Referència de tipus de filtre
Aquest apèndix documenta tots els tipus de filtre compatibles amb lippycat. Els filtres controlen quin trànsit capturen els nodes Hunter i transmeten als processadors. Utilitzeu lc set filter i lc list filters per a tots els tipus. La TUI pot editar tipus de filtre simples i mostrar filtres RADIUS, però els canvis de RADIUS estructurat continuen sent exclusius de CLI/YAML.
Tipus de filtre
| Categoria | Tipus | Descripció | Patró d’exemple |
|---|---|---|---|
| VoIP | sip_user | Usuari/extensió SIP (glob) | alicent@example.com |
sip_uri | URI SIP (glob) | sip:*@example.com | |
phone_number | Número de telèfon (prefix/sufix) | *456789 | |
call_id | Call-ID de SIP | abc123@host | |
codec | Còdec RTP | PCMU | |
imsi | IMSI de capçaleres SIP | 262011234567890 | |
imei | IMEI de paràmetres SIP Contact | 35399405123456 | |
| DNS | dns_domain | Nom de domini (glob) | *.example.com |
| TLS | tls_sni | Nom d’amfitrió SNI (glob) | *.example.com |
tls_ja3 | Empremta JA3 de client | e7d705a3286e19ea42f587b344ee6865 | |
tls_ja3s | Empremta JA3S de servidor | eb1d94daa7e0344597e756a1fb6e7054 | |
tls_ja4 | Empremta JA4 | t13d1516h2_8daaf6152771_... | |
| HTTP | http_host | Capçalera Host (glob) | *.example.com |
http_url | Camí d’URL (glob) | /api/v1/* | |
| Correu electrònic | email_address | Remitent/destinatari (glob) | *@suspicious.com |
email_subject | Línia d’assumpte (glob) | *confidential* | |
| RADIUS | radius_username | User-Name UTF-8 complet (exacte) | alice@example.test |
radius_mac | Calling-Station-Id amb un perfil MAC explícit | 02-00-00-00-00-01 | |
radius_attribute | AVP compatible complet codificat en hexadecimal | 57086c696e652d61 | |
radius_compound | Conjunció amb àmbit configurada en YAML | Consulteu el YAML següent | |
| Universal | ip_address | Adreça IP o CIDR | 192.168.1.0/24 |
bpf | Expressió BPF en brut | port 5060 |
Filtres RADIUS
Els filtres RADIUS són exactes i no es basen en comodins. La coincidència de User-Name distingeix majúscules i minúscules, l’hexadecimal dels atributs compatibles accepta totes dues i radius_mac requereix la convenció exacta de majúscules amb guions amb calling-station-id-uppercase-hyphen-v1. Els filtres en línia utilitzen --revision i els indicadors d’àmbit --radius-* documentats a lc set filter.
Els filtres compostos utilitzen lc set filter --file. Cada revisió de criteri ha de coincidir amb la revisió del filtre que el conté; incrementeu-les conjuntament quan canvieu criteris, àmbit o activació:
filters:
- id: radius-line-and-account
type: radius_compound
enabled: true
revision: 1
radius:
group_id: line-and-account
scope:
operator_scope: operator-a/nas-a
profile_revision: v1
criteria:
- filter_id: account
filter_revision: 1
kind: username
value: alice@example.test
target_kind: account
- filter_id: line
filter_revision: 1
kind: attribute
value: "57086C696E652D61"
target_kind: line
Consulteu captura RADIUS i POI per a la compatibilitat de distribució i l’aïllament d’àmbits.
Patrons amb comodins
Els filtres basats en cadenes (usuaris SIP, dominis, SNI, amfitrions, adreces de correu) admeten comodins per a una cerca de coincidències flexible:
| Patró | Tipus | Coincidències |
|---|---|---|
alicent | Conté | Coincidència de subcadena en qualsevol posició |
*456789 | Sufix | Qualsevol prefix + 456789 |
alicent* | Prefix | alicent + qualsevol sufix |
*alicent* | Conté | Conté explícitament |
Això és especialment útil per a números de telèfon que apareixen en formats diferents (E.164, prefix 00, prefixos tècnics com *31#).
Extracció IMSI/IMEI
Els identificadors IMSI i IMEI s’extreuen de la senyalització SIP:
- IMSI: extret de les capçaleres SIP
AuthorizationiP-Asserted-Identity - IMEI: extret del paràmetre
+sip.instancede les capçaleres SIPContact
Aquests filtres són especialment útils en entorns mòbils/VoLTE on cal seguir la identitat del subscriptor.
Coincidència d’adreces IP
El tipus de filtre ip_address admet tant adreces individuals com notació CIDR:
192.168.1.100— coincideix amb un únic amfitrió10.0.1.0/24— coincideix amb totes les adreces de la subxarxa- També s’admeten adreces i prefixos IPv6
Els filtres IP utilitzen consulta a un mapa hash per a adreces individuals i a un arbre radix per a intervals CIDR, amb rendiment O(1) i O(longitud del prefix), respectivament.
Filtres BPF
El tipus de filtre bpf accepta expressions Berkeley Packet Filter en brut. S’apliquen al nivell de captura abans de l’anàlisi de protocols, cosa que les fa la manera més eficient de reduir el volum de trànsit.
Consulteu l’apèndix C: referència de filtres BPF per a la sintaxi BPF completa.