# Настройка приёма SPAN-трафика на Central Node и Sensor

### ****Руководство по настройке KATA/NDR 7.1****

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

- ****Версия решения:****<span style="white-space: pre-wrap;"> 7.1 </span>
- ****Тип инструкции:****<span style="white-space: pre-wrap;"> Настройка источников данных SPAN </span>

> ****Важно!****  
> Интеграция в локальную сеть позволяет получать и анализировать зеркалированный трафик SPAN, ERSPAN и RSPAN. Извлекаются объекты и метаданные HTTP, HTTP2, FTP, SMTP, DNS, SMB и NFS протоколов. Зеркалируемый трафик перенаправляется с одного порта коммутатора на другой (локальное зеркалирование) или на удаленный коммутатор (удалённое зеркалирование). Администратор сети выбирает, какую часть трафика направлять в Kaspersky Anti Targeted Attack Platform.  
>   
> Kaspersky Anti Targeted Attack Platform принимает зеркалированный трафик от агрегирующих устройств, таких как брокеры сетевых пакетов и сетевые отводы (Network tap). Фильтрация трафика, поступающего через эти устройства, влияет на аппаратные требования платформы. Для точного определения этих требований рекомендуется провести пилотное тестирование.

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9E%D0%B1"><summary>1. Подготовка</summary>

#### ****1.1. Обязательные условия****

Перед настройкой приёма SPAN-трафика убедитесь, что:

<span style="white-space: pre-wrap;">- ✅ Установлена и настроена </span>****Central Node****

<span style="white-space: pre-wrap;">- ✅ Активирована одна из лицензий: </span>****KATA****<span style="white-space: pre-wrap;">, </span>****NDR****<span style="white-space: pre-wrap;"> или </span>****KATA/NDR****

<span style="white-space: pre-wrap;">- ✅ Добавлен </span>****дополнительный сетевой интерфейс****, на который будет подан SPAN. (кроме Management)

<span style="white-space: pre-wrap;">- ✅ Интерфейс находится в состоянии </span>****«Не инициализирован» (при подаче ESRPAN указывается IP адрес)****

\- ✅ Имеется доступ к веб-интерфейсу под учётной записью `****admin****`

---

#### ****1.2. Лицензии и функциональность****

<table><colgroup><col style="width: 240px;"></col><col style="width: 571px;"></col></colgroup><tbody><tr style="height: 10px;"><td>****Лицензия****

</td><td>****Требуется для****

</td></tr><tr><td>KATA

</td><td>Анализ периметра сети: сетевая песочница (Network Sandbox), пограничный IDS, анализ SMTP/ICAP-трафика

</td></tr><tr><td>NDR

</td><td>Защита внутренней сети: NTA-анализ, ретроспективный поиск, выявление горизонтального перемещения, \*\*запись и хранение SPAN-трафика\*\*

</td></tr><tr><td>KATA/NDR

</td><td>Комбинированный функционал: защита периметра + внутренней сети

</td></tr></tbody></table>

##### ****🔎 Подробное описание функционала****

##### ****🔹KATA****

<span style="white-space: pre-wrap;">- Обеспечивает </span>****защиту периметра IT-инфраструктуры****

<span style="white-space: pre-wrap;">- Включает </span>****сетевую песочницу (Network Sandbox)****<span style="white-space: pre-wrap;"> — автоматическую проверку подозрительных объектов</span>

<span style="white-space: pre-wrap;">- Реализует функции </span>****пограничного IDS****

\- Поддерживает анализ трафика от почтовых шлюзов (SMTP), прокси и NGFW (ICAP)

\- Позволяет анализировать трафик на границе сети

##### ****🔹NDR (Network Detection and Response)****

<span style="white-space: pre-wrap;">- Предназначен для </span>****обнаружения сложных атак во внутренней сети****

<span style="white-space: pre-wrap;">- Выполняет </span>****глубокий анализ сетевого трафика (NTA)****:

<span style="white-space: pre-wrap;"> - Построение карты сетевой активности</span>

<span style="white-space: pre-wrap;"> - Выявление скрытых C2-каналов</span>

<span style="white-space: pre-wrap;"> - Обнаружение </span>****горизонтального перемещения****<span style="white-space: pre-wrap;"> злоумышленника</span>

