任何網路中的封包的MTU可能大於預設大小1518位元組。這可能會導致封包在Snort處理之前,在受管裝置的介面被捨棄。因此,在FireSIGHT管理中心的Web使用者介面上將沒有相應的事件。本文描述如何驗證資料包過大導致的資料包丟棄,以及如何更改FireSIGHT系統上的預設MTU設定。
若要判斷是否由於MTU大小而發生捨棄,請執行以下步驟:
1.通過安全外殼(SSH)登入到受管裝置,然後運行以下命令:
> show portstats
輸出示例:
2.檢查每個埠的Oversize資料包。驗證數字是否為零或更高。例如,上面的螢幕截圖顯示埠s1p1的超大計數器為零。此檢查可讓您知道哪些連線埠正在接收超大封包。
如果受管裝置的介面看到過大的資料包,則必須增加介面上的MTU。若要變更MTU,請依照以下步驟操作:
1.登入到FireSIGHT管理中心的Web使用者介面。
2.導覽至Devices > Device Management。
3.按一下Inline Sets頁籤,然後按一下要更改的內聯集旁的Edit。
4.根據網路的流量型別,將MTU欄位設定為適當的數字。
4.儲存並應用更改。
修訂 | 發佈日期 | 意見 |
---|---|---|
1.0 |
12-Sep-2014 |
初始版本 |