые доступны на текущий момент.
Фильтрация по полю «Тип действия» позволяет отфильтровать список по действию, которое задано в правиле. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Предупредить (Alert)», «Отклонить (Reject)», «Отбросить (Drop)». Применяется только для записей с событием «Срабатывание правил».
Сквозной поиск по таблице подраздела «Журнал СОВ» осуществляется с помощью ввода искомого значения или его фрагмента в поле «Поиск», расположенное в левом углу заголовка таблицы.
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
Функциональность контроля протоколов в системе ARMA Стена основана на сигнатурном методе обнаружения и обеспечивает интеллектуальное распознавание сетевых протоколов в реальном времени. Обнаружение и классификация трафика осуществляются с использованием правил системы Suricata, что позволяет эффективно выявлять несанкционированное использование протоколов, а также потенциально вредоносную активность, связанную с ними.
Примечание
Для работы правил фильтрации протоколов необходимо настроить и активировать службу «СОВ» (см. «Включение СОВ»).
Все правила контроля протоколов сохраняются в файл «/config/files/configuration/suricata/protocols/rule-files/protocols.rules».
При добавлении новых правил, внесении изменений в существующие или при включении/отключении парсеров протоколов применение обновлённой конфигурации к процессу фильтрации трафика выполняется после нажатия кнопки «Сохранить» на панели инструментов раздела «СОВ» (см. Рисунок – Применение и сохранение настроек). Данное действие инициирует перезагрузку правил службы СОВ без полного перезапуска движка Suricata.
Примечание
В момент перезагрузки правил существует вероятность неполного применения обновлённых правил к активному сетевому трафику.
Служба СОВ включает набор парсеров, отвечающих за анализ (декодирование) сетевых протоколов или форматов данных с целью извлечения структурированной информации. Эта информация используется механизмами обнаружения (на основе правил Suricata) для выявления аномалий и угроз.
Анализ трафика в Suricata реализован по многоуровневой архитектуре, соответствующей стеку сетевых протоколов:
Парсеры канального уровня (L2 / Decode Layer) – обрабатывают заголовки канального уровня (Ethernet, 802.1Q VLAN, PPP, SLL и др.), извлекая MAC-адреса, теги.
Сетевые парсеры (L3 / IP Layer) – анализируют заголовки IPv4, IPv6, ICMP, ICMPv6, GRE и обеспечивают дефрагментацию IP-пакетов.
Парсеры прикладного уровня (App-Layer) – выполняют глубокий анализ (DPI) протоколов прикладного уровня (HTTP, TLS, DNS, SSH, Modbus, DNP3 и др.), реконструируют сессии и предоставляют структурированные метаданные для механизмов обнаружения.
Совместная работа этих уровней под управлением единого движка правил обеспечивает сквозную видимость трафика и эффективное обнаружение угроз на всех уровнях сетевого стека.
Парсеры канального и сетевого уровней всегда включены и не подлежат отключению.
Правила, относящиеся к отключённым протоколам, не применяются к анализу трафика. В журналах службы СОВ фиксируется сообщение о невозможности применения таких правил из-за отсутствия соответствующего парсера.
Система ARMA Стена поддерживает следующие парсеры протоколов:
ADS – включён по умолчанию;
Alpha.Link – отключён по умолчанию;
AoE (ADS over EtherCAT) – включён;
Bittorrent-DHT – включён по умолчанию;
DCE/RPC – включён по умолчанию;
DHCP – включён по умолчанию;
DNP3 – включён по умолчанию;
DNS – включён по умолчанию;
ENIP/CIP – включён по умолчанию;
EtherCAT – включён;
Fanuc FOCAS – включён по умолчанию;
FTP – включён;
GOOSE – включён;
HTTP – включён по умолчанию;
HTTP2 – включён по умолчанию;
IEC 60870-5-104 (IEC-104) – включён по умолчанию;
IKE – включён по умолчанию;
IMAP – включён по умолчанию;
KRB5 – включён по умолчанию;
KRUG – включён;
Modbus – отключён по умолчанию;
MQTT – включён по умолчанию;
NFS – включён по умолчанию;
NTP – включён по умолчанию;
OPC DA – включён;
OPC UA – включён по умолчанию;
PgSQL – включён по умолчанию;
«ProfiNet IO» – включен;
«ProfiNet RT» – включен;
QUIC – включён по умолчанию;
RDP – включён по умолчанию;
RFB – включён по умолчанию;
SIP – включён по умолчанию;
SMB – включён по умолчанию;
SMTP – включён по умолчанию;
SNMP – включён по умолчанию;
SSH – включён по умолчанию;
Telnet – включён по умолчанию;
TFTP – включён по умолчанию;
TLS/SSL – включён по умолчанию;
UMAS – включён;
TPKT (S7COMM, S7COMM Plus, MMS) – включён по умолчанию;
ТРЭИ UNET – отключён по умолчанию;
СПОДЭС (HDLC) – отключен по умолчанию.
На текущий момент в веб-интерфейсе доступны функции включения/отключения парсеров и создания шаблонов правил только для следующих протоколов:
«ADS»;
«Alpha.Link»;
«DCE/RPC»;
«DNP3»;
«EtherCAT»;
«Ethernet IP / CIP»;
«Fanuc FOCAS»;
«GOOSE»;
«IEC 60870-5-104»;
«KRUG»;
«Modbus»;
«OPC UA»;
«OPC DA»;
«ProfiNet IO»;
«ProfiNet RT»;
«UMAS»;
«СПОДЭС (HDLC)»;
«TPKT (S7COMM, S7COMM Plus, MMS)»;
«ТРЭИ UNET».
Поддержка остальных протоколов реализована исключительно через CLI-интерфейс. В последующих версиях системы планируется расширение функциональности веб-интерфейса за счёт добавления шаблонов и управления для дополнительных парсеров.
Для определённых парсеров протоколов в системе ARMA Стена по умолчанию заданы порты назначения (dst-port) и порты источника (src-port), используемые Suricata для идентификации трафика соответствующего протокола.
Изменение списка портов выполняется следующим образом:
В разделе «Контроль протоколов» нажать кнопку «Настроить», расположенную под названием требуемого протокола.
В открывшемся боковом окне:
отредактировать существующий порт по умолчанию;
при необходимости добавить новый порт, нажав кнопку «Добавить» в соответствующем разделе:
«dst-порты протокола <Имя протокола>» – для портов назначения;
«src-порты протокола <Имя протокола>» – для портов источника (если поддерживается).
Нажать кнопку «Добавить» на панели инструментов таблицы «Контроль протоколов».
В открывшемся окне «Добавление правила» заполнить следующие общие параметры:
«Статус» – определяет активность правила. При значении «Включено» правило участвует в фильтрации трафика. По умолчанию правило создаётся с состоянием «Выключено».
«Наименование» – уникальное имя правила, используемое для идентификации в таблице. Максимальная длина – 255 символов.
«Группа» – название группы, к которой относится правило. Позволяет организовать правила в логические группы. Допускается выбор из существующего списка или ввод нового имени. Максимальная длина – 255 символов.
«Тип протокола» – выбор протокола из доступного списка.
«Действие» – действие, применяемое к пакету при срабатывании правила. Доступны следующие значения:
«Предупредить (Alert)» – генерация оповещения без блокировки пакета (значение по умолчанию);
«Отклонить (Reject)» – блокировка пакета с отправкой уведомления источнику;
«Отбросить (Drop)» – блокировка пакета без уведомления источника;
«Разрешить (Pass)» – пропуск пакета без ограничений.
«Адреса отправителя» – указываются IPv4-адреса или подсети. Если поле не заполнено, правило применяется ко всем адресам источника.
«Порты отправителя» – указывается один или несколько портов в диапазоне от «1» до «65535».
«Направление» – определяет направление трафика, к которому применяется правило:
«Прямое» – трафик от источника к получателю;
«Прямое и обратное» – трафик в обоих направлениях (источник ↔ получатель).
«Адреса получателя» – указываются IPv4-адреса или подсети.
«Порты получателя» – указывается один или несколько портов в диапазоне от «1» до «65535».
Для протоколов используются следующие порты получателя по умолчанию:
«Alpha.Link» – «4388», «4389»;
«ADS» – «48898»;
«DNP3» – «20000»;
«Ethernet IP / CIP» – «44818»;
«IEC 60870-5-104» – «2404»
«Modbus» – «502»;
«OPC UA» – «53»;
«TPKT (S7comm, S7comm+, MMS)» – «102»;
«Fanuc FOCAS» – «8193»;
«СПОДЭС (HDLC)» – «4060», «4061»;
«ТРЭИ UNET 2» – «6000».
Предупреждение
При конфигурировании правила порты получателя и отправителя должны находиться в пределах диапазонов, определённых в настройках протокола по умолчанию:
«dst-порты» (порты получателя) – должны соответствовать значениям, указанным в списке портов назначения для выбранного протокола;
«src-порты» (порты отправителя) – должны соответствовать значениям, указанным в списке портов источника (если таковые определены).
Если поля «Порты отправителя» и «Порты получателя» не заполнены, анализ трафика выполняется на всех портах, указанных в настройках протокола по умолчанию («dst-port» и «src-port»). Указание портов за пределами этих диапазонов может привести к игнорированию трафика и, как следствие, к несрабатыванию правила.
«Фильтрация на основе протокола» – позволяет задать специфичные для выбранного протокола параметры фильтрации.
«Сетевой уровень» – позволяет задать сетевой уровень фильтрации:
уровень приложения;
уровень IP.
Примечание
Поле доступно только при выборе протокола «Alpha.Link».
«Счетчик» – позволяет задать числа для декодирования пакетов. Принимает значения целых чисел в диапазоне от «0» до «255».
Примечание
Поле доступно только при выборе протокола «Alpha.Link».
«Уровень HDLC» – позволяет задать уровень работы парсера. Возможно указать зачения «Уровень приложения» и «Уровень IP».
Примечание
Поле доступно только при выборе протокола «СПОДЭС».
«Сообщение» – текстовое описание события, которое будет записано в журнал при срабатывании правила. Максимальная длина – 512 символов.
Рисунок – Создание правил СОВ на основе шаблонов протоколов
При создании пользовательского правила на основе шаблона промышленного протокола ADS необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появится параметр «Тип сообщения».
В поле параметра «Тип сообщения» возможно выбрать следующие значения:
«Любой»;
«Запрос»;
«Ответ».
При выборе значения «Запрос» в поле параметра «Тип сообщения» дополнительно появятся следующие параметры:
«Тип условия AMS Target Net Id» – значение или диапазон;
«Значение AMS Target Net Id» – целевой идентификатор;
«Значение AMS Target port» – целевой порт;
«Тип условия AMS Source Net Id» – значение или диапазон;
«Значение AMS Source Net Id» – идентификатор источника;
«Значение AMS Source port» – порт источника;
«CmdId» – идентификатор команды.
В полях параметров «Тип условия AMS Target Net Id» и «Тип условия AMS Source Net Id» возможно выбрать:
«Значение»;
«Диапазон».
При выборе значения «Диапазон» в поле параметра «Тип условия AMS Target Net Id» дополнительно появятся следующие параметры:
«Начало диапазона значения AMS Target Net Id»;
«Конец диапазона значения AMS Target Net Id».
При выборе значения «Диапазон» в поле параметра «Тип условия AMS Source Net Id» дополнительно появятся следующие параметры:
«Начало диапазона значения AMS Source Net Id»;
«Конец диапазона значения AMS Source Net Id».
В полях параметров «Значение AMS Target Net Id», «Значение AMS Source Net Id», «Начало диапазона значения AMS Target Net Id», «Конец диапазона значения AMS Target Net Id», «Начало диапазона значения AMS Source Net Id» и «Конец диапазона значения AMS Source Net Id» необходимо указать значение, состоящее из шести чисел от «0» до «255», разделённых знаком «точка», например «10.0.8.2.1.1».
В полях параметров «Значение Target port» и «Значение AMS Source port» возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
В поле параметра «CmdId» возможно выбрать следующие значения:
«Любой»;
«1: ADS Read Device Info»;
«2: ADS Read»;
«3: ADS Write»;
«4: ADS Read State»;
«5: ADS Write Control»;
«6: ADS Add Device Notification»;
«7: ADS Delete Device Notification»;
«8: ADS Device Notification»;
«9: ADS Read Write»;
«Настроенное пользователем».
В поле параметра «CmdId» при выборе значения «Настроенное пользователем» дополнительно появится параметр:
«Значение CmdId» – возможно указать число от «1» до «10» или диапазон чисел от «1» до «10» при установке флажка напротив параметра.
В поле параметра «CmdId» при выборе значений «2: ADS Read», «3: ADS Write», «6: ADS Add Device Notification» и «9: ADS Read Write» дополнительно появятся следующие параметры:
«Значение IndexGroup»;
«Значение IndexOffset».
В полях параметров «Значение IndexGroup» и «Значение IndexOffset» возможно указать число от «0» до «4294967295» или диапазон чисел от «0» до «4294967295» при установке флажка напротив параметра.
В поле параметра «CmdId» при выборе значения «5: ADS Write Control» дополнительно появятся следующие параметры:
Таблица «Значения параметров «AdsState» и «DeviceState»»
Значение
Значение
Любой
9: POWERFAILURE
1: INVALID
10: POWERGOOD
2: IDLE
11: ERROR
3: RESET
12: SHUTDOWN
4: INIT
13: SUSPEND
5: RUN
14: RESUME
6: STOP
15: CONFIG
7: SAVECFG
16: RECONFIG
8: LOADCFG
Настроенное пользователем
В полях параметров «AdsState» и «DeviceState» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Значение AdsState»;
«Значение DeviceState».
