Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Referència de tipus de filtre

Aquest apèndix documenta tots els tipus de filtre compatibles amb lippycat. Els filtres controlen quin trànsit capturen els nodes Hunter i transmeten als processadors. Utilitzeu lc set filter i lc list filters per a tots els tipus. La TUI pot editar tipus de filtre simples i mostrar filtres RADIUS, però els canvis de RADIUS estructurat continuen sent exclusius de CLI/YAML.

Tipus de filtre

CategoriaTipusDescripcióPatró d’exemple
VoIPsip_userUsuari/extensió SIP (glob)alicent@example.com
sip_uriURI SIP (glob)sip:*@example.com
phone_numberNúmero de telèfon (prefix/sufix)*456789
call_idCall-ID de SIPabc123@host
codecCòdec RTPPCMU
imsiIMSI de capçaleres SIP262011234567890
imeiIMEI de paràmetres SIP Contact35399405123456
DNSdns_domainNom de domini (glob)*.example.com
TLStls_sniNom d’amfitrió SNI (glob)*.example.com
tls_ja3Empremta JA3 de cliente7d705a3286e19ea42f587b344ee6865
tls_ja3sEmpremta JA3S de servidoreb1d94daa7e0344597e756a1fb6e7054
tls_ja4Empremta JA4t13d1516h2_8daaf6152771_...
HTTPhttp_hostCapçalera Host (glob)*.example.com
http_urlCamí d’URL (glob)/api/v1/*
Correu electrònicemail_addressRemitent/destinatari (glob)*@suspicious.com
email_subjectLínia d’assumpte (glob)*confidential*
RADIUSradius_usernameUser-Name UTF-8 complet (exacte)alice@example.test
radius_macCalling-Station-Id amb un perfil MAC explícit02-00-00-00-00-01
radius_attributeAVP compatible complet codificat en hexadecimal57086c696e652d61
radius_compoundConjunció amb àmbit configurada en YAMLConsulteu el YAML següent
Universalip_addressAdreça IP o CIDR192.168.1.0/24
bpfExpressió BPF en brutport 5060

Filtres RADIUS

Els filtres RADIUS són exactes i no es basen en comodins. La coincidència de User-Name distingeix majúscules i minúscules, l’hexadecimal dels atributs compatibles accepta totes dues i radius_mac requereix la convenció exacta de majúscules amb guions amb calling-station-id-uppercase-hyphen-v1. Els filtres en línia utilitzen --revision i els indicadors d’àmbit --radius-* documentats a lc set filter.

Els filtres compostos utilitzen lc set filter --file. Cada revisió de criteri ha de coincidir amb la revisió del filtre que el conté; incrementeu-les conjuntament quan canvieu criteris, àmbit o activació:

filters:
  - id: radius-line-and-account
    type: radius_compound
    enabled: true
    revision: 1
    radius:
      group_id: line-and-account
      scope:
        operator_scope: operator-a/nas-a
        profile_revision: v1
      criteria:
        - filter_id: account
          filter_revision: 1
          kind: username
          value: alice@example.test
          target_kind: account
        - filter_id: line
          filter_revision: 1
          kind: attribute
          value: "57086C696E652D61"
          target_kind: line

Consulteu captura RADIUS i POI per a la compatibilitat de distribució i l’aïllament d’àmbits.

Patrons amb comodins

Els filtres basats en cadenes (usuaris SIP, dominis, SNI, amfitrions, adreces de correu) admeten comodins per a una cerca de coincidències flexible:

PatróTipusCoincidències
alicentContéCoincidència de subcadena en qualsevol posició
*456789SufixQualsevol prefix + 456789
alicent*Prefixalicent + qualsevol sufix
*alicent*ContéConté explícitament

Això és especialment útil per a números de telèfon que apareixen en formats diferents (E.164, prefix 00, prefixos tècnics com *31#).

Extracció IMSI/IMEI

Els identificadors IMSI i IMEI s’extreuen de la senyalització SIP:

  • IMSI: extret de les capçaleres SIP Authorization i P-Asserted-Identity
  • IMEI: extret del paràmetre +sip.instance de les capçaleres SIP Contact

Aquests filtres són especialment útils en entorns mòbils/VoLTE on cal seguir la identitat del subscriptor.

Coincidència d’adreces IP

El tipus de filtre ip_address admet tant adreces individuals com notació CIDR:

  • 192.168.1.100 — coincideix amb un únic amfitrió
  • 10.0.1.0/24 — coincideix amb totes les adreces de la subxarxa
  • També s’admeten adreces i prefixos IPv6

Els filtres IP utilitzen consulta a un mapa hash per a adreces individuals i a un arbre radix per a intervals CIDR, amb rendiment O(1) i O(longitud del prefix), respectivament.

Filtres BPF

El tipus de filtre bpf accepta expressions Berkeley Packet Filter en brut. S’apliquen al nivell de captura abans de l’anàlisi de protocols, cosa que les fa la manera més eficient de reduir el volum de trànsit.

Consulteu l’apèndix C: referència de filtres BPF per a la sintaxi BPF completa.