Créez un déclencheur
Les déclencheurs fournissent des fonctionnalités étendues à votre système ExtraHop. Les déclencheurs vous permettent de créer des métriques personnalisées, de générer et de stocker des enregistrements ou d'envoyer des données à un système tiers. Comme vous écrivez le script de déclenchement, vous contrôlez les actions entreprises par le déclencheur lors d'événements système spécifiés.
Before you begin
Connectez-vous au système ExtraHop avec un compte utilisateur disposant de l'écriture complète privilèges nécessaire pour créer des déclencheurs.Si vous êtes novice en matière de déclencheurs, familiarisez-vous avec le processus de planification du déclencheur, ce qui vous aidera à affiner le champ de votre déclencheur ou à déterminer s'il est vraiment nécessaire de créer un déclencheur. Ensuite, suivez le processus de création d'un déclencheur en complétant le Procédure pas à pas des déclencheurs.
Configurer les paramètres du déclencheur
La première étape pour créer un déclencheur consiste à fournir un nom de déclencheur, à déterminer si le débogage est activé et, surtout, à identifier les événements système sur lesquels le déclencheur sera exécuté .
Écrire un script de déclencheur
Le script de déclenchement spécifie les instructions que le déclencheur exécutera lorsqu' un événement système configuré pour le déclencheur se produit.
Before you begin
Nous vous recommandons d'ouvrir Référence de l'API ExtraHop Trigger , qui contient les événements, les méthodes et les propriétés dont vous avez besoin pour votre déclencheur. Un lien est également disponible depuis la fenêtre de l'éditeur du déclencheur du système ExtraHop.Options de déclencheur avancées
Vous devez configurer les déclencheurs pour qu'ils s'exécutent sur au moins un événement. En fonction de l' événement sélectionné, le volet Create Trigger affiche des options de configuration avancées. Par exemple, en sélectionnant le HTTP_RESPONSE cet événement vous permet de définir le nombre d'octets de charge utile à mettre en mémoire tampon chaque fois qu'un événement se produit sur le système.
Option | Descriptif | Événements soutenus | ||
---|---|---|---|---|
Nombre d'octets par paquet à capturer | Spécifie le nombre d'octets à capturer par paquet. La capture
commence par le premier octet du paquet. Spécifiez cette option uniquement
si le script déclencheur effectue une capture de paquets. Une valeur de 0 spécifie que la capture doit collecter tous les octets de chaque paquet. |
Tous les événements sont pris en charge à l'exception de la liste suivante :
|
||
Octets de charge utile L7 à mettre en mémoire tampon | Spécifie le nombre maximum d'octets de charge utile à mettre en mémoire tampon.
|
|
||
Clipboard Bytes | Spécifie le nombre d'octets à mettre en mémoire tampon dans un presse-papiers Citrix transfert. |
|
||
Cycle métrique | Spécifie la durée du cycle métrique, exprimée en secondes.
Les valeurs suivantes sont valides :
|
|
||
Types de métriques | Spécifie le type de métrique par le nom brut de la métrique, tel que extrahop.device.http_server. Spécifiez plusieurs types de métriques dans une liste délimitée par des virgules. |
|
||
Exécutez le déclencheur à chaque tour de flux | Permet la capture de paquets sur chaque flux
tourner. L'analyse par tour analyse en permanence la communication entre deux terminaux pour extraire un seul point de données de charge utile à partir du flux. Si cette option est activée, toutes les valeurs spécifié pour Chaîne correspondante au client et Chaîne correspondante au serveur les options sont ignoré. |
|
||
Gamme de ports client | Spécifie la plage de ports client. Les valeurs valides sont comprises entre 0 et 65535. |
|
||
Nombre d'octets client à mettre en mémoire tampon | Spécifie le nombre d'octets client à mettre en mémoire tampon. La valeur de cette option ne peut pas être définie sur 0 si la valeur de Octets du serveur à mettre en mémoire tampon l'option est également défini sur 0. |
|
||
Chaîne de recherche dans la mémoire tampon du client | Spécifie la chaîne de format qui indique quand commencer
mise en mémoire tampon des données des clients. Renvoie le paquet entier sur une chaîne
match. Vous pouvez spécifier la chaîne sous forme de texte ou de nombres hexadécimaux. Par exemple, les deux ExtraHop et \x45\x78\x74\x72\x61\x48\x6F\x70 sont équivalent. Les nombres hexadécimaux ne sont pas majuscules sensible. Toute valeur spécifiée pour cette option est ignorée si le Par tour ou Exécuter le déclencheur sur tous les UDP l'option packets est activé. |
|
||
Plage de ports du serveur | Spécifie la plage de ports du serveur. Les valeurs valides sont comprises entre 0 et 65535. |
|
||
Octets du serveur à mettre en mémoire tampon | Spécifie le nombre d'octets du serveur à mettre en mémoire tampon. La valeur de cette option ne peut pas être définie sur 0 si la valeur de Nombre d'octets client à mettre en mémoire tampon l'option est également défini sur 0. |
|
||
Chaîne de recherche de la mémoire tampon du serveur | Spécifie la chaîne de format qui indique quand commencer
mise en mémoire tampon des données du serveur. Vous pouvez spécifier la chaîne sous forme de texte ou nombres hexadécimaux. Par exemple, les deux ExtraHop et \x45\x78\x74\x72\x61\x48\x6F\x70 sont équivalent. Les nombres hexadécimaux ne sont pas majuscules sensible. Toute valeur spécifiée pour cette option est ignorée si le Par tour ou Exécuter le déclencheur sur tous les UDP l'option est activée. |
|
||
Exécuter le déclencheur sur tous les paquets UDP | Permet la capture de tous les datagrammes UDP. |
|
||
Exécutez FLOW_CLASSIFY sur des flux non classifiés arrivant à expiration | Permet d'exécuter l'événement à son expiration pour accumuler des métriques pour flux qui n'étaient pas classifiés auparavant expirant. |
|
||
Types externes | Spécifie les types de données externes que le déclencheur traite. Le le déclencheur ne s'exécute que si la charge utile contient un champ de type avec l'un des les valeurs spécifiées. Spécifiez plusieurs types séparés par des virgules liste. |
|
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?