
Top DNS Measurement for Bro
Ce script utilise un mécanisme de mesure probabiliste intégré dans Bro pour mesurer les principales requêtes DNS (par type de requête, c.-à-d. CNAME, A, AAAA, etc.) effectuées sur une période de temps définissable. Ceci est journalisé dans un nouveau journal nommé "top_dns.log".
En utilisant le mécanisme probabiliste, cette tâche peut être réalisée de manière efficace en termes de mémoire, et le chargement de ce script ne devrait pas avoir d'impact de performance véritablement significatif sur la plupart des déploiements.
::
bro-pkg refresh
bro-pkg install bro/corelight/top-dns
Si vous souhaitez modifier l'intervalle de journalisation/mesure, utilisez l'extrait suivant (par défaut 15 minutes)::
redef TopDNS::logging_interval = 1hr;
Si vous souhaitez journaliser plus ou moins que les 10 noms par défaut pour chaque type de requête, vous pouvez utiliser l'extrait suivant::
redef TopDNS::top_k = 20;
Si vous souhaitez ajouter par exemple des requêtes d'enregistrements MX à mesurer, vous pouvez ajouter l'extrait suivant::
redef TopDNS::records += {"MX"};
Par défaut, ce paquet mesure sur la base du domaine complet. Si vous souhaitez mesurer en réduisant au "domaine" (www.google.co.uk serait réduit à google.co.uk), vous pouvez utiliser l'extrait suivant dans local.bro::
redef TopDNS::use_trimmed_domain = T;