В полях параметров «Значение AdsState» и «Значение DeviceState» возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
Для создания пользовательского правила на основе шаблона протокола «Alpha.Link» необходимо в поле «Тип протокола» выбрать значение «Alpha.Link», а в поле «Фильтрация на основе протокола» – установить параметр «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появятся параметры «Команда», «Тип команды».
В поле параметра «Команда» возможен выбор следующих значений:
«CMD_LIST_NODES»;
«RES_LIST_NODES»;
«CMD_GET_PROPS»;
«RES_GET_PROPS»;
«CMD_SET_PROP»;
«RES_SET_PROP»;
«CMD_GET_PROP»;
«RES_GET_PROP»;
«CMD_CREATE_NODE»;
«RES_CREATE_NODE»;
«CMD_DELETE_NODE»;
«RES_DELETE_NODE»;
«CMD_RENAME_NODE»;
«RES_RENAME_NODE»;
«CMD_DELETE_PROP»;
«RES_DELETE_PROP»;
«CMD_SET_PROPS»;
«RES_SET_PROPS»;
«CMD_CREATE_NODE_EX»;
«RES_CREATE_NODE_EX»;
«CMD_COPY_NODE»;
«RES_COPY_NODE»;
«CMD_LOCK_NODE»;
«RES_LOCK_NODE»;
«CMD_UNLOCK_NODE»;
«RES_UNLOCK_NODE»;
«CMD_LOCK_BRANCH»;
«RES_LOCK_BRANCH»;
«CMD_UNLOCK_BRANCH»;
«RES_UNLOCK_BRANCH»;
«CMD_GET_PROP_DESCRIPTIONS»;
«RES_GET_PROP_DESCRIPTIONS»;
«CMD_ON_CHANGE_CONFIG»;
«CMD_ON_LOCK»;
«CMD_SET_USER_INFO»;
«CMD_GET_LOCKINGS»;
«RES_GET_LOCKINGS»;
«CMD_BACKUP»;
«RES_BACKUP»;
«CMD_FIND_NODE»;
«RES_FIND_NODE»;
«CMD_GET_CONFIG_TREE»;
«RES_GET_CONFIG_TREE»;
«CMD_GET_SERVER_PARAM»;
«RES_GET_SERVER_PARAM»;
«CMD_CREATE_NODES»;
«RES_CREATE_NODES»;
«CMD_CREATE_NODES_BY_ID»;
«RES_CREATE_NODES_BY_ID»;
«CMD_GET_FREE_ID»;
«RES_GET_FREE_ID»;
«CMD_GET_ID_BY_NAME»;
«RES_GET_ID_BY_NAME»;
«CMD_CREATE_NODE_BY_ID»;
«RES_CREATE_NODE_BY_ID»;
«CMD_GET_CONFIG_ID»;
«RES_GET_CONFIG_ID»;
«CMD_SET_CONFIG_ID»;
«RES_SET_CONFIG_ID»;
«CMD_GET_CONFIG_NODE_STREAM»;
«RES_GET_CONFIG_NODE_STREAM»;
«CMD_SEND_DATA_STREAM»;
«RES_SEND_DATA_STREAM»;
«CMD_DATA_STREAM_CONTROL»;
«RES_DATA_STREAM_CONTROL»;
«CMD_AUTHORIZE_WITH_PASSWORD»;
«RES_AUTHORIZE_WITH_PASSWORD»;
«CMD_SET_MASTER_PASSWORD»;
«RES_SET_MASTER_PASSWORD»;
«CMD_KICKED_FROM_SERVER»;
«CMD_CREATE_OR_UPDATE_NODES»;
«RES_CREATE_OR_UPDATE_NODES»;
«CMD_GET_BACKUP»;
«RES_GET_BACKUP»;
«CMD_SET_BACKUP»;
«RES_SET_BACKUP»;
«CMD_GET_EXTOBJECTS»;
«RES_GET_EXTOBJECTS»;
«CMD_SET_EXTOBJECTS»;
«RES_SET_EXTOBJECTS»;
«CMD_GET_SNAPSHOT»;
«RES_GET_SNAPSHOT»;
«CMD_UPLOAD_SNAPSHOT»;
«RES_UPLOAD_SNAPSHOT»;
«Настроенное пользователем».
При выборе команд, за исключением «Настроенное пользователем», дополнительно появится параметр «Тип команды».
Перечень доступных к выбору значений в полях параметров «Команда» и «Тип команды» приведён в таблице (см. Таблица «Доступные типы команд»).
В зависимости от выбранного типа команды могут появляться следующие дополнительные параметры:
«COMPUTER_NAME», «DST_FULL_NAME», «ERROR», «FULL_NAME», «LOCAL_IP», «NAME», «NODE_FULL_NAME», «NODE_NAME», «NEW_NAME», «PARAM», «PATH», «REMOTE_IP», «USER_NAME», «VERSION» – поля параметров принимают данные в шестнадцатеричном формате, где символ занимает два байта, например, «4400 6500 6D00 6F00 2E00 5300 6500 7400»;
«CONFIG_ID» – поле параметра принимает значение GUID;
«CUR_PASS_CIPHER», «NEW_PASS_CIPHER» – поля параметров принимают числа в шестнадцатеричной системе счисления, где символ занимает один байт, например, «44 65 6D 6F 2E 53 65 74»;
«DAY» – поле параметра принимает число от «0» до «31» или диапазон чисел при установке флажка напротив параметра;
«DOW» – номер дня в неделе, поле параметра принимает число от «1» до «7» или диапазон чисел при установке флажка напротив параметра;
«DST» – поле параметра принимает число от «-1» до «1» или диапазон чисел при установке флажка напротив параметра;
«HOUR» – час, поле параметра принимает число от «0» до «23» или диапазон чисел при установке флажка напротив параметра;
«ACTION», «ID», «LOCK_ID», «NODE_ID», «NUM», «OPERATION», «PARENT_ID», «PROP_ID», «QUALITY», «STREAM_ID», «TYPE», «VER» – возможно указать число от «-9223372036854775808» до «9223372036854775807» или диапазон чисел при установке флажка напротив параметра;
«IS_LAST_PART»;
«IS_MY_CHANGE»;
«TERMINATE»;
«Все, кроме указанного значения»;
«MIN» – минута, поле параметра принимает число от «0» до «59» или диапазон чисел при установке флажка напротив параметра;
«MONTH» – месяц, поле параметра принимает число от «1» до «12» или диапазон чисел при установке флажка напротив параметра;
«PROP_VALUE» – в зависимости от выбранного значения параметра «Тип PROP_VALUE», поле параметра принимает числа в десятичной системе счисления в различных диапазонах или числа в шестнадцатеричной системе счисления, где символ занимает один байт, например, «44 65 6D 6F 2E 53 65 74» либо два байта, например, «4400 6500 6D00 6F00 2E00 5300 6500 7400», а также принимает значения GUID;
«SEC» – секунда, поле параметра принимает число от «0» до «59» или диапазон чисел при установке флажка напротив параметра;
«VALUE» – в зависимости от выбранного значения параметра «Тип VALUE», поле параметра принимает числа в десятичной системе счисления в различных диапазонах или числа в шестнадцатеричной системе счисления, где символ занимает один байт, например, «44 65 6D 6F 2E 53 65 74», либо два байта, например, «4400 6500 6D00 6F00 2E00 5300 6500 7400», а также принимает значения GUID;
«YEAR» – год, поле параметра принимает число от «0» до «9223372036854775807» или диапазон чисел при установке флажка напротив параметра;
При создании пользовательского правила на основе шаблона промышленного протокола EtherCAT необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появятся следующие параметры:
«Cmd»;
«Тип адресации»;
«Значение логического адреса»;
«Поля регистра 0х120»;
«Поля регистра 0х130»;
«Поля регистра 0х200»;
«Поля регистра 0х300»;
«Поля регистра 0х502»;
«Поля регистров 0х504-0х50E»;
«Строка данных в шестнадцатеричном формате»;
«Коммуникационный профиль».
В поле параметра «Cmd» возможно выбрать следующие значения:
«Любой»;
«0: No operation» – ведомое устройство игнорирует команду;
«1: Auto Increment Physical Read» – ведомое устройство увеличивает значение адреса «Slave», записывает данные в датаграмму, если значение адреса «Slave» равно «0»;
«2: Auto Increment Physical Write» – ведомое устройство увеличивает значение адреса «Slave», записывает данные себе, если значение адреса «Slave» равно «0»;
«3: Auto Increment Physical ReadWrite» – ведомое устройство увеличивает значение адреса «Slave», записывает данные в датаграмму и себе, если значение адреса «Slave» равно «0»;
«4: Configured address Physical Read» – ведомое устройство записывает данные в датаграмму, если значение адреса «Slave» датаграммы соответствует адресу/псевдониму этого устройства;
«5: Configured address Physical Write» – ведомое устройство записывает данные себе, если значение адреса «Slave» датаграммы соответствует адресу/псевдониму этого устройства;
«6: Configured address Physical ReadWrite» – ведомое устройство записывает данные в датаграмму и себе, если значение адреса «Slave» датаграммы соответствует адресу/псевдониму этого устройства;
«7: Broadcast Read» – все ведомые устройства записывают в датаграмму «логическое или» данных своих и датаграммы, увеличивают значение адреса «Slave»;
«8: Broadcast Write» – все ведомые устройства записывают данные себе, увеличивают значение адреса «Slave»;
«9: Broadcast ReadWrite» – все ведомые устройства записывают в датаграмму «логическое или» данных своих и датаграммы, записывают данные себе, увеличивают значение адреса «Slave»;
«10: Logical Read» – ведомое устройство записывает данные в датаграмму, если значение адреса датаграммы соответствует логическому адресу этого устройства;
«11: Logical Write» – ведомое устройство записывает данные себе, если значение адреса датаграммы соответствует логическому адресу этого устройства;
«12: Logical ReadWrite» – ведомое устройство записывает данные в датаграмму и себе, если значение адреса датаграммы соответствует логическому адресу этого устройства;
«13: Auto Increment Physical Read Multiple Write» – ведомое устройство увеличивает значение адреса «Slave», записывает данные в датаграмму, если значение адреса «Slave» равно «0» и записывает данные себе, если значение адреса «Slave» не равно «0»;
В поле параметра «Cmd» при выборе значения «Настроенное пользователем» дополнительно появится параметр:
«Значение Cmd» – возможно указать число от «0» до «255» или диапазон чисел от «0» до «255» при установке флажка напротив параметра.
В поле параметра «Тип адресации» возможно выбрать следующие значения:
«Логический»;
«Составной».
В поле параметра «Тип адресации» при выборе значения «Составной» появятся следующие параметры:
«Значение адреса Slave»;
«Значение адреса Offset»;
в поле каждого из которых, возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
В поле параметра «Значение логического адреса» возможно указать число от «0» до «4294967295» или диапазон чисел от «0» до «4294967295» при установке флажка напротив параметра.
В полях параметров «Поля регистра 0х120», «Поля регистра 0х130», «Поля регистра 0х200», «Поля регистра 0х300», «Поля регистра 0х502» и «Поля регистров 0х504-0х50E» возможно выбрать следующие значения:
«Любой»;
«Настроенное пользователем».
В поле параметра «Поля регистра 0х120» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Регистр 0х120 значение Ctrl»;
«Регистр 0х120 Error ACK»;
«Регистр 0х120 Id».
В поле параметра «Регистр 0х120 значение Ctrl» возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
В полях параметров «Регистр 0х120 Error ACK» и «Регистр 0х120 Id» возможно выбрать следующие значения:
«Любой»;
«Истина»;
«Ложь».
В поле параметра «Поля регистра 0х130» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Регистр 0х130 значение Status»;
«Регистр 0х130 Error»;
«Регистр 0х130 Id».
В поле параметра «Регистр 0х130 значение Status» возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
В полях параметров «Регистр 0х130 Error» и «Регистр 0х130 Id» возможно выбрать следующие значения:
«Любой»;
«Истина»;
«Ложь».
В поле параметра «Поля регистра 0х200» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Регистр 0х200 Latch»;
«Регистр 0х200 Esk Status»;
«Регистр 0х200 AI Status»;
«Регистр 0х200 Sm 0 IRQ»;
«Регистр 0х200 Sm 1 IRQ»;
«Регистр 0х200 Sm 2 IRQ»;
«Регистр 0х200 Sm 3 IRQ»;
«Регистр 0х200 Sm 4 IRQ»;
«Регистр 0х200 Sm 5 IRQ»;
«Регистр 0х200 Sm 6 IRQ»;
«Регистр 0х200 Sm 7 IRQ»;
в поле каждого из которых, возможно выбрать следующие значения:
«Любой»;
«Истина»;
«Ложь».
В поле параметра «Поля регистра 0х300» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Регистр 0х300 значение CRC 0 Inv Frame»;
«Регистр 0х300 значение CRC 1 Inv Frame»;
«Регистр 0х300 значение CRC 2 Inv Frame»;
«Регистр 0х300 значение CRC 3 Inv Frame»;
«Регистр 0х300 значение CRC 0 RX Error»;
«Регистр 0х300 значение CRC 1 RX Error»;
«Регистр 0х300 значение CRC 2 RX Error»;
«Регистр 0х300 значение CRC 3 RX Error»;
в поле каждого из которых, возможно указать число от «0» до «255» или диапазон чисел от «0» до «255» при установке флажка напротив параметра.
В поле параметра «Поля регистра 0х502» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Регистр 0х502 Write Access 1»;
«Регистр 0х502 EEPROM Emul»;
«Регистр 0х502 8 B Access»;
«Регистр 0х502 2 B Access»;
«Регистр 0х502 Read Access»;
«Регистр 0х502 Write Access 2»;
«Регистр 0х502 Reload Access»;
«Регистр 0х502 CRC Error»;
«Регистр 0х502 Load Error»;
«Регистр 0х502 Cmd Eror»;
«Регистр 0х502 Write Error»;
«Регистр 0х502 Busy»;
в поле каждого из которых, возможно выбрать следующие значения:
«Любой»;
«Истина»;
«Ложь».
В поле параметра «Поля регистров 0х502-0х50E» при выборе значения «Настроенное пользователем» дополнительно появятся следующие параметры:
«Значение регистра 0х504»;
«Значение регистра 0х506»;
«Значение регистра 0х508»;
«Значение регистра 0х50A»;
«Значение регистра 0х50C»;
«Значение регистра 0х50E»;
в поле каждого из которых, возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
В поле параметра «Строка данных в шестнадцатеричном формате» возможно указать данные в шестнадцатеричном формате, где символ строки занимает 2 байта, например «44 65 6D 6F 2E 53 65 74».
В поле параметра «Коммуникационный профиль» возможно выбрать следующие параметры:
«Любой»;
«ADS over EtherCAT».
В поле параметра «Коммуникационный профиль» при выборе значения «ADS over EtherCAT» дополнительно появится параметр «Фильтрация на основе протокола».
В поле параметра «Фильтрация на основе протокола» возможно выбрать следующие параметры:
«Любые пакеты протокола»;
«Указать дополнительные параметры».
В поле параметра «Фильтрация на основе протокола» при выборе значения «Указать дополнительные параметры» дополнительно появится параметр «Тип сообщения», для которого возможно выбрать следующие парметры:
«Любой»;
«Запрос»;
«Ответ».
В поле параметра «Тип сообщения» при выборе значения «Запрос» дополнительно появятся следующие параметры:
«Тип условия AMS Target Net Id» – значение или диапазон;
«Значение AMS Target Net Id» – целевой идентификатор;
«Значение AMS Target port» – целевой порт;
«Тип условия AMS Source Net Id» – значение или диапазон;
«Значение AMS Source Net Id» – идентификатор источника;
Для создания пользовательского правила на основе шаблона протокола «Ethernet IP / CIP» необходимо в поле «Тип протокола» выбрать значение «Ethernet IP / CIP», а в поле «Фильтрация на основе протокола» – установить параметр «Указать дополнительные параметры».
После этого становится доступным поле «Совпадение по», в котором можно выбрать один из следующих вариантов:
«Протокол ENIP» – правило применяется к трафику, содержащему заголовки протокола Ethernet/IP (ENIP), используемого для инкапсуляции CIP-команд в IP-пакеты;
«Протокол CIP» – правило применяется к трафику, содержащему данные протокола Common Industrial Protocol (CIP), используемого для обмена информацией между промышленными устройствами;
«Протокол ENIP, Протокол CIP» – правило срабатывает при наличии как ENIP-заголовков, так и CIP-данных в пакете. Условие считается выполненным при совпадении по обоим уровням протокола.
Параметры при выборе «Протокол ENIP»
«Команда ENIP» – указывает тип команды в заголовке ENIP. Каждая команда соответствует определённому типу запроса или ответа (например, List Identity, Send RR Data, Register Session и др.). Допустимые значения – целые числа в диапазоне от «1» до «65535».
Пример: Значение «111» соответствует команде Send RR Data (0x006F), использующейся для обмена запросами и ответами между клиентом и сервером.
Параметры при выборе «Протокол CIP»
«Сервис» – определяет тип операции в CIP-запросе или ответе. Значение указывается как числовой код сервиса в диапазоне от «0» до «127».
Примеры: 78 - Get Attribute Single (0x4E) – чтение значения атрибута объекта.
Указание сервиса позволяет фильтровать конкретные типы операций, например, блокировать попытки записи данных.
«Использовать класс» – активация параметра позволяет задать фильтрацию по классу CIP-объекта. Фильтрация по классам доступно только для сервисов: «3» – Get Attribute List (0x03), «4» – Set Attribute List (0x04), «14» – Get Attribute Single (0x0E), «16» – Set Attribute Single (0x10).
«Класс» – числовое значение в диапазоне от «1» до «65535», определяющее тип объекта (например, «4» – Assembly (0x04), «6» – Connection Manager (0x06)).
При активации вложенного параметра «Использовать атрибут» становится доступным:
«Атрибут» – числовое значение от «0» до «65535», указывающее конкретный атрибут внутри класса. Например, атрибут «3» в классе Assembly может содержать данные конфигурации.
«Часть адреса» – определяет тип адресной информации, используемой в CIP-маршруте. Допустимые значения:
«Отсутствует» – маршрут не содержит дополнительных адресных сегментов;
«ANSI сегмент» – маршрут включает сегмент, совместимый с ANSI/ISA-88. Указывается в поле «ANSI сегмент» в виде строки длиной до 50 символов;
«Порт» – маршрут включает сетевой порт. При выборе данного значения доступны следующие параметры:
«Порт» – конкретный порт в диапазоне от «0» до «65535». При активации чекбокса «Все, кроме указанного порта» правило применяется ко всем портам, кроме указанного (инверсия условия);
«Диапазон» – позволяет задать интервал портов:
«Начальный порт» – минимальное значение порта в диапазоне от «0» до «65535»;
«Конечный порт» – максимальное значение порта в диапазоне от «0» до «65535».
При создании пользовательского правила на основе шаблона протокола Fanuc FOCAS необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появится параметр «Тип сообщения».
В поле параметра «Тип сообщения» возможно выбрать следующие значения:
«Отсутствует»;
«Запрос»;
«Ответ»;
«Команда».
В поле параметра «Тип сообщения» при выборе значения «Запрос» дополнительно появятся следующие параметры:
«Тип запроса»;
«Добавить команду»;
«Значение ARG1»;
«Значение ARG2»;
«Значение ARG3»;
«Значение ARG4»;
«Значение ARG5».
В полях параметров «Значение ARG1», «Значение ARG2», «Значение ARG3», «Значение ARG4», «Значение ARG5» возможно указать число от «0» до «4294967295» либо указать диапазон чисел при установке флажка напротив параметра.
В поле параметра «Тип запроса» возможно выбрать следующие значения:
«Любой»;
«Загрузить программу»;
«Настроенное пользователем».
При выборе в поле параметра «Тип запроса» значения «Загрузить программу» дополнительно появятся следующие параметры:
«Тип загружаемой программы»;
«Путь к программе».
В полях параметров «Тип загружаемой программы», «Значение запроса», «Значение команды», «Тип скачиваемой программы», «Значение ответа», «Начальное значение диагностических данных», «Конечное значение диагностических данных», «Осевое значение диагностических данных», «Начало чтения регистра», «Конец чтения регистра», «Тип памяти чтения регистра», «Тип данных чтения регистра» возможно указать число от «0» до «4294967295» либо указать диапазон чисел при установке флажка напротив параметра.
Примечание
Рекомендуется использовать значения, соответствующие указанным в библиотеках Fanuc FOCAS.
В поле параметра «Тип запроса» при выборе значения «Настроенное пользователем» дополнительно появится параметр «Значение запроса».
При установке флажка для параметра «Добавить команду» дополнительно появятся следующие параметры:
«Тип команды»;
«Путь до удаляемых файлов».
В поле параметра «Тип команды» возможно выбрать следующие значения:
«Отсутствует»;
«Диагностические данные»;
«Список программ или файлов»;
«Удалить файл, папку или программу»;
«Чтение регистра»;
«Настроенное пользователем».
В поле параметра «Тип команды» при выборе значения «Диагностические данные» дополнительно появятся следующие параметры:
«Начальное значение диагностических данных»;
«Конечное значение диагностических данных»;
«Осевое значение диагностических данных».
В поле параметра «Тип команды» при выборе значения «Список программ или файлов» дополнительно появится параметр «Путь до читаемого каталога».
В поле параметра «Тип команды» при выборе значения «Удалить файл, папку или программу» дополнительно появится параметр «Путь до удаляемых файлов».
В поле параметра «Тип команды» при выборе значения «Чтение регистра» дополнительно появятся следующие параметры:
«Начало чтения регистра»;
«Конец чтения регистра»;
«Тип памяти чтения регистра»;
«Тип данных чтения регистра».
В поле параметра «Тип команды» при выборе значения «Настроенное пользователем» дополнительно появится параметр «Значение команды».
В поле параметра «Тип сообщения» при выборе значения «Ответ» дополнительно появится параметр «Тип ответа».
В поле параметра «Тип ответа» возможно выбрать следующие значения:
«Любой»;
«Скачать программу»;
«Настроенное пользователем».
В поле параметра «Тип ответа» при выборе значения «Скачать программу» дополнительно появятся следующие параметры:
«Тип скачиваемой программы»;
«Путь к программе».
В поле параметра «Тип ответа» при выборе значения «Настроенное пользователем» дополнительно появится параметр «Значение ответа».
В поле параметра «Тип сообщения» при выборе значения «Команда» дополнительно появятся следующие параметры:
При создании пользовательского правила на основе шаблона промышленного протокола GOOSE необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появятся следующие параметры, значения которых должны содержать не более 150 символов:
«APPID» – уникальный идентификатор приложения. Принимает значения от «0» до «65535» или диапазон значений при установке флажка напротив параметра.
«Dataset» – ссылка на набор данных.
«GoCBRef» – полная ссылка на блок управления GOOSE.
«GoID» – идентификатор GOOSE-сообщения.
«Дельта секунд» – разница времени в секундах между моментом формирования GOOSE-сообщения и некоторым базовым временем.
«Дельта наносекунд» – разница времени в наносекундах между моментом формирования GOOSE-сообщения и базовым временем.
«Предустановленная дата и время» – базовое системное время, относительно которого вычисляются «Дельта секунд» и «Дельта наносекунд».
«Предустановленные наносекунды» – фиксированные начальные базового системного времени, к которым потом прибавляются дельты.
Примечание
Для включения записи событий срабатывания правил СОВ по протоколу GOOSE необходимо включить соответствующий параметр журналирования через интерфейс командной строки. Это осуществляется посредством выполнения следующей команды в конфигурационном режиме (см. раздел «Команды настройки Suricata» руководства по настройке ARMA Стена в CLI):
При создании пользовательского правила на основе шаблона промышленного протокола IEC 60870-5-104 необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появится параметр «Функция приложения», в котором доступно два типа пакета:
«ASDU» – блок данных прикладного уровня;
«APCI» – управляющая информация прикладного уровня, включающий в каждый заголовок APCI такие маркировочные элементы, как стартовый символ и указание длины ASDU вместе с полем управления.
При выборе опции «ASDU (блок данных прикладного уровня)» появятся следующие параметры:
«RX»;
«TX»;
«Тип ASDU»;
«ASDU COT (причина передачи)»;
«AD условие»;
«AD (ASDU адрес)»;
«IOA (адрес объекта информации)»;
«Тип объекта»;
«IOA значение»;
«Все, кроме указанного значения»;
«Тип проверки».
Диапазон разрешённых входящих и исходящих пакетов необходимо указать в полях параметров «RX» и «TX» соответственно. Допустимые значения от «0» до «65535» или диапазон значений от «0» до «65535».
