Программный продукт С-Терра КП (Версия 4.1). Руководство администратора РЛКЕ.00009-03 90 01 - часть 4

 

  Главная      Учебники - Разные     Программный продукт С-Терра КП (Версия 4.1). Руководство администратора РЛКЕ.00009-03 90 01

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

 

 

 

содержание      ..     2      3      4     

 

 

 

 

Программный продукт С-Терра КП (Версия 4.1). Руководство администратора РЛКЕ.00009-03 90 01 - часть 4

 

 

С-Терра КП 4.1
21.2. Меню File
Меню File включает одно предложение:
Exit
- завершает работу консоли управления (обслуживание клиентов при этом не
завершается).
21.3. Меню Groups
Меню Groups содержит следующие элементы:
Рисунок 278
Create… - вызывает окно Create new group создания новой группы (группа создается как
подгруппа выделенной группы), в котором надо задать имя группы (Рисунок 279).
Parent group name - имя группы, в которой создается подгруппа
Group name - имя создаваемой подгруппы.
Рисунок 279
Rename… - вызывает окно переименования выделенной группы, в котором задается новое имя
группы (Рисунок 280).
Parent group name - имя группы, в которой переименовывается подгруппа
Group name - новое имя подгруппы.
При переименовании группы все входящие в нее клиенты и группы сохраняются.
Рисунок 280
180
Remove - удаляет выделенную группу; при этом все клиенты и подгруппы, входящие в нее,
перемещаются в группу уровнем выше.
Move up - перемещает выделенную группу в списке вверх, сохраняя уровень группы в дереве
Move down - перемещает выделенную группу в списке вниз, сохраняя уровень группы в дереве.
21.4. Меню Clients
Меню Clients содержит следующие элементы:
Рисунок 281
Show… - вызывает окно отображения параметров существующего клиента (Рисунок 171)
Properties… - вызывает окно Client properties с информацией об управляемом устройстве и
следующими полями:
Рисунок 282
Client ID - идентификатор клиента
181
Client description
- введенная администратором в это поле информация будет
отображена в поле Description вкладки Clients (Рисунок 277)
Device password - в данной версии это поле не используется
Show device password as plain text - в данной версии этот флаг не используется
Client variables - список переменных, описывающих клиента, которые передаются скрипту
cook.bat при его запуске в процессе подготовки расширенного обновления. Список
переменных может быть дополнен администратором, используя кнопку Add. Все
добавляемые переменные должны начинаться с префикса EX_.
Create… - вызывает окно Create new client создания нового клиента (Рисунок 94)
Update… - вызывает окно Update client создания обновления для существующего клиента
(Рисунок 283) со следующими полями:
Client ID - идентификатор клиента
Creation time - дата и время, когда создаваемое обновление будет доступно для
скачивания Клиентом управления
Product package
- имя инсталляционного файла CSP VPN Agent/S-Terra Agent
(который был создан с помощью продукта CSP VPN Server AdminTool/CSP VPN Client
AdminTool) или имя файла с данными продукта CSP VPN Agent/S-Terra Agent,
созданного с помощью окна VPN data maker, вызываемого кнопкой E
Кнопка E - вызывает окно VPN data maker (Рисунок 66) для задания политики
безопасности и настроек продукта CSP VPN Agent/S-Terra Agent
UPAgent folder - имя каталога, в котором расположен инсталляционный файл Клиента
управления (заполняется, если надо установить новую версию Клиента управления)
UPAgent settings - имя файла c настройками Клиента управления (заполняется, если
надо обновить настройки Клиента управления)
(см. главу
«Настройки Клиента
управления»)
Extended data - путь к каталогу, в котором расположены расширенные данные и
скрипты обновления
Send current UPServer CA certificates to client - установка флажка для пересылки
клиенту вместе с обновлением актуального списка СА сертификатов Сервера
управления.
Рисунок 283
Functions - вызывает подменю (Рисунок 284):
Key pairs - позволяет задать действия с ключевой парой на управляемом устройстве:
182
Generate… - создать ключевую пару на управляемом устройстве. При выборе этого
предложения появляется окно Make key pair (Рисунок 116) для задания параметров
ключевой пары и запроса на сертификат.
Remove… - удалить ключевую пару с управляемого устройства, при этом появляется
окно Remove container (Рисунок 285) для задания параметров удаляемой ключевой
пары:
Creation time - дата и время, когда Сервер управления сделает доступным для
скачивания Клиентом управления пакет обновления, содержащий данные для
удаления ключевой пары на управляемом устройстве. Если указанное время уже
прошло, то пакет обновления будет открыт для скачивания сразу после его
создания
Container name - имя контейнера на управляемом устройстве, который будет
удален. Поле является обязательным для заполнения. В выпадающем списке
присутствуют имена существующих, но не используемых VPN-продуктом
контейнеров
Container password - пароль контейнера, который будет использоваться при
удалении. Если это поле не задано, то пароль считается пустым.
Рисунок 284
Рисунок 285
Log - позволяет задать настройки протоколирования событий на управляемом устройстве,
при этом возможны два действия (Рисунок 286):
Setup… - задать параметры протоколирования в окне Setup log (Рисунок 287):
Creation time
- дата и время, когда пакет обновления с настройками
протоколирования на управляемом устройстве, будет доступен для скачивания.
Если указанное время уже прошло, то пакет обновления будет открыт для
скачивания сразу после его создания
183
State - состояние системы протоколирования:
ON
- включить пересылку syslog сообщений в стандартную систему
протоколирования операционной системы Windows
OFF - выключить пересылку syslog сообщений в стандартную систему
протоколирования операционной системы Windows
Эта настройка работает только для управляемых устройств с ОС
Windows. Для устройств с ОС Unix эта настройка не применяется,
журналирование на таких устройствах включено по умолчанию и не
может быть отключено.
Рисунок 286
Рисунок 287
Request…
- запросить данные из системы протоколирования на управляемом
устройстве, заполнив в окне Request log (Рисунок 288) поле:
Creation time
- дата и время, когда пакет обновления с запросом данных
протоколирования syslog канала, будет доступен для скачивания. Если указанное
время уже прошло, то пакет обновления будет открыт для скачивания сразу после
его создания.
Get packages… - вызывает окно запроса каталога, в который будут сохранены
инициализационные дистрибутивы для управляемого устройства
