流量鏡像匹配規則
更新時間 2024-08-28 16:43:55
最近更新時間: 2024-08-28 16:43:55
分享文章
本文主要介紹流量鏡像匹配規則。
根據流量鏡像的匹配規則,當同一個鏡像源的同一個報文同時符合多個篩選條件規則時,該報文也僅會被匹配一次,匹配原則詳細說明如下:
| 匹配原則 | 說明 |
|---|---|
| 順序匹配 | 根據優先級從高到低按順序進行匹配。優先級的數字越小,優先級越高,比如1的優先級高于2。 鏡像會話優先級:同一個鏡像源可同時被關聯至多個鏡像會話,此時根據鏡像會話的優先級,按照從高到低的順序匹配。 篩選條件規則優先級:一個鏡像會話只可以關聯一個篩選條件,一個篩選條件中可以包含多個規則,此時根據規則的優先級,按照從高到低的順序匹配。篩選條件規則分為入方向規則和出方向規則,包含優先級、流量采集策略以及匹配條件。 |
| 唯一匹配 | 報文只要與一個篩選條件規則匹配,就不會再去嘗試匹配其他規則。 |
鏡像會話的匹配規則如下圖所示。當一個鏡像源同時被多個鏡像會話關聯時,以入方向的報文為例,報文根據鏡像會話的優先級,按照從高到低的順序匹配。
當報文匹配上某個鏡像會話中的篩選條件入方向規則,則執行以下操作:
- 如果該規則的策略是采集,則鏡像該報文。
- 如果該規則的策略是不采集,則不會鏡像該報文。
當遍歷了所有鏡像會話中的篩選條件入方向規則,報文均沒有匹配上,則不會鏡像該報文,結束。
示例:某個鏡像源同時被鏡像會話A和鏡像會話B關聯,鏡像會話A的優先級是1,鏡像會話B的優先級是2。當鏡像源入方向的某個報文同時符合鏡像會話A和鏡像會話B里的篩選條件規則,此時根據鏡像會話優先級,該報文優先匹配鏡像會話A中的篩選條件規則,并執行該規則的采集策略,結束后,該報文不會繼續匹配鏡像會話B。
篩選條件的匹配規則如下圖所示。當一個鏡像源只被一個鏡像會話關聯時,以入方向的報文為例,報文根據入方向規則的優先級,按照從高到低的順序匹配:
當報文匹配上篩選條件的某個入方向規則,則執行以下操作:
- 如果該規則的策略是采集,則鏡像該報文。
- 如果該規則的策略是不采集,則不會鏡像該報文。
當遍歷了篩選條件中的所有入方向規則,報文均沒有匹配上,則不會鏡像該報文,結束。
示例:當某個鏡像源被鏡像會話A關聯,在鏡像會話A的篩選條件中,入方向規則A和規則B的流量匹配條件相同,但優先級和流量采集策略不同。規則A的優先級為1,策略為不采集。規則B的優先級為2,策略為采集。當鏡像源入方向的某個報文同時符合規則A和規則B的流量匹配條件時,此時根據規則優先級,該報文優先匹規則A,并執行不采集策略,即不鏡像該報文,結束后,該報文不會繼續匹配規則B。