注意:这是一个早期可用性 (EA) 功能,仅限于限量发布。 有关详细信息,请联系您的 Cato Networks 代表,或发送电子邮件至 ea@catonetworks.com。
概述
警报策略允许您创建基于阈值的自定义规则,以决定何时生成警报。 这有助于您识别潜在的攻击指标,调查异常活动,并在网络性能、安全性或用户体验受到影响之前做出响应。 根据您的网络或安全需求,您可以定义对您的组织最重要的条件,并在满足这些条件时收到警报。
您可以围绕SD-WAN、安全、数字体验监控 (DEM) 和网络其他领域的各种情况建立警报。 对于每条规则,您可以定义适用的范围、生成的触发条件以及评估条件的时间窗口。 然后选择在发生时应该采取什么行动。 警报可以生成一个事件、一个通知,或者两者同时生成。
随着Cato从网络的多个领域收集数据,规则的配置可能多种多样。 为了帮助您为组织配置规则,警报策略包括:
预定义规则: 建议的警报规则,您可以启用或禁用
模板: 仅包含与特定监控场景相关的指标。 选择符合您的用例的模板,以便在不需要搜索所有可用数据来源的情况下配置警报条件和阈值。 例如,设备姿态模板仅显示设备 ID、用户 ID 和站点 ID 作为规则的范围。
用例 - 防止性能下降
公司ABC的伦敦站点经常运行带宽密集型操作,网络团队注意到该站点的并发流量异常高,通常预示着关键业务应用程序性能会下降。
为了在用户受到影响之前获得通知,网络管理员为伦敦站点创建了一个警报策略规则,并使用站点连接模板设置了基于站点典型流量量的阈值。 该规则被配置为发送通知。
当伦敦站点的并发流量超过阈值时,会发送通知以提醒网络团队,以便他们在应用程序性能受到影响之前调查或采取措施。 这有助于公司ABC专注于其环境中相关的条件,同时减少不必要的事件和通知。
理解警报、事件和通知
Cato管理应用程序 (CMA) 生成警报和事件并发送通知。 虽然它们是相关的,但它们是不同的通知机制。
警报: 在警报策略中定义的基于规则的条件。 当满足条件时,警报会生成事件,发送通知,或者同时执行这两项操作。
事件: 在CMA中可见,事件记录有关网络中发生情况的详细信息,用于调查和分析。 有关详细信息,请参阅 分析您网络中的事件
通知: 一条主动发送到CMA之外的消息,用于通知您环境中发生的事件。 有关更多信息,请参阅 账户级别警报和系统通知
启用警报策略
创建警报策略规则以定义监控范围、触发条件、评估窗口和警报的跟踪操作。
理解警报策略规则中的各个部分
警报策略中的规则包含以下部分:
.png)
常规
配置规则的常规详细信息,例如规则名称、描述和警报的严重性。
在常规部分,您可以选择一个模板来帮助您配置规则。
范围
此部分定义规则的适用范围以及需要评估的数据。 如果选择了模板,您可以将规则应用于所有相关实体,或者将其限定于环境中的特定对象。 只有定义范围内的数据才会被规则评估。
范围通过选择 数据来源、范围 并应用 过滤器 来定义。
触发器
触发器 定义需要满足的条件才能生成警报。 触发器依据定义范围内的数据进行评估,当满足条件时生成警报。 例如,当以下条件发生时可以触发警报:
Socket CPU 大于 90% 且体验分数较低
用户在 10 分钟内 10 次认证失败
1000 名用户在 5 分钟内断开连接
时间窗口
时间窗口 定义了要经过多长时间来确定是否满足触发条件并在生成警报之前进行评估。 它帮助确保警报是根据有意义的时期的活动生成,而不是在简短或孤立的变更时生成。
有两种 窗口类型:
滑动: 在固定长度的滚动周期中连续评估触发条件。 随着新数据变得可用,窗口向前移动并重新评估触发器。 例如,一个五分钟的滑动窗口会持续评估前五分钟的活动。
周期性: 在固定、连续的时间段内评估数据。 触发器在每个完成的时间段后进行评估。 例如,一个一小时的周期性窗口会评估从 10:00–11:00,然后评估 11:00–12:00 的活动。
两个窗口类型都有 生成清除 的选项。 这决定了当触发条件不再满足时是否生成第二个警报。 这表明监控的指标不再满足警报条件。 例如,如果当并发流量超过配置的阈值时生成了警报,根据选定的时间窗口,当流量数量降到该阈值以下时会生成清除警报。
跟踪
这定义了在满足警报条件时会发生什么。 配置规则以生成 事件、发送 通知,或同时执行这两项操作。
通知可以发送到一个订阅组、邮件列表或Webhook集成。 有关更多信息,请参阅 账户级别警报和系统通知。
配置警报策略
.png)
配置警报策略规则:
从导航菜单中,选择 账户 > 警报。
点击 新建 然后选择 新建规则。
配置 常规、范围、触发器、时间窗口 和 跟踪 部分以满足您的需求。
点击 保存 然后 发布。
将 警报 开关设置为已启用。
0 条评论
请登录写评论。