For the complete documentation index, see llms.txt. This page is also available as Markdown.

eBPF网络安全数据

简介

input_network_security插件可以实现利用ebpf探针采集网络安全相关动作。

事件能力

列含义见 概览 · 事件能力列说明

Log
Metric
Span

版本

Dev

版本说明

  • 推荐版本:LoongCollector v3.1.4 及以上

配置参数

参数

类型

是否必填

默认值

说明

Type

string

/

插件类型。固定为input_network_security

ProbeConfig

object

ProbeConfig 包含默认为空的 Filter

ProbeConfig 内部包含 Filter,Filter 内部是或的关系

ProbeConfig.AddrFilter

object

/

网络地址过滤器

ProbeConfig.AddrFilter.DestAddrList

[]string

目的IP地址白名单,不填表示不进行过滤

ProbeConfig.AddrFilter.DestPortList

[]uint

目的端口白名单,不填表示不进行过滤

ProbeConfig.AddrFilter.DestAddrBlackList

[]string

目的IP地址黑名单,不填表示不进行过滤

ProbeConfig.AddrFilter.DestPortBlackList

[]uint

目的端口黑名单,不填表示不进行过滤

ProbeConfig.AddrFilter.SourceAddrList

[]string

源IP地址白名单,不填表示不进行过滤

ProbeConfig.AddrFilter.SourcePortList

[]uint

源端口白名单,不填表示不进行过滤

ProbeConfig.AddrFilter.SourceAddrBlackList

[]string

源IP地址黑名单,不填表示不进行过滤

ProbeConfig.AddrFilter.SourcePortBlackList

[]uint

源端口黑名单,不填表示不进行过滤

输出格式

字段
类型
说明

call_name

string

系统调用函数名。可选值:tcp_connect(连接建立)、tcp_close(连接断开)、tcp_sendmsg(发送数据)等

net.saddr

string

源IP

net.daddr

string

目标IP

net.sport

string

源port

net.dport

string

目标port

net.status

string

状态:TCP_SYN_SENT、TCP_ESTABLISHED

net.bytes

string

发送的真实的字节数,仅tcp_sendmsg有效

net.protocol

string

网络协议,如 TCP 或 UDP。

其他字段参见 input_process_security 插件

样例

采集网络安全事件

  • 输入

  • 采集配置

  • 输出

Last updated