В поле параметра «Тип ASDU» доступны следующие типы ASDU:
«12: M_ME_TB_1 (Measured value, scaled value with time tag)» – значение измеряемой величины, масштабированное значение с меткой времени;
«13: M_ME_NC_1 (Measured value, short floating point number)» – значение измеряемой величины, короткий формат с плавающей запятой;
«14: M_ME_TC_1 (Measured value, short floating point number with time tag)» – значение измеряемой величины, короткий формат с плавающей запятой, с меткой времени;
«16: M_IT_TA_1 (Integrated totals with time tag)» – интегральные суммы с меткой времени;
«17: M_EP_TA_1 (Event of protection equipment with time tag)» – информация о работе релейной защиты с меткой времени;
«18: M_EP_TB_1 (Packed start events of protection equipment with time tag)» – упакованная информация о срабатывании пусковых органов защиты с меткой времени;
«19: M_EP_TC_1 (Packed output circuit information of protection equipment with time tag)» – упакованная информация о срабатывании выходных цепей защиты с меткой времени;
«20: M_PS_NA_1 (Packed single point information with status change detection)» – упакованная одноэлементная информация с определением изменения состояния;
«21: M_ME_ND_1 (Measured value, normalized value without quality descriptor)» – значение измеряемой величины, нормализованное значение без описателя качества;
«30: M_SP_TB_1 (Single-point information with time tag CP56Time2a)» – одноэлементная информация с меткой времени «CP56time2a»;
«31: M_DP_TB_1 (Double-point information with time tag CP56Time2a)» – двухэлементная информация с меткой времени «CP56time2a»;
«32: M_ST_TB_1 (Step position information with time tag CP56Time2a)» – информация о положении отпаек с меткой времени «CP56time2a»;
«33: M_BO_TB_1 (Bitstring of 32 bit with time tag CP56Time2a)» – строка из 32 битов с меткой времени «CP56time2a»;
«34: M_ME_TD_1 (Measured value, normalized value with tag CP56Time2a)» – значение измеряемой величины, нормализованное значение с меткой времени «CP56time2a»;
«35: M_ME_TE_1 (Measured value, scaled value with tag CP56Time2a)» – значение измеряемой величины, масштабированное значение с меткой времени «CP56time2a»;
«36: M_ME_TF_1 (Measured value, short floating point number with time tag CP56Time2a)» – значение измеряемой величины, короткий формат с плавающей запятой с меткой времени «CP56time2a»;
«37: М_IТ_ТВ 1 (Integrated totals with time tag CP56Time2a)» – интегральная сумма с меткой времени «CP56time2a»;
«38: M_EP_TD_1 (Event of protection equipment with time tag CP56Time2a)» – информация о работе релейной защиты с меткой времени «CP56time2a»;
«39: M_EP_TE_1 (Packed start events of protection equipment with time tag CP56Time2a)» – упакованная информация о срабатывании пусковых органов защиты с меткой времени «CP56time2a»;
«40: M_EP_TF_1 (Packed output circuit information of protection equipment with time tag CP56Time2a)» – упакованная информация о срабатывании выходных цепей защиты с меткой времени «CP56time2a»;
«50: C_SE_NC_1 (Set-point Command, short floating point number)» – команда установки, короткое число с плавающей запятой;
«51: C_BO_NA_1 (Bitstring 32 bit command)» – строка из 32 битов;
«58: C_SC_TA_1 (Single command with tag CP56Time2a)» – одноэлементная команда с меткой времени «CP56time2a»;
«59: C_DC_TA_1 (Double command with tag CP56Time2a)» – двухэлементная команда с меткой времени «CP56time2a»;
«60: C_RC_TA_1 (Regulating step command with tag CP56Time2a)» – команда пошагового регулирования с меткой времени «CP56time2a»;
«61: C_SE_TA_1 (Measured value, normalized value command with tag CP56Time2a)» – команда установки, нормализованное значение с меткой времени «CP56time2a»;
«62: C_SE_TB_1 (Measured value, scaled value command with tag CP56Time2a)» – команда установки, масштабированное значение с меткой времени «CP56time2a»;
«63: C_SE_TC_1 (Measured value, short floating point number command with time tag CP56Time2a)» – команда установки, короткое число с плавающей запятой с меткой времени «CP56time2a»;
«64: C_BO_TA_1 (Bitstring 32 bit command with time tag CP56Time2a)» – строка из 32 битов с меткой времени «CP56time2a»;
«70: M_EI_NA_1 (End of initialisation)» – конец инициализации;
«100: C_IC_NA_1 (Interrogation command)» – команда опроса;
«101: C_CI_NA_1 (Counter interrogation command)» – команда опроса счётчика;
«102: C_RD_NA_1 (Read command)» – команда считывания;
«103: C_CS_NA 1 (Clock synchronisation command)» – команда синхронизации времени;
«104: C_TS_NA_1 (Test command)» – команда тестирования;
«105: C_RP_NA_1 (Reset process command)» – команда установки процесса в исходное состояние;
«106: C_CD_NA_1 (C_CD_NA_1 Delay acquisition command)» – команда задержки получения;
«107: C_TS_TA_1 (Test command with time tag CP56Time2a)» – команда тестирования с меткой времени «CP56time2a»;
В поле параметра «AD условие» доступны следующие условия:
«Равно»;
«Больше чем»;
«Меньше чем»;
«Отрицание»
В поле параметра «AD (ASDU адрес)» допустимые значения в диапазоне от «0» до «65535».
В поле параметра «IOA (адрес объекта информации)» возможно указать значение от «0» до «16777215» или диапазон значений от «0» до «16777215» при установке флажка напротив параметра.
В поле параметра «Тип объекта» доступны следующие значения:
«Нетипизированный»;
«Типизированный».
В поле параметра «IOA значение» возможно указать значение от «-9223372036854775808» до «9223372036854775807» или диапазон значений от «-9223372036854775808» до «9223372036854775807» при установке флажка напротив параметра.
В поле параметра «Тип проверки» доступны следующие значения:
«Отсутствует»;
«CHECK_ANY (по крайней мере один из пакетов IEC соответствует сигнатуре)»;
При выборе в поле параметра «Тип» значения «SIQ - Одноэлементная информация с описателем качества» дополнительно появятся параметры «SIQ условие» и «SIQ значение».
В полях параметров «SIQ условие», «QDP условие», «SEP условие», «OCI условие» доступны следующие значения:
«Равно»;
«Больше чем»;
«Меньше чем»;
«Отрицание»;
«Побитовое И».
В поле параметра «SIQ значение» доступны следующие значения:
«SPI»;
«BL»;
«SB»;
«NT»;
«IV».
При выборе в поле параметра «Тип» значения «QDS - Описатель качества (отдельный байт)» дополнительно появится параметр «QDS значение».
В поле параметра «QDS значение» доступны следующие значения:
«OV»;
«BL»;
«SB»;
«NT»;
«IV».
При выборе в поле параметра «Тип» значения «SP_QDS - Фильтрует SIQ» дополнительно появится параметр «SP_QDS значение».
В поле параметра «SP_QDS значение» доступны следующие значения:
«SP»;
«BL»;
«SB»;
«NT»;
«IV».
При выборе в поле параметра «Тип» значения «DP_QDS - Фильтрует DIQ» дополнительно появятся параметры «DP_QDS значение» и «DP_QDS DP значение».
В поле параметра «DP_QDS значение» доступны следующие значения:
«BL»;
«SB»;
«NT»;
«IV».
В поле параметра «DP_QDS DP значение» возможно указать число от «0» до «3» или диапазон чисел от «0» до «3» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «QDP - Описатель качества для сообщения о работе релейной защиты» дополнительно появятся параметры «QDP условие» и «QDP значение».
В полях параметров «QDP значение» и «SEP значение» доступны следующие значения:
«EI»;
«BL»;
«SB»;
«NT»;
«IV».
При выборе в поле параметра «Тип» значения «SEP - Одиночное событие релейной защиты» дополнительно появятся параметры «SEP условие», «SEP ES» и «SEP значение».
В поле параметра «SEP ES» доступны следующие значения:
«0 - not used»;
«1 - disabled»;
«2 - enabled»;
«3 - not used».
При выборе в поле параметра «Тип» значения «OCI - Информация о выходных цепях» дополнительно появятся параметры «OCI условие» и «OCI значение».
В поле параметра «OCI значение» доступны следующие значения:
«CL3»;
«CL2»;
«CL1»;
«GC».
При выборе в поле параметра «Тип» значения «SINGLE_CMD - Фильтрует SCO» дополнительно появятся параметры «SINGLE_CMD ST значение», «SINGLE_CMD QL значение» и «SINGLE_CMD значение».
В поле параметра «SINGLE_CMD ST значение» возможно указать число от «0» до «1» или диапазон чисел от «0» до «1» при установке флажка напротив параметра.
В поле параметра «SINGLE_CMD QL значение» возможно указать число от «0» до «31» или диапазон чисел от «0» до «31» при установке флажка напротив параметра.
В полях параметров «SINGLE_CMD значение», «DOUBLE_CMD значение», «QLF значение» доступны следующие значения:
«Отсутствует»;
«SE».
При выборе в поле параметра «Тип» значения «DOUBLE_CMD - Фильтрует DCO, RCO» дополнительно появятся параметры «DOUBLE_CMD ST значение», «DOUBLE_CMD QL значение» и «DOUBLE_CMD значение».
В поле параметра «DOUBLE_CMD ST значение» возможно указать число от «0» до «3» или диапазон чисел от «0» до «3» при установке флажка напротив параметра.
В поле параметра «DOUBLE_CMD QL значение» возможно указать число от «0» до «31» или диапазон чисел от «0» до «31» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «QLF - Фильтрует QOS» дополнительно появятся параметры «QLF QL значение» и «QLF значение».
В поле параметра «QLF QL значение» возможно указать число от «0» до «127» или диапазон чисел от «0» до «127» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «QLF_COUNTER - Фильтрует QCC» дополнительно появятся параметры «QLF_COUNTER QL значение» и «QLF_COUNTER FR значение».
В поле параметра «QLF_COUNTER QL значение» возможно указать число от «0» до «63» или диапазон чисел от «0» до «63» при установке флажка напротив параметра.
В поле параметра «QLF_COUNTER FR значение» возможно указать число от «0» до «3» или диапазон чисел от «0» до «3» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «QLF_MEASURED - Фильтрует QPB» дополнительно появятся параметры «QLF_MEASURED значение» и «QLF_MEASURED KIND значение».
В поле параметра «QLF_MEASURED значение» доступны следующие значения:
«LPC»;
«POP».
В поле параметра «QLF_MEASURED KIND значение» возможно указать число от «0» до «63» или диапазон чисел от «0» до «63» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «CP16TIME - Фильтрует time_elapsed, delay» дополнительно появится параметр «CP16TIME MS значение».
В полях параметров «CP16TIME MS значение», «CP24TIME MS значение», «CP56TIME MS значение» возможно указать число от «0» до «59999» или диапазон чисел от «0» до «59999» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «CP24TIME - Фильтрует time» дополнительно появятся параметры «CP24TIME MS значение» и «CP24TIME MIN значение».
В полях параметров «CP24TIME MIN значение», «CP56TIME MIN значение» возможно указать число от «0» до «59» или диапазон чисел от «0» до «59» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «CP56TIME - Фильтрует time» дополнительно появятся параметры «CP56TIME MS значение», «CP56TIME MIN значение», «CP56TIME HOUR значение», «CP56TIME значение», «CP56TIME DAY значение», «CP56TIME DOW значение», «CP56TIME MONTH значение» и «CP56TIME YEAR значение».
В полях параметров «CP56TIME HOUR значение», возможно указать число от «0» до «23» или диапазон чисел от «0» до «23» при установке флажка напротив параметра.
В полях параметров «CP56TIME значение», «CP56TIME_BEGIN значение» доступны следующие значения:
«Отсутствует»;
«SU».
При выборе в поле параметра «Тип» значения «CP56TIME_BEGIN - Фильтрует time_begin» дополнительно появятся параметры «CP56TIME_BEGIN MS значение», «CP56TIME_BEGIN MIN значение», «CP56TIME_BEGIN HOUR значение», «CP56TIME_BEGIN значение», «CP56TIME_BEGIN DAY значение», «CP56TIME_BEGIN DOW значение», «CP56TIME_BEGIN MONTH значение» и «CP56TIME_BEGIN YEAR значение».
В полях параметров «CP56TIME DAY значение», «CP56TIME_BEGIN DAY значение», «CP56TIME_END DAY значение» возможно указать число от «1» до «31» или диапазон чисел от «1» до «31» при установке флажка напротив параметра.
В полях параметров «CP56TIME DOW значение», «CP56TIME_BEGIN DOW значение», «CP56TIME_END DOW значение» возможно указать число от «0» до «7» или диапазон чисел от «0» до «7» при установке флажка напротив параметра.
В полях параметров «CP56TIME MONTH значение», «CP56TIME_BEGIN MONTH значение», «CP56TIME_END MONTH значение» возможно указать число от «1» до «12» или диапазон чисел от «1» до «12» при установке флажка напротив параметра.
В полях параметров «CP56TIME YEAR значение», «CP56TIME_BEGIN YEAR значение», «CP56TIME_END YEAR значение» возможно указать число от «0» до «99» или диапазон чисел от «0» до «99» при установке флажка напротив параметра.
В полях параметров «CP56TIME_BEGIN MS значение», «CP56TIME_END MS значение» возможно указать число от «0» до «59999» или диапазон чисел от «0» до «59999» при установке флажка напротив параметра.
В полях параметров «CP56TIME_BEGIN MIN значение», «CP56TIME_END MIN значение» возможно указать число от «0» до «59» или диапазон чисел от «0» до «59» при установке флажка напротив параметра.
В полях параметров «CP56TIME_BEGIN HOUR значение», «CP56TIME_END HOUR значение» возможно указать число от «0» до «23» или диапазон чисел от «0» до «23» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «CP56TIME_END - Фильтрует time_end» дополнительно появятся параметры «CP56TIME_END MS значение», «CP56TIME_END HOUR значение», «CP56TIME_END значение», «CP56TIME_END DAY значение», «CP56TIME_END DOW значение», «CP56TIME_END MONTH значение» и «CP56TIME_END YEAR значение».
При выборе в поле параметра «Тип» значения «VTI - Фильтрует VTI» дополнительно появятся параметры «VTI значение» и «VTI VAL значение».
В поле параметра «VTI значение» доступны следующие значения:
«Отсутствует»;
«T».
В поле параметра «VTI VAL значение» возможно указать отрицательное или положительное число от «-64» до «63» или диапазон чисел от «-64» до «63» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «COI - Фильтрует COI» дополнительно появятся параметры «COI значение» и «COI CAUSE значение».
В поле параметра «COI значение» доступны следующие значения:
«Отсутствует»;
«CHANGED».
В поле параметра «COI CAUSE значение» возможно указать число от «0» до «127» или диапазон чисел от «0» до «127» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «FILE - Фильтрует NOF, section_name, SOF, CHS, FRQ, SRQ, SCQ, LSQ, AFQ» дополнительно появятся следующие параметры:
«FILE NAME значение»;
«FILE SECTION_NAME значение»;
«FILE STATE значение»;
«FILE CHECKSUM значение»;
«FILE QL значение».
В поле параметра «FILE NAME значение» возможно указать число от «0» до «65535» или диапазон чисел от «0» до «65535» при установке флажка напротив параметра.
В полях параметров «FILE SECTION_NAME значение», «FILE STATE значение», «FILE CHECKSUM значение», «FILE QL значение» возможно указать число от «0» до «255» или диапазон чисел от «0» до «255» при установке флажка напротив параметра.