<span style="white-space: pre-wrap;"> - Ретроспективный анализ событий за весь период хранения данных</span>

<span style="white-space: pre-wrap;">- </span>****Записывает и хранит обрабатываемый SPAN-трафик****

\- Использует правила IDS для детектирования аномалий во внутреннем трафике

\- Интегрируется с EDR-агентами для корреляции событий

##### ****🔹KATA/NDR****

\- Объединяет возможности KATA и NDR

<span style="white-space: pre-wrap;">- Позволяет </span>****одновременно защищать периметр и внутреннюю сеть****

\- Центральный узел может принимать данные как от периметровых источников, так и от Sensor, анализирующих внутренний трафик

\- Поддерживает единый интерфейс управления, корреляцию событий между периметром и внутренней сетью

<p class="callout danger">⚠️****ВАЖНО:****  
<span style="white-space: pre-wrap;">- Без активации соответствующей лицензии функционал </span>****приёма и обработки SPAN-трафика будет недоступен****.  
<span style="white-space: pre-wrap;">- Для записи и хранения сырого трафика требуется </span>****лицензия NDR или KATA/NDR****.</p>

<p class="callout info">💡****Рекомендация:****  
<span style="white-space: pre-wrap;">- Для оптимальной работы лучше выбрать комбинированную лицензию </span>****KATA/NDR****. Она позволяет контролировать как периметр, так и внутреннюю сеть.</p>

---

#### ****1.3. Сетевые требования****

Данный пункт описывает процесс настройки Central Node для анализа копии трафика, поданного с внутреннего или внешнего сегмента сети.

<p class="callout warning">⚠️****ВАЖНО:****  
- Для включения анализа сетевого трафика обязательно должен быть добавлен дополнительный интерфейс.</p>

<p class="callout info">ℹ️****Примечание:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">- В версию KATA 7.1 добавлена возможность записи, хранения и выгрузки копий сырого сетевого трафика. В данном документе этот функционал описан не будет, только настройка приема SPAN. Детально по данному функционалу можно ознакомиться в </span>[онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/228435.htm).  
  
Добавить!</p>

---

##### ****🔹Минимальные и максимальные требования к объёму SPAN-трафика****

<table><colgroup><col style="width: 240px;"></col><col style="width: 240px;"></col><col style="width: 240px;"></col></colgroup><tbody><tr><td><span style="white-space: pre-wrap;">Конфигурация </span>

</td><td>Минимальный объём SPAN-трафика

</td><td>Максимальный объём SPAN-трафика

</td></tr><tr><td>Физический сервер + выделенный Sensor

</td><td>100 Мбит/с

</td><td>10 000 Мбит/с

</td></tr><tr><td>Виртуальная платформа + выделенный Sensor

</td><td>100 Мбит/с

</td><td>4 000 Мбит/с

</td></tr><tr><td>Central Node со встроенным Sensor (Embedded Sensor)

</td><td>100 Мбит/с

</td><td>1 000 Мбит/с

</td></tr></tbody></table>

<p class="callout info">ℹ️****Пояснение:****  
<span style="white-space: pre-wrap;">- Значение </span>****100 Мбит/с****<span style="white-space: pre-wrap;"> указано как </span>****рекомендуемый порог****, используемый при сайзинге и проектировании.  
<span style="white-space: pre-wrap;">- Это значение </span>****не является жёстким ограничением****, а служит ориентиром для расчёта ресурсов.  
<span style="white-space: pre-wrap;">- При объёмах ниже 100 Мбит/с </span>****сайзинг не изменяется****<span style="white-space: pre-wrap;"> — аппаратные требования остаются теми же.</span></p>

---

##### ****🔹Масштабирование через распределённую архитектуру****

****Если объём SPAN-трафика превышает возможности одной инсталляции:****

<span style="white-space: pre-wrap;">- На виртуальной платформе: максимум </span>****4000 Мбит/с на одну Central Node с Sensor****

<span style="white-space: pre-wrap;">- На физической платформе: максимум </span>****10 000 Мбит/с на одну Central Node с Sensor****

<p class="callout info">****Примечание:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Количество сенсоров, подключенных к одному центральному узлу, ограничено только общим объемом поступающего на них трафика SPAN. </span></p>

> ****При необходимости обработать больший объём:****  
> 1. Разделите трафик между несколькими независимыми инсталляциями  
> 2. Используйте физическую платформу  
> 3. Объедините инсталляции в иерархическую структуру ****(PCN + SCN)****

<p class="callout info">📘****Подробнее:****<span style="white-space: pre-wrap;"> </span>[Распределённое решение и мультитенантность](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247445.htm)</p>

---

##### ****1.4. Проверка настройки функционала обработки SPAN-трафика****

1\. Перейдите в веб-интерфейс Central Node под учётной записью `****admin****`.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Конфигурация серверов****.