Enable - включает механизм обмена данными с клиентом
Disable - выключает механизм обмена данными с клиентом
Retry - снимает признак неудачного обновления, вследствие чего обновление будет скачено
Клиентом управления еще раз, без каких либо изменений
Clear - удаляет все непримененные обновления для клиента (предназначено для отмены
неудачных обновлений)
Remove - удаляет информацию о клиенте с Сервера управления.
184
Рисунок 288
21.5. Меню Tools
Меню Tools содержит предложения VPN data maker, VPN data converter, UPFlash creater, User editor,
Statistic DB editor (Рисунок 289):
Рисунок 289
Предложение VPN data maker вызывает одноименное окно VPN data maker для задания настроек
продукта CSP VPN Agent/S-Terra Agent для нового проекта (Рисунок 290). Сделать это можно с
использованием:
вкладок данного окна
 или окон мастера, вызываемого кнопкой Run Wizard.
Созданный проект можно сохранить в файл и использовать при создании обновления для клиента
(указать созданный файл в поле Product package окна Update client).
Рисунок 290
185
21.5.1.
Задание политики и настроек с использованием вкладок
VPN product только в режиме шаблона проекта - выпадающий список, из которого
выбирается продукт, для которого далее задаются все настройки во вкладках:
CSP VPN Client 3.1
CSP VPN Server 3.1
CSP VPN Gate 3.1
CSP VPN Gate 3.1 on token
CSP VPN Client 3.11
CSP VPN Server 3.11
CSP VPN Gate 3.11
CSP VPN Gate 3.11 on token
S-Terra Client 4.1
S-Terra Server 4.1
S-Terra Gate 4.1
Crypto provider - выпадающий список с используемым криптопровайдером в продукте:
CryptoPro - КриптоПро CSP 3.6 компании Крипто-Про
SignalCOM - Крипто-КОМ CSP 3.2 компании Сигнал-КОМ
S-Terra - криптография от компании С-Терра СиЭсПи
LSP - вкладка для задания локальной политики безопасности продукта CSP VPN Agent,
предписанной управляемому устройству (Рисунок 290):
LSP format is cisco-like - установка этого флажка говорит о том, что локальная
политика безопасности задана в формате cisco-like
Load from file« - нажатие этой кнопки вызывает окно для загрузки LSP из файла
Check - запускает процесс проверки синтаксиса LSP. В этой версии продукта проверка
синтаксиса LSP в виде cisco-like формата не производится
Run Wizard« - вызывает окно мастера задания настроек.
186
Рисунок 291
Certificates
- вкладка для задания СА, локальных, партнерских и списков отозванных
сертификатов для продукта CSP VPN Agent/S-Terra Agent (Рисунок 291).
Keys - вкладка для задания предопределенных ключей для работы продукта CSP VPN
Agent/S-Terra Agent с партнерами (Рисунок 292).
Рисунок 292
187
Settings - вкладка для задания настроек управляемого устройства.
Рисунок 293
License - вкладка для ввода данных лицензии на продукт CSP VPN Agent/S-Terra Agent.
Рисунок 294
Interfaces - вкладка для задания настроек сетевых интерфейсов управляемого устройства.
188
Рисунок 295
Virtual device address - поле доступно только для продукта CSP VPN Gate on token. В
это поле вносится адрес, с которым будут приходить пакеты к партнерам от СПДС
«ПОСТ», подключенному к любому компьютеру или терминалу (описано в разделе
«Настройка СПДС «ПОСТ»).
Network interface descriptions -раздел в котором можно задать интерфейсы и сетевые
настройки. Эти же настройки можно задать в профайлах и загрузить по кнопке Load.
Задание настроек производится в окне Network interface description (Рисунок 296): в
поле Interface name указывается логическое имя интерфейса, и при нажатии кнопки
Add назначается ip-адрес и маска подсети.
Редактирование настроек для продукта CSP VPN Gate on token выполняется в окне Edit
connection, появляющемся при нажатии кнопки Add.
189
Рисунок 296
Окно Edit connection
В этом окне настраиваются для СПДС «ПОСТ» профили как проводных соединений
(Ethernet) так и беспроводных.(Wi-Fi). Для Для настройки соединения с мобильной
сетью WiMAX см. примечание в разделе «Проводное соединение».
Проводное соединение (Ethernet)
Для настройки проводного соединения следует установить в поле «Connection type»
значение «Wired”.
Connection type - тип соединения: «Wired» - проводное соединение, «Wireless» -
беспроводное соединение Wi-Fi.
Connection ID - идентификатор соединения, свободное текстовое поле.
Method
- метод получения IP-адреса для соединения:
«Auto»
- автоматическое
получение адреса по протоколу DHCP, «Manual» - задание адресов вручную.
190
Рисунок 297
DHCP client ID - идентификатор клиента, передается на сервер DHCP при запросе
адреса. Свободное текстовое поле.
Interface addresses - область для задания IP-адресов интерфейса. Доступна только
при настройке вручную.
DNS servers - список IP-адресов DNS серверов. Если в поле Method установлено
значение «Auto», то перечисленные здесь адреса добавляются к списку полученному от
сервера DHCP. IP-адреса в списке разделются двоеточием или запятой или пробелом.
Search domains - список DNS суффиксов по-умолчанию, которые используются при
разрешении доменных имѐн. Формат поля - список доменных имѐн, разделенных
двоеточием или запятой или пробелом.
MTU - MTU соединения, значение по-умолчанию - 0. Допустимые значения 0-65535.
MAC address - MAC адрес сетевой платы, для которой описывается соединение.
Формат - шесть пар шестнадцатеричных символов без разделителя или разделенных
двоеточием или запятой или пробелом. Поле можно оставить пустым, тогда соединение
будет устанавливаться с использованием первой попавшейся сетевой карты в
компьютере, но это может привести к невозможности установления соединения, если в
компьютере установлено несколько сетевых карт.
Autoconnect - пытаться или нет установить соединение автоматически при старте
сеанса работы пользователя.
Connection check - скрипт для проверки возможности установления соединения с
удалѐнным сервером. Выбор из списка фиксированных значений, с возможностью
редактирования.
191
Speed test - скрипт для проверки качества (скорости) соединения. Выбор из списка
фиксированных значений, с возможностью редактирования.
Примечание:
Для настройки соединения с мобильной сетью типа WiMAX так же следует использовать
настройки проводного соединения и (обязательно) в поле Connection ID указывать
значение «wimax». Это связано с тем, что модемы работающие в такой сети работают в
режиме эмуляции проводного Ethernet соединения, но для правильной настройки
модема требуется отличать его от обычного проводного соединения, что делается по
полю Connection ID.
Беспроводное соединение Wi-Fi
Во вкладке General задаются общие настройки для беспроводного соединения, такие
же как и описанные в разделе проводного соединения. Во вкладке WiFi settings