При выборе в поле параметра «Тип» значения «SEP_SINGLE - Фильтрует SEP» дополнительно появятся параметры «SEP_SINGLE значение» и «SEP_SINGLE ES значение».
В поле параметра «SEP_SINGLE значение» доступны следующие значения:
«EL»;
«BL»;
«SB»;
«NT»;
«IV».
В поле параметра «SEP_SINGLE ES значение» возможно указать число от «0» до «3» или диапазон чисел от «0» до «3» при установке флажка напротив параметра.
При выборе опции «APCI (управляющая информация прикладного уровня)» появится параметр «Формат», в котором доступны следующие значения:
«Любой»;
«U-format (ненумерованные функции управления)» – функции управления без нумерации;
«S-format (пронумерованные надзорные функции)» – функции контроля с нумерацией.
При выборе в поле параметра «Формат» значения «U-format (ненумерованные функции управления)» дополнительно появятся параметры «Функция U-формата» и «Статус функции U-формата» (при выборе любого значения параметра «Функция U-формата», кроме «Любая U-формат функция»).
В поле параметра «Функция U-формата» доступны следующие значения:
«Любая U-формат функция»;
«TESTFR (тестовый блок)»;
«STARTDTстарт передачи данных»;
«STOPDT (прекращение передачи данных)».
В поле параметра «Статус функции U-формата» доступны следующие значения:
«act (активация)»;
«con (подтверждение)».
При выборе в поле параметра «Формат» значения «S-format (пронумерованные надзорные функции)» дополнительно появится параметр «RX».
В поле параметра «RX» возможно указать число от «0» до «65534» или диапазон чисел от «0» до «65534» при установке флажка напротив параметра.
При создании пользовательского правила на основе шаблона промышленного протокола KRUG необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появятся следующие параметры:
«COMMAND» – используется для передачи номера команды запроса от станции оператора, возможно указать число или диапазон чисел от «0» до «255»;
«CMD» – используется для передачи номера команды запроса от станции инжиниринга, возможно указать число или диапазон чисел от «0» до «255»;
«PORT» – используется для передачи номера устройства, для которого послан пакет, возможно указать число или диапазон чисел от «0» до «65535»;
«ACCESS» – используется для передачи атрибута файла в запросах станции инжиниринга при работе с файловой системой, возможно указать число или диапазон чисел от «0» до «65535»;
«MODE» – используется для передачи кода «тип переменной» в запросах/ответах от станции оператора, возможно указать число или диапазон чисел от «0» до «65535»;
«ERRCODE» – используется для передачи кода ошибки в запросах/ответах от станции оператора, возможно указать число или диапазон чисел от «0» до «65535».
При создании пользовательского правила на основе шаблона промышленного протокола MMS необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появится параметр «Тип сообщения», в котором доступны следующие типы сообщений:
«CANCEL_REQUEST»;
«CANCEL_RESPONSE»;
«CANCEL_ERROR»;
«CONFIRMED_REQUEST»;
«CONFIRMED_RESPONSE»;
«CONFIRMED_ERROR»;
«UNCONFIRMED»;
«REJECT»;
«INITIATE_REQUEST»;
«INITIATE_RESPONSE»;
«INITIATE_ERROR»;
«CONCLUDE_REQUEST»;
«CONCLUDE_RESPONSE»;
«CONCLUDE_ERROR».
При выборе типа сообщения «CONFIRMED_REQUEST» появится параметр «Тип службы», в котором доступны следующие типы используемых служб:
Перечень доступных к выбору значений в поле параметра «Тип службы» приведён в таблице (см. Таблица «Доступные типы служб»).
При выборе типа службы «ADDITIONALSERVICE» появится параметр «Дополнительный тип сервиса», в котором доступны следующие типы дополнительного сервиса, представленные в таблице (см. Таблица «Типы дополнительного сервиса»).
Для создания пользовательского правила на основе шаблона протокола «Modbus» необходимо в поле «Тип протокола» выбрать значение «Modbus», а в поле «Фильтрация на основе протокола» – установить параметр «Указать дополнительные параметры».
После этого становится доступным поле «Совпадение по», в котором можно выбрать один из следующих вариантов:
«Функции»;
«Данные».
Параметры при выборе совпадения по «Функции»
При выборе опции «Функции» появится параметр «Код функции» – указывает код или категорию функции, по которым будет происходить фильтрация.
В поле параметра «Код функции» возможен выбор следующих значений:
«01:Read Coils»;
«02:Read Discrete Inputs»;
«03:Read Holding Register»;
«04:Read Input Register»;
«05:Write Single Coil»;
«07:Read Exception Status»;
«08:Diagnostic»;
«0B:Get Com event counter»;
«0C:Get Com Event Log»;
«0F:Write Multiple Coils»;
«10:Write Multiple Registers»;
«11:Report Server ID»;
«14:Read File record»;
«15:Write File record»;
«16:Mask Write Register»;
«17:Read/Write Multiple Registers»;
«18:Read FIFO queue».
Параметры при выборе совпадения по «Данные»
При выборе опции «Данные» появятся параметры «Идентификатор устройства», «Код функции», «Отсчёт адреса», «Адрес» и «Значение», доступные для указания значения или диапазона значений:
Для корректной работы протокола должен быть включен парсер протокола «dcerpc».
При создании пользовательского правила на основе шаблона промышленного протокола OPC DA необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появится параметр «Тип сообщения», в котором доступны типы сообщений, указанных в таблице (см. Таблица «Типы сообщений OPC DA»).
Для создания пользовательского правила на основе шаблона протокола «OPC UA» необходимо в поле «Тип протокола» выбрать значение «OPC UA», а в поле «Фильтрация на основе протокола» – установить параметр «Указать дополнительные параметры».
После этого становится доступным поле «Тип сообщения», в котором можно выбрать один из следующих вариантов:
«HELLO» – маркер начала передачи данных между клиентом и сервером;
«ACKNOWLEDGE» – ответ на сообщение типа HELLO;
«OPEN» – открытие канала передачи данных с предложенным методом шифрования данных;
«MESSAGE» – передаваемое сообщение;
«CLOSE» – конец сессии.
Параметры при выборе «OPEN»
При выборе типа сообщения «OPEN» появится параметр «Политика безопасности», в котором доступны следующие политики безопасности:
«NONE»;
«BASIC128RSA15»;
«BASIC256»;
«BASIC256SHA256»;
«AES128_SHA256_RSAOAEP»;
«PUBSUB_AES128_CTR»;
«PUBSUB_AES256_CTR».
Параметры при выборе «MESSAGE»
При выборе типа сообщения «MESSAGE» появится параметр «Тип запроса», в котором доступны типы запросов:
«FINDSERVERS» – запрос известных серверов;
«FINDSERVERSONNETWORK» – запрос известных работающих серверов;
«GETENDPOINTS» – запрос на поддерживаемые сервером конечные точки;
«REGISTERSERVER» – запрос на регистрацию сервера;
«REGISTERSERVER2» – запрос на регистрацию сервера с дополнительной информацией для «FINDSERVERSONNETWORK»;
«CREATESESSION» – запрос на создание сессии;
«ACTIVATESESSION» – запрос на создание сессии (передача идентификационных данных клиента);
«CLOSESESSION» – запрос на завершение сессии;
«CANCEL» – запрос отмены невыполненных запросов на обслуживание;
«ADDNODES» – запрос на добавление узла как дочерний в адресное пространство;
«ADDREFERENCES» – запрос на добавление ссылки на узел;
«DELETENODES» – запрос на удаление узла из адресного пространства;
«DELETEREFERENCES» – запрос на удаление ссылки узла;
«BROWSE» – запрос на просмотр узлов;
«BROWSENEXT» – запрос на продолжение просмотра результата запроса «BROWSE», если результат этого запроса превышает максимальное значение;
«TRANSLATEBROWSEPATHSTONODEIDS» – запрос на преобразование пути узла в идентификатор узла;
«REGISTERNODES» – запрос на регистрацию узла, например, узла, информация о котором пользователю известна;
«UNREGISTERNODES» – запрос на отмену регистрации узла;
«QUERYFIRST» – запрос просмотр данных из определённого экземпляра;
«QUERYNEXT» – запрос на продолжение просмотра результата запроса «QUERYFIRST», если результат этого запроса превышает максимальное значение;
«READ» – запрос на чтение данных;
«HISTORYREAD» – запрос на просмотр значений или событий узлов;
«WRITE» – запрос на изменение узла;
«HISTORYUPDATE» – запрос на обновление значений или событий узлов;
«CALLMETHOD» – запрос на получение результатов вызова удалённой процедуры;
«CALL» – запрос на вызов удалённой процедуры;
«MONITOREDITEMCREATE» – запрос на начало подписки на событие;
«CREATEMONITOREDITEMS» – запрос на подписку на событие;
«MONITOREDITEMMODIFY» – запрос на изменение параметров подписки на события;
«MODIFYMONITOREDITEMS» – запрос на изменение подписки;
«SETMONITORINGMODE» – запрос на установку режима подписки;
«SETTRIGGERING» – запрос на создание связи между событием и узлом;
«DELETEMONITOREDITEMS» – запрос на завершение подписки;
«CREATESUBSCRIPTION» – запрос на создание подписки на событие;
«MODIFYSUBSCRIPTION» – запрос на изменение подписки на событие;
«SETPUBLISHINGMODE» – запрос на включение отправки уведомлений по подпискам на событие;
«PUBLISH» – запрос на подтверждение получения уведомлений по подпискам на события;
«REPUBLISH» – запрос на повторную отправку уведомлений по подпискам на события;
«TRANSFERSUBSCRIPTIONS» – запрос на передачу подписки на событие из одной сессии в другую;
«DELETESUBSCRIPTIONS» – запрос на удаление подписки на событие.
При выборе типа запросов «BROWSE» и «READ» появятся параметры:
«Идентификатор пространства имен»;
«Тип идентификатора узла».
При выборе типа запросов «WRITE» появятся параметры:
«Идентификатор пространства имен»;
«Тип идентификатора узла»;
«Тип значений».
При выборе типа запроса «CALL» появятся параметры:
Для корректной работы протокола должен быть включён парсер протокола «dcerpc».
При создании пользовательского правила на основе шаблона промышленного протокола ProfiNet IO необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» дополнительно появятся следующие параметры:
Блок «Общие настройки»
«Тип блока» – тип описываемой структуры данных. Допустимые значения от «0» до «65535»;
«API» – идентификатор прикладного процесса. Допустимые значения от «0» до «4294967295».
Блок «Идентификация модуля»
«Номер слота» – физическая или логическая позиция модуля в устройстве. Допустимые значения от «0» до «65535»;
«Номер под-слота» – подпозиция внутри слота. Допустимые значения от «0» до «65535»;
«ID модуля» – уникальный идентификатор типа модуля. Допустимые значения от «0» до «4294967295»;
«ID под-модуля» – идентификатор конкретного под-модуля. Допустимые значения от «0» до «4294967295»;
«Состояние модуля» – текущее состояние модуля. Допустимые значения от «0» до «65535»;
«Состояние под-модуля» – текущее состояние под-модуля. Допустимые значения от «0» до «65535».
Блок «Данные и подфреймы (IOCS/IOPS)»
«Ссылка IOCR» – к какому IOCR относится этот подфрейм. Допустимые значения от «0» до «65535»;
«Смещение подфрейма» – позиция подфрейма внутри Ethernet-фрейма. Допустимые значения от «0» до «65535»;
«Данные подфрейма» – полезная нагрузка подфрейма. Допустимые значения от «0» до «4294967295»;
«Описание данных» – тип/формат данных. Допустимые значения от «0» до «65535»;
«Длина данных под-модуля» – размер полезных данных. Допустимые значения от «0» до «65535»;
«Длина IOCS» – IO Consumer Status. Допустимые значения от «0» до «255»;
«Длина IOPS» – IO Provider Status. Допустимые значения от «0» до «255»;
«Свойства модуля» – набор флагов модуля. Допустимые значения от «0» до «65535»;
«Свойства под-модуля» – набор флагов под-модуля. Допустимые значения от «0» до «65535»;
«Смещение фрейма IOCS» – расположение статуса IOCS. Допустимые значения от «0» до «65535»;
«Смещение IO-объекта» – позиция объекта ввода/вывода внутри структуры. Допустимые значения от «0» до «65535».
Блок «Ошибки»
«Код ошибки» – основной тип ошибки. Допустимые значения от «0» до «255»;
«Декод ошибки» – подтип ошибки. Допустимые значения от «0» до «255»;
«Код ошибки 1» – дополнительная детализация ошибки. Допустимые значения от «0» до «255»;
«Код ошибки 2» – дополнительная детализация ошибки. Допустимые значения от «0» до «255»;
«Длина данных записи» – размер диагностической записи. Допустимые значения от «0» до «4294967295».
Блок «AR (Application Relation) - Общее»
«UUID целевого AR» – идентификатор удалённого AR. Допустимые значения UUID в формате <xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx>;
«Тип AR» – тип Application Relation. Допустимые значения от «0» до «65535»;
«UUID AR» – уникальный идентификатор текущего AR. Допустимые значения UUID в формате <xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx>;
«Ключ сессии» – ключ текущей сессии. Допустимые значения от «0» до «65535»;
«Свойства AR» – флаг режима работы. Допустимые значения от «0» до «4294967295».