3\. Проверьте, что в поле «****SPAN-трафик, Мбит/с****<span style="white-space: pre-wrap;">» указан </span>****общий объем****<span style="white-space: pre-wrap;"> планируемого к обработке трафика со SPAN-портов.</span>

<p class="callout danger">📌****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">- В этом поле указывается </span>****общий объём SPAN-трафика****<span style="white-space: pre-wrap;">, который обрабатывается как на </span>****Central Node****<span style="white-space: pre-wrap;">, так и на вынесенных отдельно </span>****Sensor****.</p>

<p class="callout warning">****Внимание:****  
Если вы не собираетесь использовать KATA и/или NDR, все равно рекомендуется указать объем обрабатываемого SPAN-трафика. Минимальный объем — 10. Это обеспечит корректную работу и логическую связность микросервисов в системе.</p>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9dpZzIpNRsC0g1DE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9dpZzIpNRsC0g1DE-image.png)  
📸****Скриншот 1:****<span style="white-space: pre-wrap;"> Экран "</span>****Конфигурация серверов****" с полями: Количество Endpoint Agents, Почтовый трафик, SPAN-трафик

****Пример заполнения:****  
<span style="white-space: pre-wrap;">На Central Node подается SPAN на выделенный интерфейс с объемом </span>****500 Mbps****<span style="white-space: pre-wrap;"> и есть выделенный Sensor, который получает SPAN объемом </span>****1.5 Gbps****.

****Настройка:****

<span style="white-space: pre-wrap;">В поле </span>****«SPAN-трафик, Мбит/с»****<span style="white-space: pre-wrap;"> укажите: </span>****2000****

✅ Это суммарный объём трафика, обрабатываемый всей системой.

<span style="color: windowtext;">4. Перейдите в раздел “</span>****Параметры****<span style="color: windowtext; white-space: pre-wrap;"> </span>****→****<span style="color: windowtext; white-space: pre-wrap;"> </span>****Лицензия****<span style="color: windowtext;">”.</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">5. Убедитесь, что активирована лицензия </span>****NDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> или </span>****KATA/NDR****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/8Fks9oeSNq1leirg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/8Fks9oeSNq1leirg-image.png)

📸****Скриншот 2:****<span style="white-space: pre-wrap;"> Экран "</span><span style="color: windowtext;">“</span>****Параметры****<span style="color: windowtext; white-space: pre-wrap;"> </span>****→****<span style="color: windowtext; white-space: pre-wrap;"> </span>****Лицензия****<span style="color: windowtext;">”.</span>

---

#### ****1.5.** **Настройка объёма обрабатываемого трафика****

<p class="callout warning">⚠️****Обязательно выполните эти настройки****, если на узле (CN или Sensor) получен SPAN.</p>

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к Central Node </span>****или Sensor****<span style="white-space: pre-wrap;"> по SSH под учётной записью `</span>****admin****`. (в зависимости от того, куда подан SPAN)

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure storage****.

4\. Установите значение, соответствующее вашему объёму SPAN-трафика, согласно таблице:

<table class="align-center"><colgroup><col style="width: 240px;"></col><col style="width: 240px;"></col><col style="width: 240px;"></col></colgroup><tbody><tr><td>****Объём SPAN-трафика****

</td><td>****File storage, MB****

</td><td>****Hot ring, MB****

</td></tr><tr style="height: 10px;"><td class="align-center">10000 Мбит/с

</td><td>80000

</td><td>10240

</td></tr><tr><td class="align-center">7000 Мбит/с

</td><td>64000

</td><td>8192

</td></tr><tr><td class="align-center">4000 Мбит/с

</td><td>32000

</td><td>1024

</td></tr><tr><td class="align-center">2000 Мбит/с

</td><td>16000

</td><td>1024

</td></tr><tr><td class="align-center">1000 Мбит/с

</td><td>8000

</td><td>1024

</td></tr></tbody></table>

> ****Примечание:****<span style="white-space: pre-wrap;"> это размер разделов </span>****tmpfs****, где обрабатывается и хранится трафик.