задаются специфичные настройки для беспроводного соединения. Эта вкладка
изменяется в зависимости от настройки оборудования и безопасности сети. Некоторые
настройки имеют очень специальное техническое значение и не описываются даже в
документации на Network Manager, а дается ссылка на документацию wpa_supplicant
(это утилита для настройки беспроводной сети).
Рисунок 298
SSID - идентификатор беспроводной сети. Свободное текстовое поле.
Security - базовый алгоритм безопасности сети. Предустановленный список значений:
«None» - открытая сеть, «WEP 40/128-bit key (hex or ASCII)» и «WEP 128-bit passphrase»
- варианты защиты сети по алгоритму WEP, различаются способом задания ключа (в
настоящий момент объявлены устаревшими, т.к. используют криптографические
алгоритмы недостаточной стойкости), «WPA & WPA2 Personal» - сеть защищена с
помощью алгоритма WPA с использованием разделяемого ключа, «WPA & WPA2
Enterprise» - аутентификация пользователя в сети производится с помощью сервера
RADIUS с использованием протокола EAP, предназначено для использования в
корпоративных сетях.
Mode - режим настройки сети: «Infrastructure» - доступ к сети обеспечивается через
точку доступа,
«Ad-hoc» - децентрализованная сомоорганизующаяся беспроводная
сеть, не имеющая постоянной структуры, нет точек доступа.
Band - поле доступно, если в поле Mode выбрано значение «Ad-hoc». Диапазон
работы беспроводной сети: «Automatic» - нет предпочтения, «A (5 GHz)» и «B/G (2,4
GHz)».
Channel - поле доступно, если в поле Mode выбрано значение «Ad-hoc». Номер канала
в выбранном диапазоне. Свободное текстовое поле, можно вводить только цифры.
192
Рисунок 299
Key - поле доступно, если в поле Security выбран один из вариантов WEP. Ключ
доступа к беспроводной сети, защищѐнной с помощью алгоритма WEP. Допустимые
значения зависят от выбранного варианта в поле «Security»: «WEP 40/128-bit key (hex or
ASCII)» - длина ключа фиксирована ровно 5 или 13 символов, или второй вариант -
ровно
10 или
26 шестнадцатеричных цифр,
«WEP
128-bit passphrase»
- нет
ограничений, но перед доставкой профиля на СПДС
«ПОСТ» вычисляется хеш
введѐнного ключа, который и используется в дальнейшем, и обратно получить
исходный ключ не представляется возможным (так работает Network Manager, если
сказать другими словами, то исходный ключ в профиле сохраняется пока профиль
находится в продукте S-Terra КП, а на СПДС «ПОСТ» передается хеш этого ключа).
Show key - Доступно только при выборе одного из вариантов WEP в поле Security.
Флажок, который позволяет показать открытым текстом ключ доступа к сети.
WEP index - поле доступно, если в поле Security выбран один из вариантов WEP.
Задает используемый индекс ключа WEP. Выбор из списка предустановленных
значений: «1 (default)», «2», «3» и «4». Примечание: Редактор позволяет задать до
четырѐх ключей, переключая значения в этом поле.
Authentication - выбор алгоритма аутентификации пользователя для доступа к сети.
Допустимые значения зависят от выбранного варианта в поле Security: для любого из
вариантов WEP - «Open system» и «Shared key»; для «WPA & WPA2 Enterprise» -
«LEAP», «Tunneled TLS» и «Protected EAP (PEAP)»; с другими значениями поля Security
данное поле не используется.
Anonymous ID - фальшивое имя пользователя, передаваемое открытым текстом и
используемое на первой фазе аутентификации пользователя, для сокрытия истинного
имени. Доступно только при выборе в поле Security значения
«WPA & WPA2
Enterprise», а в поле Authentication - значения «Tunneled TLS» или «Protected EAP
(PEAP)».
Username - имя пользователя для входа в сеть. Доступно только при выборе в поле
Security значения «WPA & WPA2 Enterprise».
193
Рисунок 300
Password - пароль пользователя для входа в сеть. Доступно только при выборе в поле
Security значения «WPA & WPA2 Enterprise».
Show password - флажок, который позволяет показать открытым текстом пароль
доступа к сети. Доступно только при выборе одного из вариантов WPA в поле Security.
Inner authentication
- протокол аутентификации второй фазы. Выбор из списка
предустановленных
значений зависит от значения, установленного в поле
Authentication - для «Tunneled TLS»: «PAP», «CHAP», «MSCHAP» или «MSCHAPv2»;
для «Protected EAP (PEAP)»: «MSCHAPv2» или «MD5». С другими значениями поле
Authentication не используется .
PEAP version - версия протокола PEAP: «Version 0» и «Version 1».
194
Рисунок 301
Network interface aliases
- установка этого флажка позволяет добавлять,
модифицировать, удалять логические и физические имена сетевых интерфейсов
Driver settings
- установка флажка позволяет изменить настройки IPsec драйвера,
установленные по умолчанию (Рисунок 302). Эти настройки имеются только у продукта
CSP VPN Gate/S-Terra Gate. Описание этих настроек (утилита drv_mgr) см. в документе
«Специализированные команды», входящем в состав «Руководства администратора
Программный комплекс CSP VPN Gate».
Рисунок 302
RNG container - вкладка задания местоположения криптографического (RNG) контейнера,
содержащего инициализационные данные для датчика случайных чисел (ДСЧ). RNG
195
контейнер представляет собой каталог, поэтому имя контейнера - имя каталога (Рисунок
303). Используется только для криптопровайдера SignalCOM.
При создании дистрибутива продукта CSP VPN Client/CSP VPN Server надо указать
имя каталога для нового контейнера, если указанного каталога нет - он будет создан. При
создании обновления для этих продуктов указывается уже существующий RNG контейнер.
Для продукта CSP VPN Gate процедура инициализации выполняется только один раз,
поэтому в этой вкладке указывается уже существующий RNG контейнер, как при создании
дистрибутива, так и при создании обновления.
В этой вкладке может использоваться подстановка %INSTALLDIR%, которая означает
каталог, в который установлен CSP VPN Agent. Значения по умолчанию - каталоги CSP
VPN Client, CSP VPN Server, CSP VPN Gate.
Рисунок 303
Software - вкладка для задания настроек дополнительных продуктов, установленных на
управляемом устройстве (Рисунок 304). Эта вкладка доступна для редактирования только
для продукта CSP VPN Gate, установленного на СЗН «СПДС-USB-01», т.е. при настройке
СПДС «ПОСТ.
Рисунок 304
196
Сохранение и загрузка настроек продукта
Меню File окна VPN data maker содержит два предложения (Рисунок 305):
Load - загружает настройки из файла данных продукта CSP VPN Agent/S-Terra Agent.
Save as - сохраняет в файл данные продукта CSP VPN Agent/S-Terra Agent, отраженные
во вкладках окна VPN data maker.
Рисунок 305