Блок «AR-инициатор (Initiator)»
«MAC инициатора» – MAC-адрес контроллера. Допустимые значения MAC в формате <xx:xx:xx:xx:xx:xx>;
«UUID объекта» – UUID инициирующего объекта. Допустимые значения UUID в формате <xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx>;
«Таймаут активности» – время ожидания активности. Допустимые значения от «0» до «65535»;
«UDP порт RT» – порт real-time обмена. Допустимые значения от «0» до «65535»;
«Имя станции» – имя устройства в сети.
Блок «IOCR (Input/Output Communication Relations)»
«Тип IOCR» – тип связи. Допустимые значения от «0» до «65535»;
«Latency Time» – максимально допустимая задержка. Допустимые значения от «0» до «65535»;
«Свойства IOCR» – флаг режима обмена. Допустимые значения от «0» до «4294967295»;
«Длина данных» – размер RT-фрейма. Допустимые значения от «0» до «65535»;
«ID Фрейма» – Ethernet Frame ID. Допустимые значения от «0» до «65535»;
«Цикл gating» – интервал отправки. Допустимые значения от «0» до «65535»;
«Коэфф. редукции» – Reduction Ratio. Допустимые значения от «0» до «65535»;
«Фаза» – фаза для смещения внутри цикла. Допустимые значения от «0» до «65535»;
«Последовательность» – последовательность для контроля порядка передачи. Допустимые значения от «0» до «65535»;
«Смещение отправки фрейма» – Допустимые значения от «0» до «4294967295»;
«Фактор Watchdog» – Допустимые значения от «0» до «65535»;
«Фактор удержания данных» – время, в течение которого можно считать старые данные допустимыми. Допустимые значения от «0» до «65535»;
«Заголовок тега IOCR» – VLAN/priority tagging. Допустимые значения от «0» до «65535»;
«Мультикаст MAC» – MAC multicast-группы. Допустимые значения MAC в формате <xx:xx:xx:xx:xx:xx>.
Блок «Аварии (ALARMS)»
Тип аварийного CR» – тип аварийного соединения. Допустимые значения от «0» до «65535»;
Свойства аварийного CR» – допустимые значения от «0» до «4294967295»;
Фактор таймаута RTA» – тайм-аут подтверждения аварийного соединения. Допустимые значения от «0» до «65535»;
Повторы RTA» – количество повторов аварийного сообщения. Допустимые значения от «0» до «65535»;
Локальная ссылка аварии» – допустимые значения от «0» до «65535»;
Макс. длина данных аварии» – допустимые значения от «0» до «65535»;
Заголовок тега High» – допустимые значения от «0» до «65535»;
Заголовок тега Low» – допустимые значения от «0» до «65535».
Блок «Избыточность и IR данные»
«UUID IR данных» – идентификатор IR данных. Допустимые значения UUID в формате <xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx>;
«Фактор удержания избыточности» – время удержания резервного канала. Допустимые значения от «0» до «65535»;
«Свойства SR» – допустимые значения от «0» до «4294967295»;
«Свойства RS» – допустимые значения от «0» до «4294967295».
Блок «Управление и FS параметры»
«Номер seq контроля» – контрольная последовательность команд. Допустимые значения от «0» до «65535»;
«Команда управления» – тип управляющей команды. Допустимые значения от «0» до «65535»;
«Свойства блока контроля» – допустимые значения от «0» до «65535»;
«Режим FS параметра» – допустимые значения от «0» до «4294967295»;
«UUID FS параметра» – допустимые значения UUID в формате <xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx>;
«Доп. значение 1» – дополнительный служебный параметр. Допустимые значения от «0» до «65535»;
«Доп. значение 2» – дополнительный служебный параметр. Допустимые значения от «0» до «65535».
Блок «Респондер (Responder)»
«MAC респондера» – допустимые значения MAC в формате <xx:xx:xx:xx:xx:xx>;
«UDP порт RT респондера» – допустимые значения от «0» до «65535»;
«Имя станции респондера».
Блок «Последовательность»
«Номер последовательности» – допустимые значения от «0» до «65535»;
«Индекс» – индекс операции или записи. Допустимые значения от «0» до «65535».
При создании пользовательского правила на основе шаблона промышленного протокола ProfiNet RT необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» дополнительно появятся следующие параметры:
«Идентификатор кадра»;
«ID Сервиса»;
«Тип Сервиса»;
«Информация блока»;
«Квалификатор блока»;
«Отправитель»;
«Получатель»;
«Версия PDU»;
«Тип сообщения аварии»;
«Тип сообщения PTCP»;
«Основная опция»;
«Субопция».
В полях параметров «Идентификатор кадра», «Тип Сервиса», «Квалификатор блока», «Отправитель» и «Получатель» возможно указать число от «0» до «65535».
В полях параметров «ID Сервиса», «Название механизма аутентификации», «Версия PDU» и «Субопция» возможно указать число от «0» до «255».
В поле параметра «Тип сообщения аварии» возможно выбрать следующие значения:
«Не выбрано»;
«DATA»;
«NACK»;
«ACK»;
«ERR».
В поле параметра «Тип сообщения аварии» при выборе значения «ERR» дополнительно появятся следующие параметры, для которых возможно указать значение от «0» до «255»:
«Код ошибки»;
«Декод ошибки»;
«Код ошибки 1»;
«Код ошибки 2».
В поле параметра «Тип сообщения PTCP» возможно выбрать следующие значения:
«Не выбрано»;
«RT_SYNC»;
«ANNOUNCE»;
«FOLLOW_UP»;
«DELAY».
В поле параметра «Тип сообщения PTCP» при выборе значения «DELAY» дополнительно появятся следующие параметры:
«Задержка нс» – допускается указать число от «0» до «4294967295»;
«Тип блока».
В поле параметра «Тип блока» возможно выбрать следующие значения:
«Не выбрано»;
«SUBDOMAIN»;
«TIME»;
«TIME_EXTENTION»;
«MASTER»;
«PORT_PARAMETER»;
«DELAY_PARAMETER»;
«PORT_TIME»;
«OPTION».
В поле параметра «Тип блока» при выборе значения «DELAY_PARAMETER» дополнительно появится параметр «MAC адрес».
В поле параметра «Основная опция» возможно выбрать следующие значения:
«Не выбрано»;
«IP»;
«DEVICE_PROPERTIES»;
«DHCP»;
«CONTROL»;
«DEVICE_INITIATIVE»;
«NME»;
«ALL»;
«MANUF_SPECIFIC».
В поле параметра «Основная опция» при выборе значения «IP» дополнительно появится параметр «IP Субопция», в котором возможно выбрать следующие значения:
«Не выбрано»;
«MAC»;
«IP»;
«FULL_SUITE».
В поле параметра «IP Субопция» при выборе значения «MAC» дополнительно появится параметр «MAC адрес».
В поле параметра «IP Субопция» при выборе значений «IP» и «FULL_SUITE» дополнительно появятся следующие параметры, для которых в качестве значения возможно указать IP-адрес в формате IPv4:
«IP-адрес»;
«Подсеть»;
«Шлюз»;
«DNS-сервер».
В поле параметра «Основная опция» при выборе значения «DEVICE_PROPERTIES» дополнительно появится параметр «Субопция свойств устройства», в котором возможно выбрать следующие значения:
«Не выбрано»;
«VENDOR_VALUE»;
«NAME_OF_STATION»;
«DEV_ID»;
«DEV_ROLE»;
«DEV_OPTIONS»;
«ALIAS_NAME»;
«DEV_INSTANCE»;
«OEM_DEV_ID»;
«RSI_PROPERTIES».
В поле параметра «Субопция свойств устройства»:
при выборе значения «VENDOR_VALUE» дополнительно появится параметр «DEVICE_VENDOR_VALUE»;
при выборе значения «NAME_OF_STATION» дополнительно появится параметр «NAME_OF_STATION»;
при выборе значения «DEV_ID» дополнительно появятся параметры «VENDOR_ID» и «DEVICE_ID», для которых возможно указать значение от «0» до «65535»;
при выборе значения «DEV_ROLE» дополнительно появится параметр «DEVICE_ROLE», для которого возможно указать значение от «0» до «255»;
при выборе значения «DEV_OPTIONS» дополнительно появятся следующие параметры:
«DEVICE_PROPERTIES_OPTIONS_OPTION», в котором возможно выбрать следующие значения:
«Не выбрано»;
«IP»;
«DEVICE_PROPERTIES»;
«DHCP»;
«CONTROL»;
«DEVICE_INITIATIVE»;
«NME»;
«ALL»;
«MANUF_SPECIFIC».
«DEVICE_PROPERTIES_OPTIONS_SUBOPTION» – допустимые значения от «0» до «255»;
при выборе значения «ALIAS_NAME» дополнительно появится параметр «ALIAS_NAME»;
при выборе значения «DEV_INSTANCE» дополнительно появится параметр «DEV_INSTANCE», для которого возможно указать значение от «0» до «65535»;
при выборе значения «OEM_DEV_ID» дополнительно появятся параметры «OEM_VENDOR_ID» и «OEM_DEVICE_ID», для которых возможно указать значение от «0» до «65535»;
при выборе значения «RSI_PROPERTIES» дополнительно появится параметр «RSI_PROPERTIES», для которого возможно указать значение от «0» до «65535».
В поле параметра «Основная опция» при выборе значения «DHCP» дополнительно появится параметр «Субопция DHCP», в котором возможно выбрать следующие значения:
«Не выбрано»;
«CLIENT_ID»;
«CONTROL_FOR_ADDRESS_RES».
В поле параметра «Субопция DHCP» при выборе значения «CLIENT_ID» дополнительно появятся следующие параметры:
«DHCP_CLIENT_ID_OPTION_CODE» – допустимые значения от «0» до «255»;
«DHCP_CLIENT_ID», в котором возможно выбрать следующие значения:
«Не выбрано»;
«MAC»;
«NAME_OF_STATION»;
«ARBITRARY_NAME».
При выборе параметра «ARBITRARY_NAME» дополнительно появится параметр «ARBITRARY_NAME».
В поле параметра «Субопция DHCP» при выборе значения «CONTROL_FOR_ADDRESS_RES» дополнительно появится параметр «DHCP_CONTROL_FOR_ADDRESS_RES_OPTION», для которого возможно указать значение от «0» до «255».
В поле параметра «Основная опция» при выборе значения «CONTROL» дополнительно появится параметр «Субопция контроля», в котором возможно выбрать следующие значения:
«Не выбрано»;
«START_TRANS»;
«END_TRANS».
«SIGNAL»;
«RESPONSE»;
«FACTORY_RESET_SETTINGS»;
«RESET_TO_FACTORY».
В поле параметра «Субопция контроля» при выборе значения «SIGNAL» дополнительно появится параметр «CONTROL_SIGNAL_VALUE», для которого возможно указать значение от «0» до «65535».
В поле параметра «Субопция контроля» при выборе значения «RESPONSE» дополнительно появятся следующие параметры:
«CONTROL_RESPONSE_OPTION», в котором возможно выбрать следующие значения:
«Не выбрано»;
«IP»;
«DEVICE_PROPERTIES»;
«DHCP»;
«CONTROL»;
«DEVICE_INITIATIVE»;
«NME»;
«ALL»;
«MANUF_SPECIFIC».
«CONTROL_RESPONSE_SUBOPTION» – допустимые значения от «0» до «255»;
«CONTROL_RESPONSE_BLOCK_ERROR» – допустимые значения от «0» до «255».
В поле параметра «Основная опция» при выборе значения «DEVICE_INITIATIVE» дополнительно появится параметр «Значение инициативы устройства», для которого возможно указать значение от «0» до «65535».
В поле параметра «Основная опция» при выборе значения «NME» дополнительно появится параметр «Субопция NME», в котором возможно выбрать следующие значения:
«Не выбрано»;
«DOMAIN_NAME»;
«MANAGER»;
«PARAMETER_UUID;
«AGENT»;
«CIM_INTERFACE».
В поле параметра «Субопция NME»:
при выборе значения «DOMAIN_NAME» дополнительно появится параметры «NME_DOMAIN_UUID» и «NME_DOMAIN_NAME»;
при выборе значения «MANAGER» дополнительно появится параметр «NME_PRIO», для которого возможно указать значение от «0» до «65535»;
при выборе значения «PARAMETER_UUID» дополнительно появится параметры «NME_PARAMETER_UUID»;
при выборе значения «AGENT» дополнительно появится параметр «NME_AGENT»;
при выборе значения «CIM_INTERFACE» дополнительно появятся следующие параметры:
«NME_CIM_INTERFACE_VENDOR_ID» – допустимые значения от «0» до «4294967295»:
«NME_CIM_INTERFACE_DEVICE_ID» – допустимые значения от «0» до «4294967295»;
«NME_CIM_INTERFACE_INSTANCE_ID» – допустимые значения от «0» до «65535».
В поле параметра «Основная опция» при выборе значения «ALL» дополнительно появится параметр «Субопция ALL», для которого возможно указать значение от «0» до «255».
В поле параметра «Основная опция» при выборе значения «MANUF_SPECIFIC» дополнительно появится параметр «Субопция производителя», для которого возможно указать значение от «0» до «255».
При создании пользовательского правила на основе шаблона промышленного протокола S7 Communication необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появится параметр «Тип сообщения», в котором доступно четыре типа сообщений:
«JOBREQUEST» – пакет с запросом на выполнение функции;
«ACK» – пакет с результатом выполнения операции;
«ACKDATA» – пакет с ответом на запрос;
«USERDATA» – пакет с данными пользователя.