<p class="callout danger">****ВАЖНО!****  
<span style="white-space: pre-wrap;">Настройки хранилища на </span>****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor**** <span style="white-space: pre-wrap;">учитывают только трафик, обрабатываемый </span>****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor****<span style="white-space: pre-wrap;">, и выполняется на </span>****каждом узле**** <span style="white-space: pre-wrap;">отдельно. </span>  
<span style="white-space: pre-wrap;">Однако настройки SPAN в конфигураторе сервера в </span>****веб-интерфейсе****<span style="white-space: pre-wrap;"> учитывают весь трафик, обрабатываемый </span>****Central Node****<span style="white-space: pre-wrap;">, и все подключенные </span>****внешние Sensor****.</p>

> 📌****Примечание:****<span style="white-space: pre-wrap;"> </span>  
> - Если объём данных меньше указанного в таблице — выбирайте минимальное значение.  
> <span style="white-space: pre-wrap;">- Если объём находится между двумя значениями — выбирайте </span>****максимальное****.

<p class="callout warning">💡****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">Эти настройки </span>****обязательны****<span style="white-space: pre-wrap;"> для </span>****Central Node****<span style="white-space: pre-wrap;"> и </span>****выделенного Sensor****, независимо от того, где был подан SPAN-трафик.</p>

---

#### ****1.6. Выбор протоколов для анализа****

##### 🔍 Цель: настроить получение трафика только по нужным протоколам.

****Через SSH-консоль:****

1\. Подключитесь к узлу (****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor****<span style="white-space: pre-wrap;">) по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure traffic capture → Setup capture protocols****.

4\. Выберите протоколы, которые нужно анализировать:

<span style="white-space: pre-wrap;"> - По умолчанию включены все, кроме </span>****HTTP2****.

<span style="white-space: pre-wrap;"> - Чтобы включить/отключить протокол — нажмите </span>****Enter****<span style="white-space: pre-wrap;"> на строке.</span>

<span style="white-space: pre-wrap;">5. Нажмите </span>****Apply and finish****.

✅ Сетевые протоколы для получения SPAN-трафика будут выбраны.

</details>---

<details id="bkmrk-2.-%D0%92%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%BE"><summary>2. Включение функционала обработки SPAN</summary>

#### ****2.1. Добавление дополнительного интерфейса на Central Node****

1\. Войдите в веб-интерфейс Central Node под учётной записью `****admin****`.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Параметры → Сетевые параметры → Сетевые интерфейсы****.

<span style="white-space: pre-wrap;">3. Убедитесь, что добавлен дополнительный интерфейс и он находится в состоянии </span>****«Не инициализирован»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ZuQ3PwSWzdiHY3WS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ZuQ3PwSWzdiHY3WS-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout info">****Примечание:****<span style="white-space: pre-wrap;"> </span>****ERSPAN****-трафик передаётся исключительно на IP-адрес получателя (не на конкретный интерфейс), при этом тип принимающего интерфейса может быть любым. Важно правильно указать IP-адрес назначения, так как именно он определяет маршрут доставки зеркалированного трафика через GRE-туннель.</p>

#### ****2.2. Добавление дополнительного интерфейса на Sensor****

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к узлу </span>****Sensor****<span style="white-space: pre-wrap;"> по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Network settings → Interface configuration****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/j7Z2wh3BlpgzLgAH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/j7Z2wh3BlpgzLgAH-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/wfCEZN3ToZRQWhvH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/wfCEZN3ToZRQWhvH-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sIDyIxNFJxCuxlNc-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sIDyIxNFJxCuxlNc-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout warning">****Важно!****  
Данная настройка относится к компоненту Sensor, используемого для обработки SPAN-трафика.</p>

---

#### ****2.3. Настраиваем объем обрабатываемого SPAN непосредственно на Sensor****

<p class="callout info">****Пояснение:****  
Данная настройка относится к компоненту Sensor, используемого для обработки SPAN-трафика.</p>

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к узлу </span>****Sensor****<span style="white-space: pre-wrap;"> по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure traffic capture****.

