Créez un déclencheur
Les déclencheurs fournissent des fonctionnalités étendues à votre système ExtraHop. Les déclencheurs vous permettent de créer des métriques personnalisées, de générer et de stocker des enregistrements ou d'envoyer des données à un système tiers. Comme vous écrivez le script de déclenchement, vous contrôlez les actions entreprises par le déclencheur lors d'événements système spécifiés.
Before you begin
Connectez-vous au système ExtraHop avec un compte utilisateur disposant de l'écriture complète privilèges nécessaire pour créer des déclencheurs.Si vous êtes novice en matière de déclencheurs, familiarisez-vous avec le processus de planification du déclencheur, ce qui vous aidera à affiner le champ de votre déclencheur ou à déterminer s'il est vraiment nécessaire de créer un déclencheur. Ensuite, suivez le processus de création d'un déclencheur en complétant le Procédure pas à pas des déclencheurs.
Configurer les paramètres du déclencheur
La première étape pour créer un déclencheur consiste à fournir un nom de déclencheur, à déterminer si le débogage est activé et, surtout, à identifier les événements système sur lesquels le déclencheur sera exécuté .
Écrire un script de déclencheur
Le script de déclenchement spécifie les instructions que le déclencheur exécutera lorsqu' un événement système configuré pour le déclencheur se produit.
Before you begin
Nous vous recommandons d'ouvrir Référence de l'API ExtraHop Trigger , qui contient les événements, les méthodes et les propriétés dont vous avez besoin pour votre déclencheur. Un lien est également disponible depuis la fenêtre de l'éditeur du déclencheur du système ExtraHop.Options de déclencheur avancées
Vous devez configurer les déclencheurs pour qu'ils s'exécutent sur au moins un événement. En fonction de l' événement sélectionné, le volet Create Trigger affiche des options de configuration avancées. Par exemple, en sélectionnant le HTTP_RESPONSE cet événement vous permet de définir le nombre d'octets de charge utile à mettre en mémoire tampon chaque fois qu'un événement se produit sur le système.
Option | Descriptif | Événements pris en charge | ||
---|---|---|---|---|
Octets par paquet à capturer | Spécifie le nombre d'octets à capturer par paquet. La capture
commence par le premier octet du paquet. Spécifiez cette option uniquement
si le script déclencheur effectue une capture de paquets. La valeur 0 indique que la capture doit collecter tous les octets de chaque paquet. |
Tous les événements sont pris en charge à l'exception de la liste suivante :
|
||
Octets de charge utile L7 vers la mémoire tampon | Spécifie le nombre maximum d'octets de charge utile à mettre en mémoire tampon.
|
|
||
Octets du presse-papiers | Spécifie le nombre d'octets à mettre en mémoire tampon lors d'un transfert dans le presse-papiers Citrix. |
|
||
Cycle métrique | Spécifie la durée du cycle métrique, exprimée en secondes. La seule valeur valide est 30sec. |
|
||
Types de métriques | Spécifie le type de métrique par le nom brut de la métrique, tel que extrahop.device.http_server. Spécifiez plusieurs types de métriques dans une liste séparée par des virgules. |
|
||
Exécuter le déclencheur à chaque tour de flux | Permet la capture de paquets sur chaque flux
tourner. L'analyse par tour analyse en continu la communication entre deux terminaux pour extraire un seul point de données de charge utile du flux. Si cette option est activée, toutes les valeurs spécifiées pour Chaîne correspondant au client et Chaîne correspondante au serveur les options sont ignorées. |
|
||
Plage de ports clients | Spécifie la plage de ports du client. Les valeurs valides sont comprises entre 0 et 65535. |
|
||
Octets du client vers la mémoire tampon | Spécifie le nombre d'octets du client à mettre en mémoire tampon. La valeur de cette option ne peut pas être définie sur 0 si la valeur du Octets du serveur à mettre en mémoire tampon l'option est également définie sur 0. |
|
||
Chaîne de recherche Client Buffer | Spécifie la chaîne de format qui indique quand commencer à mettre en
mémoire tampon les données du client. Renvoie le paquet entier en cas de
correspondance de chaîne. Vous pouvez spécifier la chaîne sous forme de texte ou de nombres hexadécimaux. Par exemple, les deux ExtraHop et \x45\x78\x74\x72\x61\x48\x6F\x70 sont équivalents. Les nombres hexadécimaux ne font pas la distinction entre majuscules et minuscules. Toute valeur spécifiée pour cette option est ignorée si Par tour ou Exécuter le déclencheur sur tous les protocoles UDP l'option de paquets est activée. |
|
||
Plage de ports du serveur | Spécifie la plage de ports du serveur. Les valeurs valides sont comprises entre 0 et 65535. |
|
||
Octets du serveur vers la mémoire tampon | Spécifie le nombre d'octets du serveur à mettre en mémoire tampon. La valeur de cette option ne peut pas être définie sur 0 si la valeur du Octets du client à mettre en mémoire tampon l'option est également définie sur 0. |
|
||
Chaîne de recherche dans la mémoire tampon du serveur | Spécifie la chaîne de format qui indique quand commencer à mettre en
mémoire tampon les données du serveur. Vous pouvez spécifier la chaîne sous forme de texte ou de nombres hexadécimaux. Par exemple, les deux ExtraHop et \x45\x78\x74\x72\x61\x48\x6F\x70 sont équivalents. Les nombres hexadécimaux ne font pas la distinction entre majuscules et minuscules. Toute valeur spécifiée pour cette option est ignorée si Par tour ou Exécuter le déclencheur sur tous les protocoles UDP l'option est activée. |
|
||
Exécuter le déclencheur sur tous les paquets UDP | Permet la capture de tous les datagrammes UDP. |
|
||
Exécutez FLOW_CLASSIFY sur des flux non classés expirant | Permet de lancer l'événement à son expiration afin de cumuler des métriques pour flux qui n'étaient pas classés avant leur expiration. |
|
||
Types externes | Spécifie les types de données externes que le déclencheur traite. Le déclencheur ne s'exécute que si la charge utile contient un champ de type avec l'une des valeurs spécifiées. Spécifiez plusieurs types dans une liste séparée par des virgules. |
|
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?