При выборе типа сообщения «JOBREQUEST» появится параметр «Функция», в котором доступны следующие функции:
«CPUSERVICE» – сервисы ЦП;
«SETUPCOMM» – запрос на подключение к ПЛК;
«READVAR» – запрос на чтение;
«WRITEVAR» – запрос на запись;
«REQUESTDOWNLOAD» – запрос на загрузку прошивки;
«DOWNLOADBLOCK» – загрузка прошивки на ПЛК;
«DOWNLOADEND» – запрос на завершение загрузки прошивки на ПЛК;
«STARTUPLOAD» – запрос на выгрузку прошивки;
«UPLOAD» – выгрузка прошивки с ПЛК;
«ENDUPLOAD» – окончание выгрузки прошивки с ПЛК;
«PLCCONTROL» – управление ПЛК;
«PLCSTOP» – остановка ПЛК;
«Любой».
При выборе функции «READVAR» или «WRITEVAR» появится параметр «Тип области», в котором доступны типы области чтения, указанные в таблице (см. Таблица «Типы области»).
Поле параметра «Количество данных» принимает значения от «0» до «65535».
Поле параметра «Смещение данных» принимает целочисленное значение в шестнадцатеричной системе счисления в формате «0х000000».
При выборе функции «WRITEVAR» и любого значения в поле параметра «Тип области», кроме значения «Любой», появятся дополнительные параметры:
«Тип передаваемого значения»;
«Количество передаваемых данных»;
«Список значений данных».
В поле параметра «Тип передаваемого значения» доступны следующие типы значений:
«NULL» – не выбрано;
«BIT» – значение в битах;
«BYTE» – значение в байтах;
«INT» – целочисленное значение;
«REAL» – вещественное;
«STR» – строковое значение.
Поле параметра «Список значений данных» принимает список значений в шестнадцатеричной системе счисления.
При выборе функций «REQUESTDOWNLOAD», «DOWNLOADBLOCK», «STARTUPLOAD» появится параметр «Тип блока», в котором доступны следующие типы блока скачивания:
«OB» – организационный блок, хранит главные программы;
«DB» – блок данных, хранит необходимые для ПЛК программ данные;
«SDB» – блок данных системы, хранит необходимые для ПЛК программ данные;
«FC» – функция, функции без состояния – не имеют собственной памяти, могут быть запущены из других программ;
«SFC» – системная функция, функции без состояния – не имеют собственной памяти, могут быть вызваны из других программ;
«FB» – блок функции, функции с состоянием, обычно имеют ассоциированный SDB;
«SFB» – блок системной функции, функции с состоянием, обычно имеют ассоциированный SDB;
«Любой».
При выборе в поле параметра «Тип блока» любого значения, кроме значения «Любой», появятся параметры «Номер блока» и «Целевая файловая система». Параметры «Номер блока» принимает значения от «0» до «99999».
В поле параметра «Целевая файловая система» доступны две опции:
«P» – пассивная, блок требует активации после скачивания;
«A» – активная, блок будет активизирован после скачивания.
При выборе функции «PLCCONTROL» появится параметр «Функция», в котором доступны следующие функции управления ПЛК:
«Любой»;
«INSE» – активация скачанного блока, параметром выступает имя блока;
«DELE» – удаление блока, параметром выступает имя блока;
«PPROGRAM» – запуск программы, параметром выступает имя программы;
«GARB» – сжатие памяти;
«MODU» – копирование RAM в ROM, параметр содержит идентификаторы файловой системы A/E/P;
При создании пользовательского правила на основе шаблона промышленного протокола S7 Communication Plus необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появятся следующие параметры:
«Тип сообщения»;
«Тип»;
«Функция».
Параметр «Тип сообщения» содержит выпадающий список со значениями:
«REQUEST» – запрос на выполнение операции;
«RESPONSE» – ответ на запрос;
«NOTIFY» – асинхронное уведомление;
«RESPONSE2» – расширенный ответ.
Параметр «Тип» – содержит выпадающий список со значениями:
«CONNECT» – установка соединения;
«DATA» – передача данных;
«DATAW1_5» – передача данных протокола версии 1.5;
«KEEPALIVE» – проверка активности соединения;
«EXT_KEEPALIVE» – расширенный «KEEPALIVE».
Параметр «Функция» – содержит выпадающий список со значениями:
«Отсутствует»;
«EXPLORE» – поиск и перечисление доступных объектов;
«CREATEOBJECT» – создание нового объекта;
«DELETEOBJECT» – удаление объекта;
«SETVARIABLE» – запись значения одной переменной;
«GETLINK» – получение ссылки на объект;
«SETMULTIVAR» – запись значений нескольких переменных;
«GETMULTIVAR» – чтение значений нескольких переменных;
«BEGINSEQUENCE» – начало группы операций;
«ENDSEQUENCE» – завершение группы операций;
«INVOKE» – вызов метода объекта;
«GETVARSUBSTR» – чтение части переменной.
При выборе опций «EXPLORE», «CREATEOBJECT», «DELETEOBJECT», «GETLINK», «SETMULTIVAR», «GETMULTIVAR», и «GETVARSUBSTR» появятся параметры для указания значений функции.
Для корректной работы протокола должен быть включён парсер протокола «modbus2».
При создании пользовательского правила на основе шаблона промышленного протокола UMAS необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» появятся параметры «Функция», «Информация о проекте» и «Тип сообщения».
В поле параметра «Функция» доступны следующие функции:
«INIT_COMM» – инициализация UMAS сессии;
«READ_ID» – запрос ПЛК ID;
«READ_PROJECT_INFO» – чтение информации о проекте;
«READ_PLC_INFO» – чтение внутренней информации ПЛК;
«READ_CARD_INFO» – чтение информации о внутренней SD карты ПЛК;
«REPEAT» – отправить информацию обратно ПЛК. Используется для синхронизации;
«TAKE_PLC_RESERVATION» – назначить ПЛК владельца;
«RELEASE_PLC_RESERVATION» – снять владельца ПЛК;
«KEEP_ALIVE» – поддержка активного соединения;
«READ_MEMORY_BLOCK» – чтение блока памяти с ПЛК;
«READ_VARIABLES» – чтение системных битов, системных слов и переменных;
«WRITE_VARIABLES» – запись системных битов, системных слов и переменных;
«READ_COILS_REGISTERS» – чтение катушек и регистров с ПЛК;
«WRITE_COILS_REGISTERS» – запись катушек и регистров в ПЛК;
«INITIALIZE_UPLOAD» – инициализация загрузки (копирования с инженерного ПК на ПЛК);
«UPLOAD_BLOCK» – загрузка блока данных с инженерного ПК на ПЛК;
«END_STRATEGY_UPLOAD» – завершение загрузки (копирования с инженерного ПК на ПЛК);
«INITIALIZE_DOWNLOAD» – инициализация скачивания (копирования с ПЛК на инженерный ПК);
«DOWNLOAD_BLOCK» – скачивание блока данных с ПЛК на инженерный ПК;
«END_STRATEGY_DOWNLOAD» – конец скачивания (копирования с ПЛК на инженерный ПК);
При создании пользовательского правила на основе шаблона промышленного протокола СПОДЭС (HDLC) необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» дополнительно появятся следующие параметры:
«Тип кадра»;
«Тип формата»;
«Адрес назначения»;
«Адрес источника»;
«Все, кроме указанного значения».
В поле параметра «Тип кадра» возможно выбрать следующие значения:
«Отсутствует»;
«Информационные» – используются для передачи пользовательских данных;
«Управляющие» – используются для контроля потока ошибок передачи;
«Ненумерованные» – предназначены для установления и разрыва соединения, а также информирования об ошибках.
При установке флажка для параметров «Инвертировать тип формата», «Инвертировать адрес назначения», «Инвертировать адрес источника» дополнительно появятся параметры «Инвертированный тип формата», «Инвертированный адрес назначения» и «Инвертированный адрес источника» соответственно.
В поле параметров «Тип формата» допускается указать число от «0» до «15», диапазон чисел от «0» до «15» или инвертировать указанное значение при установке флажка напротив параметра.
В полях параметров «Адрес назначения» и «Адрес источника» допускается указать число от «0» до «255», диапазон чисел от «0» до «255» или инвертировать указанное значение при установке флажка напротив параметра.
В поле параметра «Тип кадра» при выборе значения «Информационные» дополнительно появятся следующие параметры:
«Тип источника LSAP»;
«Адрес назначения LSAP»;
«Адрес источника LSAP»;
«Фильтровать на основе СПОДЭС (DLMS/COSEM) протокола».
В поле параметра «Тип источника LSAP» возможно выбрать следующие значения:
«Отсутствует»;
«SRC_SAP_CMD»;
«SRC_SAP_RESP».
В полях параметров «Адрес назначения LSAP» и «Адрес источника LSAP» возможно выбрать следующие значения:
«Отсутствует»;
«СПОДЭС (DLMS/COSEM)»;
«Настроенное пользователем».
В полях параметров «Адрес назначения LSAP» и «Адрес источника LSAP» при выборе значения «Настроенное пользователем» дополнительно появятся параметры «Адрес назначения LSAP (настраиваемый)» и «Адрес источника LSAP (настраиваемый)» соответственно.
В полях параметров «Адрес назначения LSAP (настраиваемый)» и «Адрес источника LSAP (настраиваемый)» допускается указать число от «0» до «127», диапазон чисел от «0» до «127» или инвертировать указанное значение при установке флажка напротив параметра.
В поле параметра «Фильтровать на основе СПОДЭС (DLMS/COSEM) протокола» возможно выбрать следующие значения:
«Отсутствует»;
«Любые пакеты протокола»;
«Любые, кроме пакетов протокола»;
«Указать дополнительные параметры»;
В поле параметра «Фильтровать на основе СПОДЭС (DLMS/COSEM) протокола» при выборе значения «Указать дополнительные параметры» дополнительно появятся следующие параметры:
«Команда»;
«Название контекста приложения»;
«Требования клиента ACSE»;
«Все, кроме указанного значения»;
«Название механизма аутентификации»;
«Значение аутентификации вызывающей стороны»;
«Наличие выделенного ключа»;
«Выделенный ключ»;
«Ответ разрешен»;
«Предлагается качество обслуживания»;
«Предполагаемый номер версии DLMS»;
«Предлагаемое соответствие».
Поле параметра «Значение аутентификации вызывающей стороны» принимает значение пароля клиента.
В поле параметра «Команда» возможно выбрать следующие значения:
«Запрос на установление соединения (AARQ)»;
«Ответ на AARQ (AARE)»;
«Запрос завершения ассоциации (AARL)»;
«Ответ на запрос завершения ассоциации (AARE)»;
«Отмена (ABRT)»;
«Запрос данных»;
«Установка данных»;
«Запрос события»;
«Команда выполнения»;
«Ответ на запрос данных»;
«Ответ на команду установки»;
«Ответ на команду выполнения».
В поле параметра «Команда» при выборе значения «Запрос данных», «Установка данных», «Ответ на запрос данных» и «Ответ на команду установки» дополнительно появится параметр «Служба».
В поле параметра «Служба» в зависимости от значения, предварительно выбранного в поле параметра «Команда», возможно выбрать следующие значения:
«Отсутствует»;
«Получить запрос со списком»;
«Получить нормальный запрос»;
«Получить нормальный ответ»;
«Получить ответ с блоком данных»;
«Получить ответ со списком»;
«Установить нормальный запрос»;
«Установить нормальный ответ»;
«Установить запрос с первым блоком данных»;
«Установить запрос с блоком данных»;
«Установить запрос со списком»;
«Установить запрос со списком и первым блоком данных»;
«Установить ответ с блоком данных»;
«Установить ответ с первым блоком данных»;
«Установить ответ со списком»;
«Установить ответ со списком и первым блоком данных».
В поле параметра «Требования клиента ACSE» допускается указать число от «0» до «3», диапазон чисел от «0» до «3» или инвертировать указанное значение при установке флажка напротив параметра.
В полях параметров «Наличие выделенного ключа», «Ответ разрешен» и «Предлагается качество обслуживания» возможно выбрать следующие значения:
«Отсутствует»;
«Истина»;
«Ложь».
В полях параметров «Название контекста приложения», «Название механизма аутентификации» и «Предлагаемое соответствие» допускается указать значение из 7 байтов в шестнадцатеричном формате, где символ строки занимает 1 байт, например, «60 85 74 05 08 01 01».
В поле параметра «Предполагаемый номер версии DLMS» допускается указать число от «0» до «255», диапазон чисел от «0» до «255» или инвертировать указанное значение при установке флажка напротив параметра.
В поле параметра «Тип кадра» при выборе значения «Управляющие» дополнительно появится параметр «Функциональный код (S-кадр)».
В поле параметра «Функциональный код (S-кадр)» возможно выбрать следующие значения:
«Отсутствует»;
«Готов к приему (RR)»;
«Не готов к приему (RNR)»;
«Отклонение (REJ)»;
«Выборочное отклонение (SREJ)».
В поле параметра «Тип кадра» при выборе значения «Ненумерованные» дополнительно появится параметр «Функциональный код (U-кадр)».
В поле параметра «Функциональный код (U-кадр)» возможно выбрать следующие значения:
«Отсутствует»;
«Ненумерованная информация (UI)»;
«Запрос режима инициализации (RIM)»;
«Режим отключения (DM)»;
«Ненумерованный опрос (UP)»;
«Установить режим асинхронного ответа (SARM)»;
«Установить расширенный режим асинхронного ответа (SARME)»;
«Установить асинхронный сбалансированный режим (SABM)»;
«Установить расширенный асинхронный сбалансированный режим (SABME)»;
«Запрос на отключение (RD)»;
«Отключение (DISC)»;
«Установить режим инициализации (SIM)»;
«Установить нормальный режим ответа (SNRM)»;
«Установить расширенный нормальный режим ответа (SNRME)»;
При создании пользовательского правила на основе шаблона промышленного протокола ТРЕИ UNET необходимо задать параметры протокола, выбрав в поле параметра «Фильтровать на основе протокола» значение «Указать дополнительные параметры».