3\. Укажите объем анализируемого сетевого трафика в разделе "****Traffic capture bandwidth (Mbps)****". Объем должен быть указан в мегабитах в секунду.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/GicHA892ZgrcnRgv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/GicHA892ZgrcnRgv-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/q8LZ9w1LBEJt8G00-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/q8LZ9w1LBEJt8G00-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ihpL22Hxu0JmMcHu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ihpL22Hxu0JmMcHu-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout warning">****Важно!****  
В этом разделе показан общий объем SPAN-трафика, обработанного данным сенсором.  
****Например:**** сенсор может получать SPAN-трафик с нескольких источников одновременно через разные интерфейсы, подключенные к нему.</p>

---

#### ****2.4. Создание точки мониторинга****

##### ****🔍 Цель: создать точку мониторинга для приёма SPAN-трафика.****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Серверы Sensor****.

<span style="white-space: pre-wrap;">2. Найдите интерфейс в состоянии </span>****«Не инициализирован»****, предназначенный для приёма SPAN.

<span style="white-space: pre-wrap;">3. Нажмите </span>****«Добавить точку мониторинга»****<span style="white-space: pre-wrap;"> на этом интерфейсе.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qpN9MRtEJjaD1OQN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qpN9MRtEJjaD1OQN-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eTrUU8mPNHuoQNNQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eTrUU8mPNHuoQNNQ-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:****<span style="white-space: pre-wrap;"> Кнопка "</span>****Добавить точку мониторинга****"

4\. В открывшемся окне укажите:

<span style="white-space: pre-wrap;"> - </span>****Имя точки мониторинга****<span style="white-space: pre-wrap;"> (например, `</span>****SPAN\_Internal****`)

<span style="white-space: pre-wrap;">5. Нажмите </span>****«Добавить точку мониторинга»****.

> 📌****Примечание:****  
> <span style="white-space: pre-wrap;">- Точки мониторинга можно </span>****включать и выключать****<span style="white-space: pre-wrap;"> для временного прекращения наблюдения за сегментом сети.</span>

<p class="callout info">****Внимание:****<span style="white-space: pre-wrap;"> Эта настройка одинакова для </span>****Central Node****<span style="white-space: pre-wrap;"> и </span>****Sensor****.</p>

---

#### ****2.5. Включение обработки трафика****

1\. После создания точки мониторинга откроется её экран.

<span style="white-space: pre-wrap;">2. Убедитесь, что в разделе </span>****«Режим»****<span style="white-space: pre-wrap;"> указано состояние </span>****«Выключен»****.

<span style="white-space: pre-wrap;">3. Нажмите кнопку </span>****«Включить»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/h4QS8tCbPmmqDv9s-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/h4QS8tCbPmmqDv9s-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sZyFj7v2S0IhqmrU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sZyFj7v2S0IhqmrU-image.png)

📸****Скриншот 7:****<span style="white-space: pre-wrap;"> Окно точки мониторинга с кнопкой "</span>****Включить****"

<span style="white-space: pre-wrap;">✅ Режим обработки SPAN-трафика перейдёт в </span>****активное состояние****.

---

#### ****2.6. Проверка поступления трафика****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Мониторинг → Обработано****.

<span style="white-space: pre-wrap;">2. Выберите источник: </span>****SPAN****.

3\. Укажите тип отображения:

<span style="white-space: pre-wrap;"> - </span>****Текущая загрузка****

<span style="white-space: pre-wrap;"> - </span>****Выбранный период****<span style="white-space: pre-wrap;"> (настраивается в правом верхнем углу)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/CTyZukD1WVVZ39Oz-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/CTyZukD1WVVZ39Oz-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ix0oSjl5VD3ng985-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ix0oSjl5VD3ng985-image.png)

📸****Скриншот 8:****<span style="white-space: pre-wrap;"> График нагрузки по SPAN-трафику</span>

✅ Если SPAN-трафик подаётся на интерфейс, вы увидите график по нагрузке.