21.5.2. Задание политики и настроек с использованием мастера
При нажатии кнопки Run Wizard в окне VPN data maker появляется первое окно мастера для
задания сертификатов и предопределенных ключей (Рисунок 306).
Рисунок 306
При добавлении локального сертификата появляется окно для задания имени контейнера с
секретным ключом локального сертификата и пароля к нему (Рисунок 307). Если на
управляемом устройстве есть запрос на сертификат и контейнер к нему, то достаточно
197
указать в качестве контейнера и пароля «*», при применении обновления они будут
сопоставлены с локальным сертификатом.
Рисунок 307
Во втором окне мастера задаются правила фильтрации и защиты трафика. Задание правил и
ввода лицензионной информации были описаны в разделе «Настройка и управление
центральным шлюзом» и «Настрока и управление устройством с CSP VPN Server/CSP VPN
Client/S-Terra Client».
Рисунок 308
В окне задания правила в разделе Action кнопка Advanced settings предназначена для
задания расширенных настроек правила (Рисунок 309).
198
Рисунок 309
В первой вкладке IKE settings расширенных настроек представлен упоряденный список
алгоритмов, который предлагается партнеру для согласования, который может
использоваться для защиты трафика при создании ISAKMP соединения (Рисунок 310).
IKE proposals - упорядоченный список IKE предложений по приоритету. В верхней строчке
находится предложение с наивысшим приоритетом.
Encryption - предлагаемые алгоритмы шифрования пакетов. Предлагается только один
российский криптографический алгоритм ГОСТ 28147-89
Integrity - предлагаемые алгоритмы проверки целостности пакетов. Предлагается только
один российский криптографический алгоритм ГОСТ Р 34.11-94.
Group - параметры выработки общего сессионного ключа по алгоритму Диффи-Хеллмана
или VKO:
VKO_1B - используется алгоритм VKO ГОСТ Р 34.10-2001 [RFC4357]
MODP_768 - группа 1 (768-битовый вариант алгоритма Диффи-Хеллмана)
MODP_1024 - группа 2 (1024-битовый вариант алгоритма Диффи-Хеллмана)
MODP_1536 - группа 5 (1536-битовый вариант алгоритма Диффи-Хеллмана).
Enable Aggresssive Mode - установка этого флажка позволяет использовать агрессивный
режим обмена информацией о параметрах защиты и установления ISAKMP SA. В этом
режиме партнеру высылается только первая IKE политика из списка, имеющая самый
высокий приоритет. При выборе этого режима выдается об этом предупреждение. Если
199
для аутентификации используется предопределенный ключ и выбран тип идентификатора
KeyID, то должен использоваться только режим Aggressive. При отсутствии этого флажка
используется основной режим - партнеру высылаются все IKE политики для выбора и
согласования.
LifeTime (sec) - время в секундах, в течение которого ISAKMP SA будет существовать.
Возможное значение - целое число из диапазона 0..2147483647. Рекомендуемое значение
- 28800, которое выставлено при открытии нового проекта. Значение 0 означает, что время
действия SA не ограничено. Пустая строка - недопустима, при создании инсталляционного
файла будет выдано сообщение об ошибке.
LifeTime (Kb) - указывает объем данных в килобайтах, который могут передать стороны во
всех IPsec SA, созданных в рамках одного ISAKMP SA. Возможное значение - целое число
из диапазона
0..2147483647. Рекомендуемое значение
-
0, которое выставлено при
открытии нового проекта. Значение
0 означает, что объем данных в килобайтах не
ограничен. Пустая строка - недопустима, при создании инсталляционного файла будет
выдано сообщение об ошибке.
IPsec SA - количество IPsec SA, созданных в рамках одного ISAKMP SA. Значение 0
означает, что количество IPsec SA не ограничено.
Certificate (send) - задает логику отсылки локального сертификата на запрос партнера в
процессе первой фазы IKE. В своем запросе партнер может указать какому СА
сертификату он доверяет. Если такой сертификат не найден, то он не отсылается.
Возможные значения:
AUTO
- автоматически определяется, когда необходима отсылка локального
сертификата партнеру (значение по умолчанию).
NEVER - сертификат не высылается.
ALWAYS - сертификат высылается всегда.
CHAIN - сертификат высылается всегда, причем в составе с цепочкой доверительных
CA. Имеется ввиду цепочка сертификатов, построенная от локального сертификата до
CA, который удовлетворяет описанию, присланному партнером в запросе. В общем
случае это CA, удовлетворяющий запросу партнера, произвольное количество
промежуточных CA и локальный сертификат.
Рисунок 310
200
Certificate (ask) - задает логику отсылки запроса на сертификат партнера. Возможные
значения:
AUTO - запрос высылается, если возможный сертификат партнера отсутствует
(значение по умолчанию).
NEVER - запрос не высылается.
ALWAYS - запрос высылается всегда.
Turn off rekeying - установка этого флажка приводит к тому, что заблаговременная смена
ключевого материала (сессионного ключа) не проводится.
Turn off DPD - установка этого флажка отключает использование протокола DPD для
проверки IKE соединения.
Во второй вкладке IKECFG settings (Рисунок 311) задаются данные для использования
протокола IKECFG.
Рисунок 311
Ask IKECFG data from partner
- при установке этого флажка у партнера будут
запрашиваться данные по протоколу IKECFG - адрес из пула, адреса DNS серверов, DNS
суффиксы (для продуктов CSP VPN Client, CSP VPN Server, S-Terra Client).
Send IKECFG data to partner - при установке этого флажка партнеру будут передаваться
данные по протоколу IKECFG: адрес из пула, адреса DNS серверов, DNS суффиксы (для
продуктов CSP VPN Gate/S-Terra Gate).
IKECFG pools - в этом поле следует задать адреса IKECFG пулов (для продуктов CSP
VPN Gate/S-Terra Gate).
DNS servers - в этом поле следует задать адреса DNS серверов (для продуктов CSP VPN
Gate/S-Terra Gate).
DNS suffix - - в этом поле следует задать DNS суффикс (для продуктов CSP VPN Gate/S-
Terra Gate).
Turn off proxy arp -
при установке этого флажка - адреса не проксируются
201
при снятии флажка - при неустановленном флажке S-Terra Gate выступает в роли
ProxyARP для указанного множества адресов пула. Если IP-адрес не попадает ни в одну
из защищаемых локальных подсетей, proxy-arp запись не создается, и это не считается
ошибкой
Turn on IKECFGBindToPeerAddress -
при установке этого флажка - IKECFG сервер будет идентифицировать клиентов по
IP-адресу и порту партнера (видимые гейту, по которым построен ISAKMP SA)
при снятии флажка - идентификация клиентов осуществляется по ID первой фазы IKE).
Turn on XauthServerEnable -
при установке этого флажка - S-Terra Gate выступает в роли XAuth-сервера. Для
данного IKE правила шлюз требует поддержку метода аутентификации с
использованием XAuth. После успешного построения ISAKMP SA, S-Terra Gate
инициирует XAuth-сессию.
при снятии флажка - S-Terra Gate работает в обычном режиме, XAuth-обмены не
проводятся.
В третьей вкладке IPsec settings (Рисунок 312) задаются параметры, которые используются
при защите трафика. Партнеру направляется список наборов преобразований, по протоколу
IKE происходит согласование и выбор конкретного набора преобразований, который будет
использоваться для защиты трафика одного SА.
Рисунок 312
IPsec Proposals - упорядоченный по приоритету список наборов преобразований,
высылаемых партнеру для согласования. При помощи кнопок Up и Down выполняется
упорядочивание списка по приоритету. В верхней строчке находится набор преобразований с
наивысшим приоритетом.
AH Integrity - предлагаемые алгоритмы проверки целостности пакета по протоколу АН:
Имеется три значения:
None - алгоритм проверки целостности не применяется.
202
ГОСТ Р 34.11-94 - российский криптографический алгоритм.
ГОСТ 28147-89 (в режиме выработки имитовставки) - российский криптографический
алгоритм
ESP Integrity - предлагаемые алгоритмы проверки целостности пакета по протоколу ESP:
None - алгоритм проверки целостности не применяется
ГОСТ Р 34.11-94 - российский криптографический алгоритм.
ГОСТ 28147-89 (в режиме выработки имитовставки) - российский криптографический
алгоритм.
ESP Encryption - предлагаемые алгоритмы шифрования пакетов по протоколу ESP:
None - алгоритм шифрования ESP не применяется.
Null - алгоритм применять, но не шифровать.
ГОСТ
28147-89
(в режиме простой замены с зацеплением)
- российский
криптографический алгоритм.
ESP_GOST-4M-IMIT
- российский криптографический алгоритм, самостоятельно
обеспечивает как защиту конфиденциальности
(шифрование), так и контроль
целостности данных (имитозащиту).
PFS- параметры выработки ключевого материала, высылаемые партнеру для согласования:
No PFS - опция PFS не включена и при согласовании новой SA новый обмен по
алгоритму Диффи-Хеллмана или VKO для выработки общего сессионного ключа не
выполняется. Ключевой материал заимствуется из первой фазы IKE.
Выбранный параметр означает, что при согласовании новой SA выполняется новый
обмен ключами по алгоритму Диффи-Хеллмана или VKO_1B в рамках IPsec. Может
использоваться один из параметров:
VKO_1B - используется алгоритм VKO ГОСТ Р 34.10-2001 [RFC4357].
MODP_768 - группа 1 (768-битовый вариант алгоритма Диффи-Хеллмана).
MODP_1024 - группа 2 (1024-битовый вариант алгоритма Диффи-Хеллмана).
MODP_1536 - группа 5 (1536-битовый вариант алгоритма Диффи-Хеллмана).
LifeTime (sec) - время в секундах, в течение которого IPsec SA будет существовать.
Возможное значение - целое число из диапазона 1..2147483647. Рекомендуемое значение -
3600, которое выставлено при открытии нового проекта. Пустая строка и значение 0, которое
означает неограниченное время жизни IPsec SA, - недопустимы, при создании
инсталляционного файла будет выдано сообщение об ошибке.
LifeTime (Kb) - указывает объем данных в килобайтах, который могут передать стороны в
рамках одной IPsec SA. Возможное значение - целое число из диапазона 0..2147483647.
Рекомендуемое значение - 4608000, которое выставлено при открытии вкладки. Значение 0
означает, что объем данных в килобайтах не ограничен. Пустая строка - недопустима, при
создании инсталляционного файла будет выдано сообщение об ошибке.
Reroute packets - повторная маршрутизация пакета:
при установке этого флажка
- исходящий пакет после цикла обработки не
отправляется в драйвер сетевого интерфейса, а направляется для повторной
маршрутизации. Такой пакет может попасть на повторную обработку IPsec драйвером,
так что правила фильтрации должны учитывать и пропускать такие пакеты.
Устанавливать данный флажок имеет смысл для SA, заменяющих адрес назначения.
Если по ходу обработки пакета адрес назначения не изменился, флаг reroute packets
игнорируется.
при снятии флажка - пакет не будет подвергаться повторной маршрутизации/
MTU - задает значение MTU для IPsec SA, создаваемых по данному правилу, значение MTU
используется только для исходящих пакетов и для последнего SA, примененного к пакету (в
случае вложенного IPsec значение MTU для внутреннего SA игнорируется). Значение - целое
203
число из диапазона 1..65535, рекомендуется устанавливать значение MTU не менее 670 байт,
значение 0 означает, что MTU определяется автоматически.
Turn off path MTU discovery
при установке этого флажка - отключается алгоритм "Path MTU Discovery" (выявление
максимального размера пакета, проходящего на всем пути от отправителя к получателю
без фрагментации) для IPsec SA, создаваемых по данному правилу. ICMP-сообщения
не обрабатываются, значение MTU вычисляется только из локальной конфигурации.
при снятии флажка
-
обрабатываются ICMP-сообщения типа destination
unreachable/fragmentation needed, приходящих в ответ на IPsec-пакеты. На основе этих
сообщений вычисляется эффективное значение MTU трассы.
DF handling - задает алгоритм формирования DF ( Don't Fragment) бита внешнего IP-
заголовка для туннельного режима IPsec:
COPY - копировать DF бит из внутреннего заголовка во внешний заголовок
SET - всегда устанавливать DF бит внешнего заголовка в 1
CLEAR - всегда сбрасывать DF бит внешнего заголовка в 0.
Turn off packet assembly - сборка пакета из IP-фрагментов перед инкапсуляцией в IPsec:
при установке этого флажка - пакет не подвергается сборке
при снятии флажка - пакет будет собран из IP-фрагментов перед инкапсуляцией в
IPsec. Рекомендуется устанавливать при работе по защищенному соединению с
предыдущими версиями Шлюза безопасности. В транспортном режиме IPsec сборка
пакетов перед инкапсуляцией производится всегда.
Turn off rekeying - задает режим "мягкой" смены ключевого материала:
при установке этого флажка
- заблаговременная смена ключевого материала
(rekeying) не проводится. При отсутствии подходящего IPsec соединения, новый IPsec
SA создаѐтся только по запросу из ядра - при наличии исходящего IP-пакета, либо по
инициативе партнера. В результате, во время создания нового IPsec SA IP-трафик
приостанавливается, а при интенсивном трафике возможна потеря пакетов.
при снятии флажка - заблаговременно, незадолго до окончания действия IPsec
соединения, на его основе (с теми же параметрами) проводится IKE-сессия (Quick
Mode) по созданию нового IPsec SA - rekeying. Rekeying не проводится, если за время
существования старого SA под его защитой не было никакого трафика.
