
Misurazione DNS Top per Bro
Questo script utilizza un meccanismo di misurazione probabilistico integrato in Bro per misurare le principali richieste DNS (per tipo di query, ad es. CNAME, A, AAAA, ecc.) effettuate in un periodo di tempo definibile. Il risultato viene registrato in un nuovo log chiamato "top_dns.log".
Utilizzando il meccanismo probabilistico, questa operazione può essere eseguita in modo efficiente in termini di memoria e il caricamento di questo script non dovrebbe avere un impatto sulle prestazioni realmente significativo nella maggior parte delle distribuzioni.
::
bro-pkg refresh
bro-pkg install bro/corelight/top-dns
Se si desidera modificare l'intervallo di logging/misurazione, utilizzare il seguente frammento (il default è 15 minuti)::
redef TopDNS::logging_interval = 1hr;
Se si desidera registrare più o meno nomi rispetto al default di 10 per ogni tipo di query, si può utilizzare il seguente frammento::
redef TopDNS::top_k = 20;
Se si desidera aggiungere qualcosa come le query di tipo MX da misurare, si può aggiungere il seguente frammento::
redef TopDNS::records += {"MX"};
By default this package will measure based on the full domain. If you'd like measure based on trimming down to the "domain" (www.google.co.uk would be trimmed to google.co.uk), you can use the following snippet in local.bro::
redef TopDNS::use_trimmed_domain = T;