<p class="callout warning"><span style="white-space: pre-wrap;">💡 </span>****Примечание:****  
<span style="white-space: pre-wrap;">Данные по обнаруженным аномалиям и угрозам будут отображаться в веб-интерфейсе </span>****только под учётной записью «Офицера безопасности»****.</p>

</details>---

<details id="bkmrk-3.-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B8-%D0%BD%D0%B0%D1%81"><summary>3. Подключение и настройка внешнего хранилища</summary>

#### ****3.1. Настройка внешнего хранилища на Central Node****

##### 🔍Цель: настроить хранение дампов трафика на внешнем хранилище.

<span style="white-space: pre-wrap;">1. На узле с Central Node подключите диск </span>****≥100 ГБ****.

2\. Подключитесь по SSH и выполните:

```bash
sudo -i
  fdisk -l  # убедитесь, что диск виден (например, /dev/sdb)
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/gwBg3SYjmjtqKbiD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/gwBg3SYjmjtqKbiD-image.png)📸****Скриншот 9:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
mke2fs -t ext4 -L DATA -m 0 /dev/sdb
```

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/hZ8vfDWDy0XVNm8X-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/hZ8vfDWDy0XVNm8X-image.png)

📸****Скриншот 10:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
echo "/dev/sdb /data/volumes/dumps/ ext4 defaults 0 0" >> /etc/fstab
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/rpBnNr6khSGSlLBq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/rpBnNr6khSGSlLBq-image.png)

📸****Скриншот 11:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
mount
  rm -rf /data/volumes/dumps/*
  chown kluser:klusers /data/volumes/dumps/
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9SqeTGGGn2CE8mqN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9SqeTGGGn2CE8mqN-image.png)

📸****Скриншот 12:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

<span style="white-space: pre-wrap;">3. </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Убедитесь, что напротив имени подключенного диска в столбце </span>****MOUNTPOINTS**** <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">отображается значение </span>****/data/volumes/dumps****<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">.</span>

```
chown kluser:klusers /data/volumes/dumps/
  ls -lah /data/volumes/dumps/
  lsblk
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/OpAcSFwvPldQj2SS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/OpAcSFwvPldQj2SS-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/7RnVFMw2R12DX5gu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/7RnVFMw2R12DX5gu-image.png)

📸****Скриншот 13:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

<span style="white-space: pre-wrap;">4. </span><span style="color: windowtext; white-space: pre-wrap;">Перезапустить работу контейнера </span>****preprocessor\_span****:

```
docker service update kata_product_main_1_preprocessor_span --force
  docker ps | grep preprocessor_span
```

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> 5. Убедитесь, что напротив имени подключенного диска в столбце </span>****MOUNTPOINTS**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">отображается значение </span>****/mnt/kaspersky/nta/dumps****<span style="color: rgb(0, 0, 0);">.</span>

```
docker exec -it $(docker ps | grep preprocessor_span | awk '{print $1}') bash
  lsblk
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/oQyZu78yb3ggXxYZ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/oQyZu78yb3ggXxYZ-image.png)

📸****Скриншот 14:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

6\. Войдите в веб-интерфейс приложения под учетной записью '****admin****'.

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/hexZM3HEGgBCRfjW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/hexZM3HEGgBCRfjW-image.png)

📸****Скриншот 15:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">7. В веб-интерфейсе: </span>****Серверы Sensor → Изменить → Внешнее хранилище****

<span style="white-space: pre-wrap;">5. Включите: </span>****«Подключить внешнее хранилище для файлов дампа трафика»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qItZu3zHXUEbSO8Q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qItZu3zHXUEbSO8Q-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/Vma9qtW11wYl5vNn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/Vma9qtW11wYl5vNn-image.png)

📸****Скриншот 16:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

6\. Укажите:

<span style="white-space: pre-wrap;"> - Максимальный объём (в ГБ)</span>

<span style="white-space: pre-wrap;"> - Ограничение времени хранения (в днях)</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр (например: `tcp port 102 or tcp port 502`)</span>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Сохранить»****.

> 📌****Примечание:****  
> Сырой трафик записывается в `****/mnt/kaspersky/nta/dumps****<span style="white-space: pre-wrap;">`, но </span>****просматривается и выгружается из `/data/volumes/dumps`****.

---

#### ****3.2. Настройка внешнего хранилища на Sensor****

<span style="white-space: pre-wrap;">1. На узле с Sensor подключите диск </span>****≥100 ГБ****.