Turn on reverse route injection - включение механизма RRI:
при установке этого флажка - после установления защищенного соединения с удаленным
партнером, при включенном механизме RRI, в системную таблицу маршрутизации
автоматически добавляется запись об обратном маршруте
при снятии флажка - механизм RRI выключен, при создании SA по этому IPsec правилу
дополнительных действий не предпринимается.
21.5.3. Конвертирование политики
При выборе предложения vpn data converter появляется окно VPN data converter для
преобразования политики безопасности из одной версии продукта в другую, из текстового
представления (LSP) в cisco-like формат или наоборот.
При переходе на управляемом устройстве с одной версии продукта на другую и для перевода
отлаженной политики безопасности в другую версию, можно использовать окно VPN data
converter. Конвертирование отлаженной работающей политики применимо и для настройки
другого управляемого устройства с другой версией продукта CSP VPN Agent.
204
Рисунок 313
21.5.4. Создание носителя с образом диска
При выборе предложения UPFlash creater появляется окно UPFlash creater для создания
USB Flash, который можно использовать для восстановления образа CSP VPN Gate/S-Terra
Gate на шлюзах или изменения версии образа.
Рисунок 314
USB Flash Driver Letter - имя диска, которым представляется USB Flash носитель. На этот
носитель будет записаны данные, позволяющие использовать этот USB Flash носитель как
загрузочный для шлюзов.
Flash OS image file - образ операционной системы, которая будет использоваться как
базовая для загрузки с создаваемого USB Flash носителя. Данный файл можно будет скачать
с сайта компании или запросить в службе поддержки
VPN product images folder - каталог c образами шлюзов. Эти образы будут скопированы на
USB Flash носитель и будут использованы для загрузки на шлюзы. Данные файлы можно
будет скачать с сайта компании или запросить в службе поддержки.
205
21.5.5. Редактирование учетных записей пользователей Сервера управления
При выборе предложения User editor и после ввода пароля superuser появляется окно
UPServer user list« для настройки механизма идентификации и аутентификации для доступа
к Серверу управления.
Рисунок 315
При нажатии кнопки Add появляется возможность добавить новое имя администратора
Сервера управления и назначить ему пароль.
Рисунок 316
Использование кнопок Edit и Remove позволяет редактировать или удалять учетную запись
выбранного администратора.
21.5.6. Редактирование настроек базы данных
При выборе предложения Statistic DB editor появляется окно Statistic DB editor« для
редактирования настроек базы данных, которая используется для хранения статистических
данных об управляемых устройствах.
206
Рисунок 317
Web user list - список пользователей базы данных статистики, которые могут работать с
данными базы данных через Web браузер, заходя на сервер под именами и паролями
заданными в этом списке. (адрес для доступа к базе данных статистики
Max count of records - максимальное количество записей статистики, полученных от всех
управляемых устройств (по умолчанию каждое устройство присылает около 5000 записей в
час)
Max storage time about clients - максимальное количество дней, которое будет хранится
информация о действиях администратора, связанных с изменениями имен клиентов или групп
клиентов (добавление/удаление/переименование клиентов или групп клиентов).
21.6. Меню Help
В меню Helps предложение About VPN UPServer console выводит информацию о продукте.
Рисунок 318
207
22. Протоколирование событий
22.1. Сервер управления
Все сообщения о протоколируемых событиях Сервера управления по умолчанию записываются в
файл:
C:\Documents and Settings\All Users\Application Data\UPServer\upserver.log.
22.2. Клиент управления
На управляемом устройстве все сообщения о протоколируемых событиях Клиента управления по
умолчанию записываются в файл:
для OC Windows - С:\Program Files\UPAgent\upagent.log
для OC Unix - /var/log/upagent/upagent.log
Эти же сообщения передаются на Сервер управления и их можно посмотреть во вкладке Uplog
окна Client information, вызываемом выделением клиента в таблице и предложением Show в
контекстном меню.
22.3. Продукт CSP VPN Agent
На управляемом устройстве все сообщения от продукта CSP VPN Agent передаются Клиентом
управления на Сервер управления и их можно посмотреть во вкладке VPNlog окна Client
information, вызываемом выделением клиента в таблице и предложением Show в контекстном
меню.
Кроме того, на управляемом устройстве все сообщения о протоколируемых событиях работы
продукта CSP VPN Gate передаются на локальный syslog-сервер:
 в файл /var/log/cspvpngate.log для аппаратных платформ с жестким диском
 в файл /tmp/cspvpngate.log для аппаратных платформ с флеш-диском
Протоколирование работы некоторых утилит и сервисов передается в специальные файлы. Все
сообщения и настройка syslog-клиента и сервера описаны в документе «Программный комплекс
CSP VPN Gate. Версия 3.11. Протоколирование событий».
А для продуктов CSP VPN Client, CSP VPN Server просмотр сообщений, посылаемых на локальный
хост, осуществляется с использованием продукта Kiwi Syslog Daemon.
208
23. UPWEB - система учета, анализа и отображения статистических
показателей VPN-агентов
23.1. Создание пользователя для работы со статистикой
Перед тем, как запустить систему UPWeb, создайте пользователя, который будет иметь право
доступа к базе данных для работы со статистикой. В меню Tools выберите предложение Statistic DB
editor (Рисунок 319).
Рисунок 319
В окне Statistic DB editor (Рисунок 320) создайте пользователя и назначьте ему пароль, как было
описано в разделе «Редактирование настроек базы данных».
Рисунок 320
23.2. Запуск системы UPWeb
На Сервере управления запустите интернет-браузер и в поле для ввода URL укажите
https://127.0.0.1:8443/login.zul (Рисунок 321).
Введите логин и пароль пользователя для доступа к базе данных статистики, нажмите кнопку Вход.
209
Рисунок 321
Откроется окно с главной вкладкой Статистика, в которой отражены все клиенты и значения
переменных статистики для них (Рисунок 322).
Рисунок 322
23.3. Переменные статистики
В настройках Клиента управления в секции StatVariables включено 4 переменных для сбора
статистики на каждом управляемом устройстве: CPUUsage, MemUsage, DiskUsage, NetUsage.
210
В ответ на запрос CPUUsage будет прислано значение одной переменной:
CPUUsage - средняя занятость процессоров в процентах за время StatCollectPeriod.
В ответ на запрос MemUsage будут присланы значения двух переменных:
MemUsage - количество занятых байт в памяти
MemFree - количество свободныъх байт в памяти.
В ответ на запрос DiskUsage будут присланы значения двух переменных:
DiskUsage - количество занятых байт на диске
DiskFree - количество свободныъх байт на диске
В ответ на запрос NetUsage будут присланы значения двух переменных:
NetInSpeed - среднее количество байт в секунду, полученных всеми интерфейсами в период
между замерами
NetOutSpeed - среднее количество байт в секунду, отправленных со всех интерфейсов в период
между замерами.
Во вкладке Статистика переменные статистики имеют значения, равные последним полученным
данным от клиентов за заданный диапазон времени - на момент времени, указанный в поле Время
проверки, за период времени, указанный в поле Актуальность.
Для задания новой переменной статистики составьте запрос согласно разделу «Добавление
переменной для сбора статистики» в секции StatVariables. Создайте обновление с новыми
настройками Клиента управления для управляемых устройств.
Только к вкладке Статистика применяется кнопка Фильтрация по имени, флажок Регулярное
выражение, поля Актуальность, Время проверки, Период обновления, Текущее время.
Для кнопок Критерии, Графики, Снимки будут открываться отдельные вкладки, в которых задаются
все настройки.
23.4. Основные возможности
Основные возможности, которые можно получить, используя главную вкладку «Статистика»:
 сортировка клиентов по возрастанию или убыванию значения какого-либо параметра
статистики на текущий момент времени
 фильтрация клиентов по имени за заданный интервал времени с получением значений всех
переменных статистики (кнопка Фильтрация клиентов)
 фильтрация клиентов по значению переменных за заданный интервал времени для указанных
клиентов (кнопка Критерии)
 построение графика изменения значения переменных статистики в заданный интервал
времени (кнопка Графики)
 снятие снимка графического интерфейса с изображением всех вкладок в заданный момент
времени (кнопка Снимки).
23.5. Фильтрация клиентов по имени и времени
Во вкладке Статистика можно фильтровать клиентов по имени за заданный интервал времени,
сортировать по значениям переменных статистики, отслеживать последние значения, собирать
статистику за определенный период.
Задание интервала времени для фильтрации и сортировки
Поля Актуальность и Время проверки задают интервал времени.
Время проверки - задает окончание интервала времени.
Актуальность - задает время актуальности значений переменных в годах, месяцах, днях, часах,
минутах, секундах.
211
Если от значения Время проверки вычесть значение Актуальность получится начало интервала
времени.
Текущее время - флажок, если он установлен, то при нажатии кнопки Обновить выставляется
текущее время в поле Время проверки.
Кнопка Обновить - повторное обновление последних значений переменных статистики за заданный
период времени.
Период обновления - интервал времени между автоматическими обновлениями переменных в
таблице и дереве групп клиентов:
 если этот интервал не задан или равен нулю, то кнопка Обновить один раз обновляет
содержимое таблицы. Использование данной кнопки имеет смысл, если значение Время
проверки находится в будущем;
 если этот интервал не нулевой, то по нажатию кнопки Обновить происходит обновление
таблицы и одновременный запуск периодического таймера - для симуляции "автоматического"
нажатия кнопки Обновить через заданный интервал времени - Период обновления;
 об автоматическом нажатии кнопки Обновить сигнализирует измененный цвет
текста "Период обновления" - синий.
Задание регулярного выражения для имени
Рядом с кнопкой Фильтрация по имени - поле для ввода признака фильтрации по имени (шаблон ID
клиента):
 если поле пустое - фильтрация клиентов не осуществляется, показывается весь список
 если поле непустое - рассматривается как подстрока в имени клиента для поиска, регистр
символов не учитывается:
 если поле непустое и установлен флажок Регулярное выражение - строка в поле
рассматривается как регулярное выражение, регистр символов не учитывается. В регулярном
выражении используются следующие символы для фильтрации клиентов по имени:
 символ * соответствует тому, что любое количество предшествующих символов
должны присутствовать в имени, в том числе и нулевое;
 символ ? соответствует тому, что один предшествующий символ должен
присутствовать в имени, или нулевое количество;
 если в начале выражения находится символ ^ , то это означает, что имя клиента
должно начинаться с символов, следующих за символом ^. Отсутствие символа ^
в начале эквивалентно указанию символа * в начале выражения;
 если в конце выражения указан символ $, то имя клиента должно заканчиваться
символами, предшествующими символу $. Отсутствие символа $ в конце
эквивалентно указанию символа * в конце выражения;
Кнопка
? показывает подсказку для создания регулярного выражения.
Сценарий 1
Сортировать и отображать клиентов, имеющих наибольшее или наименьшее значение какой-либо
переменной статистики на текущий момент времени (Рисунок 323).
Шаг 1:
В поле Актуальность установите период, за который интересуемая переменная
статистики будет собрана со всех отслеживаемых клиентов;
установление большого периода актуальности замедляет выбор
статистики из базы данных.
Шаг 2:
Установите Время проверки в будущее время либо флажок Текущее время;
при установленном флажке Текущее время нажатие кнопки Обновить
приводит к выставлению текущего времени в поле Время проверки.
212
Рисунок 323
Шаг 3:
Нажмите кнопку Обновить - будет выполнен запрос к базе данных и обновлена
информация о клиентах и переменных статистики, присылаемых клиентами;
на момент обновления в базе данных могут быть зарегистрированы новые
клиенты или удалены старые, список переменных статистики,
присылаемых клиентами, может быть также изменѐн.
Шаг 4:
Нажмите на заголовок столбца интересующей переменной, значения будут
отсортированы по возрастанию или убыванию.
Шаг 5:
Если дальше нажимать кнопку Обновить - информация о клиентах и переменных
из базы данных будет обновляться, при этом:
порядок сортировки клиентов будет сохранен;
если список клиентов большой - размещается на нескольких страницах.
Сценарий 2
Отображать последние значения параметров статистики клиентов (Рисунок 324).
Шаг 1:
В поле Актуальность установите период, за который интересуемая переменная
статистики будет собрана со всех отслеживаемых клиентов.
Шаг 2:
Установите Время проверки в будущее время либо флажок Текущее время.
Шаг 3:
Отсортируйте клиентов по ID клиента, нажав мышкой на надпись ”ID клиента”.
Шаг 4:
При необходимости отфильтруйте клиентов по имени, установив шаблон ID
клиента, и нажмите кнопку Фильтрация по имени.
Шаг 5:
Установите Период обновления (автообновления) в значение, отличное от нуля.
Шаг 6:
Нажмите кнопку Обновить - информация о клиентах и переменных из базы
данных будет обновляться, при этом:
текст "Период обновления" будет изменен на синий - значит запущен
таймер автообновления;
порядок сортировки клиентов будет сохранен.
213
Рисунок 324
Сценарий 3
Отслеживать активность клиентов по сбору статистики за определенный период времени (Рисунок
325).
Рисунок 325
Шаг 1:
В поле Актуальность установите период, за который интересуемая переменная
статистики будет собрана со всех отслеживаемых клиентов.
Шаг 2:
Установите флажок Текущее время.
Шаг 3:
Нажмите на заголовок столбца интересующей переменной, значения будут
отсортированы по возрастанию или убыванию.
Шаг 4:
Нажмите кнопку Обновить
- информация будет обновляться, цвет надписи
"Период обновления" будет изменен на синий - запущен таймер автообновления.
Если какой-либо клиент не присылал статистику за заданный период - ячейка в
таблице будет пустая.
214
Сценарий 4
Посмотреть историю значений переменных статистики для клиентов.
Шаг 1:
В поле Время проверки установите значение в прошлое.
Шаг 2:
Поле Период обновления очистите.
Шаг 3:
Нажмите кнопку Обновить
- информация о клиентах будет обновлена и
остановлен таймер автообновления.
Шаг 4:
Изменяя значение Актуальность и отсортировывая переменные по значению,
можно узнать как изменялись переменные статистики в прошлом.
23.6. Фильтрация по значениям переменных статистики (критерии)
Сценарий 5
Показать всех клиентов с используемой памятью свыше 110 000 000 байт в течение определенного
времени.
Шаг 1:
Нажмите кнопку Критерии, а затем Добавить, откроется окно для создания нового
критерия (Рисунок 326).
Рисунок 326
Шаг 2:
Задайте интересующий интервал времени в полях От и До:
задавайте интервал небольшим для уменьшения времени поиска клиентов.
Шаг 3:
Нажмите кнопку Править для задания списка клиентов, среди которых будет
производиться выборка.
Шаг 4:
В окне Выберите клиента или группу в левой части перечислены все доступные
клиенты, в правой
- выбранные клиенты (Рисунок 327). Используя голубые
горизонтальные стрелки, сделайте выбор клиентов для применения критерия.
Для поиска клиентов в левой части можно использовать поле Клиенты, введя в
него часть имени клиента, или применить Регулярное выражение также как и
при фильтрации по имени. Если ни одного клиента не найдено - текст в поле
Клиенты становится красным. В противном случае - найденный клиент будет
выделен. Нажатие на кнопку вызывает процедуру поиска следующего
выделенного клиента, нажатие на кнопку
- предыдущего. При достижении
конца списка, поиск продолжается с начала.
215
Рисунок 327
Шаг 5:
Нажмите кнопку Добавить параметр статистики, выберите переменную статистики
MemUsage (Рисунок 328).
Рисунок 328
Шаг 6:
Завершите текст критерия, добавив к переменной MemUsage ее значение
”>110000000”, нажмите кнопку Сохранить (Рисунок 329).
216
Рисунок 329
Шаг 7:
В окне Критерии фильтрации клиентов выберите созданный критерий и
нажмите кнопку Применить.
Шаг 8:
Результатом применения критерия будет таблица клиентов, удовлетворяющих
критерию - потребление памяти должно превышать 110000000 единиц в какой-
либо момент времени заданного интервала (Рисунок 330).
Замечание: некоторые значения MemUsage, отображаемые в этой таблице
могут быть меньше 110000000, так как в таблице отображены значения
клиентов на момент проверки, которые могут быть меньше максимальных
значений на заданном интервале.
Рисунок 330
217
23.7. Построение графиков
Можно построить графики зависимостей значений переменных статистики от времени.
Сценарий 6
Построить графики зависимостей значений параметров "CPUUsage" и "NetInSpeed" от времени для
клиентов "server_31_cp_11" и "server_31_cp_12" за заданный интервал и определить даты, когда
выполняется условие "CPUUsage" > 10 с одновременным значением "NetInSpeed" > 120.
Шаг 1:
Нажмите кнопку Графики, откроется окно Параметры графика (Рисунок 331).
Рисунок 331
Шаг 2:
Задайте список клиентов: "server_31_cp_11" и "server_31_cp_12".
Шаг 3:
Задайте список параметров "CPUUsage" и "NetInSpeed".
Шаг 4:
Задайте интервал времени От и До.
Шаг 5:
Нажмите кнопку Построить график.
Рисунок 332
218
Замечание. Значения переменных на графиках усреднены по времени -
заданный временной интервал разбит на некоторое количество под-
интервалов, на каждом из которых вычислено среднее значение каждой
переменной.
Шаг 6:
Нажмите кнопку Настройки, откроется окно Настройки графиков.
Рисунок 333
Шаг 7:
Количество подинтервалов - точек по оси времени - автоматически определяется
в зависимости от разрешения картинки графиков. Если вручную задать это
количество, например,
5000, отключив при этом автоматическое
масштабирование по оси значений переменных, то получим следующие графики
(Рисунок 334).
Рисунок 334
На графиках видно, что большую часть времени среднее значение переменной
"NetInSpeed" превышает 120 единиц для обоих клиентов "server_31_cp_11" и
"server_31_cp_12".
219
Однако, из совмещенных графиков не видно, в какие моменты времени значение
переменной "CPUUsage" превышает 10 единиц. Построим отдельный график для
значений "CPUUsage".
Шаг 8:
Нажмите кнопку Графики, откроется окно настройки нового графика, удалите
"NetInSpeed" из списка выбранных переменных клиентов (Рисунок 335).
Рисунок 335
Шаг 9:
Нажмите кнопку Построить график, получился новый график зависимости
"CPUUsage" от времени (Рисунок 336).
Рисунок 336
Шаг 10: Усредненные значения "CPUUsage" не позволяют определить время, когда
значение "CPUUsage" превышает 10 единиц, поэтому нажмите кнопку Настройки,
в открывшемся окне Настройки графиков увеличте количество точек по оси
времени до 7000, и получите измененный график (Рисунок 337).
220
Рисунок 337
Шаг 11: Изменяя значения От и До на графике, отключив "соединение точек линиями" в
настройках графиков, можно получить следующую картину, из которой видны
значения времени, когда выполняется условие "CPUUsage" > 10 (Рисунок 338).
Рисунок 338
23.8. Снимки
Снимок пользовательского интерфейса - это значение всех настроек и открытых закладок на какой-
либо момент времени. Это состояние сохраняется в базе данных и может быть восстановлено в
любой момент времени (Рисунок 339). При загрузке снимка текущие открытые закладки будут
закрыты.
221
Рисунок 339
222

 

 

 

 

 

 

 

содержание      ..     2      3      4