Skip to main content

XProtect Management Client

Основни събития и източници на данни (свойства)

Last Updated: 3 minute read
Версия2025r3
ЕзикБългарски

Важно

Тази функция работи само ако имате инсталиран сървър на XProtect събитията.

Основни свойства на събитие (Event properties)

Component

Изискване

Име

Уникално име на основното събитие. Името трябва да е уникално за всички типове събития, като например събития, дефинирани от потребителя, събития за анализ и т.н.

Разрешен

Общите събития са активирани по подразбиране. Изчистете квадратчето за отметка, за да деактивирате събитието.

Израз

Изразът, който системата трябва да внимава при анализа на пакети с данни. Можете да използвате следните оператори:

  • ( ): Използва се, за да се гарантира, че сродните термини се обработват заедно като логическа единица. Те могат да бъдат използвани за форсиране на определен ред на обработка в анализа

Пример: Критерият за търсене (User001 OR Door053) AND Sunday първо обработва двата термина в скобата, след което комбинира резултата с последната част на низа. Така че, системата първо търси всички пакети, съдържащи някоя от User001 условията или Door053след това взема резултатите и минава през тях, за да видите кои пакети съдържат и термина Sunday..

  • AND: С AND оператор Вие указвате, че условията от двете страни на AND оператора трябва да присъстват

Пример: Критерият за търсене User001 AND Door053 AND Sunday връща резултат само ако User001термините Door053 и всички Sunday те са включени във вашия израз. Не е достатъчно само един или два от членовете да присъстват. Колкото повече термини комбинирате с AND, толкова по-малко резултати получавате.

  • OR: С OR оператор указвате, че трябва да присъства един или друг термин

Пример: Критерият за търсене "User001" OR "Door053" OR "Sunday" връща всички резултати, съдържащи User001или Door053 ..Sunday. Колкото повече термини комбинирате с OR, толкова повече резултати ще извлечете.

Тип израз

Посочва колко конкретна трябва да бъде системата при анализа на получените пакети от данни. Вариантите са следните:

  • Търсене: За да се случи събитието, полученият пакет с данни трябва да съдържа текста, посочен в полето за израз, но може да има и повече съдържание

    Пример: Ако сте посочили, че полученият пакет трябва да съдържа условията User001Door053и, събитието се задейства, ако полученият пакет съдържа условията User001 и условиятаDoor053, и тъй като Sunday вашите две задължителни условия се съдържат в получения пакет

  • Съвпадение: За да се случи събитието, полученият пакет с данни трябва да съдържа точно текста, посочен в полето за израз, и нищо друго

  • Регулярен израз: За да се случи събитието, текстът, посочен в полето за израз, трябва да идентифицира специфични модели в получените пакети с данни

Ако превключите от Търсене или Съвпадение към Регулярен израз, текстът в полето Израз автоматично се превежда в обикновен израз.

Приоритет

Приоритетът трябва да бъде посочен като число между 0 (най-висок приоритет) и 999999 (най-нисък приоритет).

Един и същ пакет от данни може да бъде анализиран за различни събития. Възможността за задаване на приоритет на всяко събитие ви позволява да управлявате кое събитие трябва да се активира, ако полученият пакет съвпада с критериите за няколко събития.

Когато системата получи TCP и/или UDP пакет, анализът на пакета започва с анализ за събитието с най-висок приоритет. По този начин, когато даден пакет съвпада с критериите за няколко събития, се задейства само събитието с най-висок приоритет. Ако даден пакет съвпада с критериите за няколко събития с идентичен приоритет, например две събития с приоритет 999, се задействат всички събития с този приоритет.

Проверете дали изразът съвпада с низа за събития

Низ на събитие, който трябва да бъде тестван спрямо израза, въведен в полето за израз.