При выборе опции «Указать дополнительные параметры» дополнительно появятся следующие параметры:
«Код функции»;
«ERROR_CODE».
В поле параметра «ERROR_CODE» допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534» при установке флажка напротив параметра.
В поле параметра «Код функции» возможно выбрать следующие значения:
«READ_MODULE_STATE» – чтение состояния мастер-модуля;
В поле параметра «Код функции» при выборе значения «READ_MODULE_STATE» дополнительно появятся следующие параметры, для которых допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534» при установке флажка напротив параметра:
«RMS_WORK_MODE» – режим работы контроллера;
«RMS_ERRORS» – код системных ошибок runtime-системы;
«RMS_APP_ERROR» – ошибка прикладной программы;
«RMS_RESET_CODE» – причина последнего перезапуска контроллера;
«RMS_VERSION» – версия runtime-системы или прошивки;
«RMS_MODULE_TYPE» – тип аппаратного модуля;
«RMS_CONFIG» – конфигурация runtime-системы.
В поле параметра «Код функции» при выборе значения «READ_VARIABLES», «WRITE_VARIABLES» и «READ_PROJECT_COMPONENT» дополнительно появятся следующие параметры:
«Смещение» – адрес начала блока данных. Допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534» при установке флажка напротив параметра;
«Размер» – размер передаваемого блока. Допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534» при установке флажка напротив параметра;
«Данные» – массив передаваемых данных. Допускается указать строку из шестнадцатеричных символов сгруппированных по 2 символа.
В поле параметра «Код функции» при выборе значения «CHECK_PROJECTS» дополнительно появятся следующие параметры, для которых допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534» при установке флажка напротив параметра:
В поле параметра «Код функции» при выборе значения «READ_PROJECT_COMPONENT» дополнительно появятся следующие параметры:
«FILE_NAME» – имя файла компонента проекта. Допускается указать строку из шестнадцатеричных символов сгруппированных по 2 символа;
«FILE_SIZE» – размер файла компонента проекта. Допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534» при установке флажка напротив параметра.
Блок фильтрации предоставляет возможность сортировки и фильтрации данных в таблице подраздела «Контроль протоколов» по всем столбцам в списке (см. Рисунок – Панель поиск и фильтрации). Он включает в себя следующие поля:
Фильтрация по полю «Группа» позволяет осуществлять отбор данных на основе группы. В данном поле представлен раскрывающийся список с наименованиями групп, к которым относятся правила.
Фильтрация по полю «Состояние» позволяет отфильтровать список по статусу правила: «Включен», «Выключен».
Фильтрация по полю «Тип протокола» позволяет отфильтровать список по типу протокола. Поле содержит выпадающий список и предоставляет выбор из протоколов, которые доступны на текущий момент.
Фильтрация по полю «Действие» позволяет отфильтровать список по действию, которое задано в правиле. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Предупредить (Alert)», «Отклонить (Reject)», «Отбросить (Drop)», «Разрешить (Pass)».
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
Сквозной поиск по таблице подраздела «Контроль протоколов» осуществляется с помощью ввода искомого значения или его фрагмента в поле «Поиск», расположенное в левом углу заголовка таблицы.
Раздел «Импорт мер ФСТЭК» предназначен для анализа PDF-файлов, которые содержат сведения о выявленных угрозах безопасности информации от ФСТЭК России, и создания правил СОВ на их основе. Информация о действующих правилах представлена в табличном виде. Для доступа к разделу необходимо перейти по пути: «СОВ» – «Импорт мер ФСТЭК» (см. Рисунок – Импорт мер ФСТЭК).
Таблица раздела содержит следующие столбцы:
«Наименование» – наименование правила;
«Группа» – группа, к которой относится правило;
«Состояние» – текущий статус правила;
«Тип парсера» – тип парсера – IP-адреса или хэш;
«Действие» – действие, которое выполняет правило;
«Сообщение» – сообщение, которое содержит указанное правило.
После добавления файла в нижней левой части окна отобразится сообщение об успешном импорте, и система ARMA Стена начнет его сканирование и распознавание (см. Рисунок – Сообщение об успешном импорте файла). Текущий статус операции отображается вместо кнопки «Добавить файл».
После завершения сканирования в верхней части боковой панели «Импорт файла» отобразится соответствующее сообщение (см. Рисунок – Сообщение о завершении сканирования файла). В строке «Текущий файл» отобразится его название и появится возможность замены, проверки файла и создания правил на его основе.
Рисунок – Сообщение о завершении сканирования файла
Для замены файла необходимо нажать кнопку «Изменить файл» и выполнить действия в вышеуказанных пунктах 2-4 текущей инструкции.
Для проверки содержимого PDF-файла необходимо нажать кнопку «Проверить» в боковой панели «Импорт файла» или кнопку «Добавить правила» в разделе «Импорт мер ФСТЭК». Откроется окно «Проверка файла» (см. Рисунок – Окно «Проверка файла»).
В левой части окна расположен блок просмотра документа. Блок состоит из поля для просмотра текста документа и переключателя для перехода по его страницам.
В правой части окна расположены переключатели типа парсера и типа хэша, а также данные, которые распознаны на текущей странице документа, и могут использоваться для создания правил.
В поле параметра «Тип парсера» возможно выбрать следующие значения:
«Хэш» – используется для отображения распознанных хэшей;
«IP» – используется для отображения распознанных IP-адресов.
В поле параметра «Тип парсера» при выборе значения «Хэш» дополнительно появится поле «Тип хэша», в котором возможно выбрать следующие значения:
«SHA256»;
«MD5»;
«SHA1».
В некоторых случаях части хэш-суммы SHA256 могут распознаваться как полноценные хэш-суммы SHA1 или MD5. Это означает, что при выборе типа хэша «MD5» часть хэша «SHA256» может быть представлена, как полноценный хэш «MD5», и наоборот.
Предупреждение
Перед созданием правил необходимо убедиться, что значения извлеченных параметров «Тип парсера» и «Тип хэша» соответствуют значениям, которые указаны в тексте документа. Несоответствие типов может привести к ошибкам при создании и обработке правил. При необходимости полученные значения можно отредактировать, дважды нажав ЛКМ на нужной строке извлечённых данных.
В правом верхнем углу окна расположены кнопки «Отменить» и «Создать правило».
Для создания правила из окна проверки файла необходимо выполнить следующие действия:
Выбрать одну или несколько соответствующих записей в таблице распознанных данных, установив флажок в чек-боксе слева от значения. При необходимости выбора всех значений следует установить флажок в чек-боксе «Значение», который находится над перечнем с распознанными данными.
флаг «Статус» – переключатель для включения и отключения правила;
«Наименование» – наименование правила. Максимальное количество символов – 255;
«Тип парсера» – тип парсера, на основании которого создаётся правило;
«Тип хэша» – тип парсера, на основании которого создаётся правило. Поле доступно только при выборе значения «Хэш» в качестве типа парсера;
«Список хэшей» – список хэшей, выбранных для создания правила. Поле доступно только при выборе значения «Хэш» в качестве типа парсера;
«IP-адреса и порты получателя» – список IP-адресов и портов, разделённых двоеточием «F:». Для разделения записей используется пробел. Например: «12.34.12.34 22.33.44.55:80 [2001:0db8:85a3::8a2e:0370:7334]:443 2001:db8::8a2e:370:7334». Поле доступно только при выборе значения «IP» в качестве типа парсера;
«Группа» – группа, к которой будет принадлежать создаваемое правило;
«Действие» – действие, которое будет выполняться правилом;
«Адреса отправителя» – допускается указать IP-адрес или подсеть в формате IPv4, а также исключить указанные значения при установке флажка напротив параметра. При отсутствии значений, учитываются все значения;
«Порты отправителя» – допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534», а также исключить указанные значения при установке флажка напротив параметра. При отсутствии значений, учитываются все значения;
«Направление» – прямое или прямое и обратное;
«Адреса получателя» – допускается указать IP-адрес или подсеть в формате IPv4, а также исключить указанные значения при установке флажка напротив параметра. При отсутствии значений, учитываются все значения;
«Порты получателя» – допускается указать число от «0» до «65534», диапазон чисел от «0» до «65534», а также исключить указанные значения при установке флажка напротив параметра. При отсутствии значений, учитываются все значения;
«Сообщение». Максимальное количество символов – 255.
Если размер файла, хэш которого добавлен в правило, превышает 1 МБ, необходимо увеличить допустимые лимиты Suricata с помощью следующих команд конфигурационного режима CLI (см. раздел «Команды настройки Suricata» руководства по настройке ARMA Стена в CLI):
set suricata app-layer protocols http response-body-limit 4MiB
set suricata app-layer protocols http request-body-limit 4MiB
set suricata stream reassembly depth 4MiB
где «4MiB» – максимально допустимый размер файла.
Примечание
В случае создания правил СОВ в разделе «Импорт мер ФСТЭК» на ARMA Стена, работающем в составе отказоустойчивого кластера, правила СОВ, созданные в разделе «Импорт мер ФСТЭК», не синхронизируются на соседний узел кластера. Для копирования правил СОВ необходимо выполнить следующие действия:
На ARMA Стена «Master» скопировать следующие файлы:
«file_control.rules» и «ip_control.rules», расположенные в директориях «/config/files/configuration/suricata/file_control/rule-files/» и «/config/files/configuration/suricata/ip_control/rule-files/» соответственно;
файлы с расширением «.list», расположенные в директории «/config/files/configuration/suricata/file_control/lists/».
На ARMA Стена «Backup» вставить скопированные файлы:
«file_control.rules» и «ip_control.rules» в директорию «/config/files/configuration/suricata/rule-files/»;
файлы с расширением «.list», в предварительно созданную директорию «/config/files/configuration/suricata/file_control/lists/».
Скопированные файлы появятся в перечне «Файлы с правилами» общих настроек СОВ (см. Рисунок – Перечень «Файлы с правилами»). Но правила СОВ не будут отображаться в таблице правил раздела «Импорт мер ФСТЭК».
Для просмотра и редактирования созданных правил необходимо нажать ЛКМ на строке правила в таблице «Импорт мер ФСТЭК». В результате откроется боковая панель «Изменение правила» (см. Рисунок – Редактирование правила).
После завершения редактирования правил и применения настроек раздела необходимо принудительно инициировать перечитывание правил Suricata с помощью следующей команды эксплуатационного режима CLI:
Для удаления правил необходимо выбрать одну или несколько соответствующих записей в таблице «Импорт мер ФСТЭК», установив флажок в чек-боксе слева от наименования источника, и нажать кнопку «Удалить» на панели инструментов. В открывшемся окне, подтвердить удаление нажатием кнопки «Удалить».
Блок фильтрации предоставляет возможность сортировки и фильтрации данных в таблице подраздела «Импорт мер ФСТЭК» по всем столбцам в списке (см. Рисунок – Панель поиск и фильтрации). Он включает в себя следующие поля:
Фильтрация по полю «Группа» позволяет осуществлять отбор данных на основе группы. В данном поле представлен раскрывающийся список с наименованиями групп, к которым относятся правила.
Фильтрация по полю «Состояние» позволяет отфильтровать список по статусу правила. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Включено», «Отключено».
Фильтрация по полю «Тип парсера» позволяет отфильтровать список по типу парсера. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Хэш», «IP».
Фильтрация по полю «Действие» позволяет отфильтровать список по действию, которое задано в правиле. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Предупредить (Alert)», «Отклонить (Reject)», «Отбросить (Drop)», «Разрешить (Pass)».
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
Сквозной поиск по таблице подраздела «Импорт мер ФСТЭК» осуществляется с помощью ввода искомого значения или его фрагмента в поле «Поиск», расположенное в левом углу заголовка таблицы.
Раздел «Параметры отслеживания сессий» позволяет из веб-интерфейса управлять настройками suricata stream (см. «Команды настройки Suricata» Руководства по настройке ARMA Стена в CLI). Для доступа к разделу необходимо перейти по пути: «СОВ» – «Параметры отслеживания сессий» (см. Рисунок – Параметры отслеживания сессий).
«Валидация контрольных сумм» – дублирует функциональность команды CLI «set suricata stream checksum-validation». Изменение настройки влияет на обработку всего трафика, о чём выводится соответствующее сообщение.
«Разрешить подхват сессий» – разрешает захват сессий в середине потока.
«Политика при подхвате сессий» – выбор политики исключений для сессий, которые были захвачены в середине потока. Допускается выбор следующих значений:
«Игнорировать» – не применять политику исключений. Используется по умолчанию;
«Передавать поток» – пропустить поток. Поток будет повторно собран, а его синтаксический анализ и протоколирование продолжить на уровне приложения;
«Обходить» – обход потока, дальнейший анализ потока не выполнять;
«Отклонить» – отключить проверку для всего потока (пакеты, полезная нагрузка, протокол прикладного уровня) и дополнительно отклонить текущий пакет;
«Отклонить обе стороны» – отключить проверку для всего потока (пакеты, полезная нагрузка, протокол прикладного уровня), отправляя отклонённый текущий пакет как источнику, так и получателю;
«Автоматический режим» – автоматический выбор Suricata.