2\. Подключитесь по SSH и выполните:

```
sudo -i
  fdisk -l  # убедитесь, что диск виден (например, /dev/sdb)
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eCmcRyvw8MWYCSos-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eCmcRyvw8MWYCSos-image.png)

📸****Скриншот 17:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

```
mke2fs -t ext4 -L DATA -m 0 /dev/sdb
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/A0pzkQmRcpPe5Q7z-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/A0pzkQmRcpPe5Q7z-image.png)

📸****Скриншот 18:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
echo "/dev/sdb /data/volumes/dumps/ ext4 defaults 0 0" >> /etc/fstab
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/rpBnNr6khSGSlLBq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/rpBnNr6khSGSlLBq-image.png)

📸****Скриншот 19:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

3\. Закройте текстовый редактор и выполните команду:

```
rm -r /data/volumes/dumps/*
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/b4RHaeRBefce60EU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/b4RHaeRBefce60EU-image.png)

📸****Скриншот 20:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

6\. Войдите в веб-интерфейс приложения под учетной записью '****admin****'.

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/CWIY7cL5CAPuR3Ea-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/CWIY7cL5CAPuR3Ea-image.png)

📸****Скриншот 21:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">7. В веб-интерфейсе: </span>****Серверы Sensor → Изменить → Внешнее хранилище****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/bSlRGlIYisINqpEW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/bSlRGlIYisINqpEW-image.png)

📸****Скриншот 22:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">5. Включите: </span>****«Подключить внешнее хранилище для файлов дампа трафика»****

6\. Укажите:

<span style="white-space: pre-wrap;"> - Максимальный объём (в ГБ)</span>

<span style="white-space: pre-wrap;"> - Ограничение времени хранения (в днях)</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр (например: `tcp port 102 or tcp port 502`)</span>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Сохранить»****.

> 📌****Примечание:****<span style="white-space: pre-wrap;"> </span>  
> Сырой трафик записывается в `****/mnt/kaspersky/nta/dumps****<span style="white-space: pre-wrap;">`, но просматривается и выгружается из </span>****`/data/volumes/dumps`****.

</details>---

<details id="bkmrk-4.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B-%D0%B2"><summary>4. Проверка работы выгрузки дампов трафика</summary>

#### ****4.1. Выгрузка дампов трафика****

##### 🔍 Цель: скачать дамп трафика для анализа.

<span style="white-space: pre-wrap;">1. Авторизуйтесь под УЗ </span>****«Офицера безопасности»****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Серверы Sensor → Выбрать Sensor → Скачать трафик****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/JuZqDBwdSOTVp8GH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/JuZqDBwdSOTVp8GH-image.png)

📸****Скриншот 23:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

3\. Укажите:

<span style="white-space: pre-wrap;"> - Период</span>

<span style="white-space: pre-wrap;"> - Максимальный размер дампа</span>

<span style="white-space: pre-wrap;"> - Точки мониторинга</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр</span>

<span style="white-space: pre-wrap;"> - Регулярное выражение (например: `^test.+xABxCD`)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XI5kVOmBxbhdJo5q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XI5kVOmBxbhdJo5q-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sQfcDVwyhgjm1MgD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sQfcDVwyhgjm1MgD-image.png)

📸****Скриншот 24:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">4. Нажмите </span>****«Скачать»****<span style="white-space: pre-wrap;"> → файл в формате </span>****PCAP****<span style="white-space: pre-wrap;"> начнёт загрузку.</span>

</details>---

#### ****📌 Полезные ссылки****

- [Официальная документация Kaspersky](https://support.kaspersky.com/KATA/7.1/ru-RU/246841.htm)
- [Настройка SPAN-трафика (онлайн)](https://support.kaspersky.com/help/KATA/7.1/ru-RU/266038.htm)
- [Распределённое решение и мультитенантность](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247445.htm)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)
- [Полная инструкция по NDR и Sensor](https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%207.1&mode=list)

---

#### <span style="white-space: pre-wrap;">✅ </span>****Настройка приёма SPAN-трафика завершена!****

Теперь Central Node и/или Sensor:

- Принимает зеркалированный трафик
- Анализирует выбранные протоколы
- Отображает статистику в реальном времени
- Готов к детектированию угроз во внутренней сети
- При необходимости — записывает и позволяет выгружать дампы