Analytika
Tato kategorie obsahuje různé statistiky z resolverů, pasivního DNS a dat z Cesnet Warden.
Statistiky
V této sekci můžete prohlížet statistiky a grafy související s chodem aplikace.
Parametry zobrazovaných grafů (Krok (Den, Hodina, Minuta), časové rozmezí (Od data – Do data), Resolver, Doména, IP, Země) nastavíte v horní části stránky. Filtry můžete zobrazit nebo skrýt kliknutím na příslušný nápis „Zobrazit filtry“ či „Skrýt filtry“ vedle názvu sekce Statistiky.
- Počet dotazů - Vývoj počtu DNS dotazů, které aplikace zpracovala.
- QType v čase - Vývoj počtu DNS dotazů rozlišitelný podle jejich typu (např. A, NS, SOA atd.). Viditelnost jednotlivých typů můžete zapínat nebo vypínat kliknutím na jejich název v legendě v pravé části grafu.
- Nejčastější domény - Žebříček domén seřazený podle četnosti, s jakou je aplikace zpracovala. Pro každou doménu je uveden celkový počet dotazů.
- Nejčastější zdroje - Žebříček zdrojových IP adres seřazený podle četnosti, s jakou generovaly DNS dotazy. Pro každou IP adresu je uveden celkový počet dotazů.
- Nejčastější servery - Žebříček resolverů/serverů seřazený podle celkového počtu DNS dotazů, které zpracovaly. Zobrazuje, které nesly největší zátěž.
- Distribuce podle země - Teplotní mapa světa znázorňující geografické rozložení DNS dotazů. Intenzita barvy odpovídá celkovému počtu dotazů pocházejících z dané země. Přesná hodnota pro konkrétní zemi se zobrazí po najetí kurzorem myši na danou oblast.
- Matice QType a RCode - Zobrazení distribuce typů DNS dotazů (QType) podle návratových kódů (RCode), které dotazy obdržely po zpracování. Graf slouží k vizuálnímu posouzení, zda se dané typy dotazů (např. A, AAAA, MX, atd.) vrací s očekávaným výsledkem (NOERROR) nebo se setkávají s chybami, jako jsou SERVFAIL (selhání serveru), NXDOMAIN (doména neexistuje), REFUSED (dotaz odmítnut) či NOTIMP (požadovaná funkce není podporována). Počet dotazů jednotlivých typů v rámci daného RCode se zobrazí po najetí kurzorem myši na příslušný sloupec. Viditelnost QType v grafu můžete zapínat nebo vypínat kliknutím na jeho název v legendě v pravé části grafu.
- Distribuce RCode v čase - Graf vizualizuje souběžný vývoj četnosti jednotlivých návratových kódů. Viditelnost jednotlivých typů návratových kódů v grafu můžete zapínat nebo vypínat kliknutím na jejich název v legendě v pravé části grafu.
- Akce zásad - Koláčový graf znázorňující celkové rozdělení DNS dotazů podle akce, kterou na ně aplikovaly nastavené sady pravidel. Graf slouží k posouzení, jaký podíl dotazů je PASS (povolen), BLOCK (blokován) či AUDIT (povolen a sledován). Přesné číselné hodnoty se zobrazí po najetí kurzorem myši na příslušnou část.
- Akce zásad podle pravidla - Skládaný sloupcový graf zobrazující, které konkrétní sady pravidel se podílejí na výsledné akci s dotazem (PASS, BLOCK, AUDIT). Graf slouží k vizuálnímu posouzení efektivity a zapojení jednotlivých pravidel. Viditelnost jednotlivých pravidel v grafu můžete zapínat nebo vypínat kliknutím na jejich název v legendě umístěné v pravé části grafu. Přesný počet dotazů pro konkrétní pravidla v rámci dané akce se zobrazí po najetí kurzorem myši na příslušný sloupec.
- Distribuce QType - Koláčový graf znázorňující celkové rozdělení DNS dotazů podle jejich typu. Přesné číselné hodnoty se zobrazí po najetí kurzorem myši na příslušnou část.
- QPS podle serveru - Vizualizace souběžného vývoje zátěže jednotlivých resolverů/serverů měřené v Dotazech za sekundu (QPS). Viditelnost jednotlivých serverů v grafu můžete zapínat nebo vypínat kliknutím na jejich název v legendě.
- NXDomain v čase - Vývoj počtu dotazů končících chybou NXDOMAIN (doména neexistuje).
- ServFail v čase - Vývoj počtu dotazů končících chybou SERVFAIL (selhání serveru/neúspěšné zpracování).
- Doména v sadách pravidel - Zobrazí, v jakých sadách pravidel se nachází doména zadaná ve filtru.
Historie záznamů
V této sekci lze pomocí filtrace získat archivní dotazy.
Vyhledávání funguje v režimu základním a rozšířeném. Základní režim umožňuje filtrování (s logickými spojkami) a řazení, rozšířený režim navíc podporuje agregace a filtrování v nich. V konstruktoru dotazů vytvoříte kýžený dotaz a nastavíte limit počtu výsledků, výsledky splňující podmínky jsou potom zobrazeny v tabulce níže. Rozšířený režim lze zapnout přepínačem v pravém horním rohu obrazovky.
Vyberte pole (rozšířený režim)
Určuje, jaké sloupce se zobrazí v tabulce. Ve výchozím režimu toto pole není vidět a zobrazí se všechny dostupné sloupce. V SQL odpovídá výrazu SELECT [výběr].
