无论是否启用连接日志记录,IAB 都会强制连接结束事件记录已绕过的流和应已绕过的流。连接事件指示在绕行模式下绕过的流或在测试模式下应已绕过的流。基于连接事件的自定义控制面板构件和报告可以显示已绕过和应已绕过的流的长期统计信息。
IAB 连接事件
- 操作
-
当原因 (Reason) 包括 Intelligent App Bypass
时:
Allow
-
-
指示已应用的 IAB 配置处于测试模式,并且应用协议指定的应用的流量仍可供检查。
-
Trust
-
-
指示已应用的 IAB 配置处于绕行模式,并且应用协议指定的应用的流量受信任,可流经网络而不进行进一步检查。
- 原因
-
Intelligent App Bypass
指示 IAB 在绕行或测试模式下触发了事件。
- 应用协议
-
此字段显示触发了事件的应用协议。
示例
在以下截断的图形中,某些字段已省略。该图形显示根据两个单独访问控制策略中的不同 IAB 设置产生的两个连接事件的操作 (Action)、原因 (Reason) 和应用协议 (Application Protocol) 字段。
对于第一个事件,Trust
操作指示 IAB 在绕行模式下已启用,并且 Bonjour 协议流量受信任可通过而不进行进一步检查。
对于第二个事件,Allow
操作指示 IAB 在测试模式下已启用,因此 Ubuntu 更新管理器流量会接受进一步检查,但如果 IAB 在绕行模式下已启用,则应已绕过该流量。
示例
在以下截断的图形中,某些字段已省略。第二个事件中的流同时按照入侵规则(原因 [Reason]:Intrusion Monitor
)进行绕过(操作 [Action]:Trust
;原因 [Reason]:Intelligent App Bypass
)和检查。Intrusion Monitor
原因指示检测到设置为生成事件 (Generate Events) 的入侵规则,但在连接过程中未阻止漏洞。在示例中,此情况发生在检测到应用之前。在检测到应用后,IAB 将应用识别为可绕过且受信任的流。
IAB 自定义控制面板构件
可以创建自定义分析控制面板构件以根据连接事件显示长期 IAB 统计信息。创建构件时,请指定以下信息:
IAB 自定义报告
可以创建自定义报告以根据连接事件显示长期 IAB 统计信息。创建报告时,请指定以下信息: