Inleiding
In dit document wordt beschreven hoe u uw SNA-stroomverzamelaar kunt configureren om binnenkomende netflow van een bepaalde exporteur af te wijzen met behulp van de lijst negeren.
Achtergrondinformatie
Vaak wordt de vraag gesteld: "Is er een manier om mijn SNA-stroomcollector te vertellen om binnenkomende netstroom van een bepaalde exporteur te weigeren?"
Het antwoord is ja, dit wordt gedaan door het gebruik van de stroomverzamelaars "Negeer lijst" -functie.
Configureren
De functie Lijst negeren is specifiek voor stroomverzamelaars. In een latere versie van SNA 7.x is deze functie beschikbaar in de configuratiepagina voor stroomverzamelaars op de SNA Manager Web UI.
Gebruik deze pagina om een onbeperkt aantal hosts of subnetten op te geven waarvoor het Flow Collector het verkeer volledig negeert. Als de Flow Collector verkeer ziet dat kan worden toegeschreven aan deze IP-adressen, sluit het dat verkeer uit van een grafiek of tabel. Wees er zeker van dat u kunt vertrouwen dat al het verkeer dat van of naar de hosts reist, wordt genegeerd. Secure Network Analytics analyseert dit verkeer niet, noch enig verkeer dat wordt vervalst om een van deze hosts op te nemen. Als er een aanval wordt gestart op uw netwerk waarbij een van deze hosts/subnetten betrokken is, kan de Flow Collector dit niet melden.

Veelgestelde vragen
Wat is het effect van Negeren Lijst op stromen per seconde (FPS) berekeningen voor slimme licenties?
Antwoord: Door IP-adressen of -bereiken van de host toe te voegen aan de negeerlijst, wordt effectief voorkomen dat een van deze stromen meetelt voor de berekende FPS-snelheid die naar de SMC wordt verzonden en wordt gebruikt voor Smart License-rapportage. De stromen worden NIET meer weergegeven/geteld in de stroomtrendgrafiek die op het SMC-dashboard wordt weergegeven.
Hoe wordt de functie Lijst negeren gebruikt bij het verwerken van NVM-stroom wanneer de client zich in de gesplitste tunnelmodus bevindt?
Een klant kan AnyConnect configureren om ons on-network- en off-network-verkeer te sturen (ook bekend als split tunnel). Het verkeer buiten het netwerk maakt gebruik van het lokale IP-adres van het eindpunt, dat hoogstwaarschijnlijk overlappende IP's bevat. SNA ondersteunt geen overlappende IP's, dus is voorgesteld om de functie Lijst negeren te gebruiken om het probleem van de gesplitste tunnel te omzeilen, waardoor het voordeel van de op NVM gebaseerde stromen voor detecties behouden blijft.
In dit geval configureren we de "Lijst negeren" om te voorkomen dat de NVM-stromen buiten het netwerk stromen vanuit flow cache → flow_stats, Flow Search, Custom Security Events
- Voeg het IP-adres en het netwerkmasker (bijv. 192.168.1.0/24, 127.0.0.1/24) toe aan de lijst Negeren
- Controleer of de nvm_flows nog steeds gevuld zijn met de NVM-flows
- Controleer of de flow_stats geen NVM-stromen hebben als src of dst IP in de lijst Negeren staat
Kan ik een negeer lijst gebruiken om stromen van een hele exporteur te negeren? Nee, omdat de negeer-lijst is gebaseerd op stroomgegevens en niet op uitvoergegevens, zou het toevoegen van een exporteur-IP-adres aan de negeer-lijst in feite stromingsgegevens negeren waarbij het exporteur-IP werd vermeld als de bron of de bestemming van de stroom, in plaats van alle stroomgegevens van die specifieke exporteur te negeren