Agregace (rozšířený režim)
Agregace vypočítávají jednu souhrnnou hodnotu z několika záznamů (často definovaných v Seskupit podle) a tuto hodnotu ukládají do nového pole. Agregaci lze definovat polem a funkcí, následně lze tomuto nově vytvořenému poli definovat alias.
Agregovat lze pouze podle vybraných polí (definovaných v Vyberte pole).
| Agregace | Funkce |
|---|---|
COUNT | Spočítá kolik je záznamů obsahujících nenulovou hodnotu pole (podporuje wildcard *) |
SUM | Sečte numerické hodnoty v poli přes všechny záznamy (dostupné pouze pro numerické pole) |
AVG | Vypočítá průměrnou hodnotu pole přes všechny záznamy (dostupné pouze pro numerické pole) |
MIN | Najde nejmenší hodnotu v poli přes všechny záznamy (funguje pro čísla i řetězce) |
MAX | Najde největší hodnotu v poli přes všechny záznamy (funguje pro čísla i řetězce) |
COUNT DISTINCT | Spočítá kolik je unikátních nenulových záznamů pole |
MEDIAN | Vypočítá medián (střední hodnotu) přes všechny záznamy (dostupné pouze pro numerické pole) |
STDDEV_POP | Vypočítá populační směrodatnou odchylku - míra rozptylu numerických hodnot |
TO_START_OF_MINUTE | Seskupí výsledky jiných definovaných agregací po minutách |
TO_START_OF_HOUR | Seskupí výsledky jiných definovaných agregací po hodinách |
TO_START_OF_DAY | Seskupí výsledky jiných definovaných agregací po dnech |
TO_START_OF_WEEK | Seskupí výsledky jiných definovaných agregací po týdnech |
TO_START_OF_MONTH | Seskupí výsledky jiných definovaných agregací po měsících |
TO_START_OF_QUARTER | Seskupí výsledky jiných definovaných agregací po čtvrtletích |
TO_START_OF_YEAR | Seskupí výsledky jiných definovaných agregací po rocích |
TO_START_OF_FIVE_MINUTES | Seskupí výsledky jiných definovaných agregací po pěti minutách |
TO_START_OF_TEN_MINUTES | Seskupí výsledky jiných definovaných agregací po deseti minutách |
TO_START_OF_FIFTEEN_MINUTES | Seskupí výsledky jiných definovaných agregací po patnácti minutách |
Ve výchozím režimu nejsou agregace dostupné.
Podmínky
Podmínky jsou aplikovány pro každý záznam ještě před agregací (pokud je aplikovaná). Podmínku lze aplikovat na libovolnou položku v záznamu. Při kliknutí na ikonku plus -> přidat podmínku vyberete pole, operátor a hodnotu. Výběr operátoru je určen typem daného pole, resp. pole typu číslo lze filtrovat matematickými operátory menší/větší než atp. a pole typu string lze filtrovat pomocí operátoru contains atp. Pole lze vždy filtrovat operátory Rovná se, Nerovná se, Je prázdné (NULL) a Není prázdné. V SQL odpovídá výrazu WHERE.
Jednotlivé podmínky lze seskupovat pomocí skupin. Skupinu lze vytvořit kliknutím na ikonku plus -> přidat skupinu. Skupina může obsahovat další vnořené skupiny, nebo podmínky. Podmínky/skupiny lze pak spojovat logickými spojkami AND/OR (a/nebo), které se objeví po přidání dvou či více podmínek/skupin. Logická spojka AND má přednost před OR.
| Filtr | Funkce |
|---|---|
Rovná se | Rovnost |
Nerovná se | Nerovnost |
Větší nebo rovno | Větší nebo rovno zadané hodnotě (pro číselné hodnoty) |
Menší nebo rovno | Menší nebo rovno zadané hodnotě (pro číselné hodnoty) |
Větší než | Větší než zadaná hodnota (pro číselné hodnoty) |
Menší než | Menší než zadaná hodnota (pro číselné hodnoty) |
Je v seznamu | Nachází se v seznamu hodnot |
Není v seznamu | Nenachází se v seznamu hodnot |
Obsahuje | Obsahuje zadaný podřetězec (pro textové hodnoty; u IP polí jde o porovnání podřetězce bez kontroly platnosti IP adresy) |
Neobsahuje | Neobsahuje zadaný podřetězec (pro textové hodnoty; u IP polí jde o porovnání podřetězce bez kontroly platnosti IP adresy) |
Začíná na | Začíná zadanou předponou (pro textové hodnoty) |
Končí na | Končí zadanou příponou (pro textové hodnoty) |
Je prázdné (NULL) | Je prázdná hodnota |
Není prázdné | Není prázdná hodnota |
Některá pole nabízejí jen část těchto operátorů. Pole Země přijímá pouze Rovná se, Nerovná se, Je prázdné (NULL) a Není prázdné. Pole se zdrojovou IP adresou (Zdrojová IPv4, Zdrojová IPv6) přijímají pouze operátory rovnosti, porovnání a seznamu. Pole Uživatel a Zařízení otevírají modální tabulku, ve které se jako hodnota podmínky vybere jedna či více entit; na jejich tlačítku je vidět, kolik položek je právě vybráno.
Podmínku s datem a časem lze zadat s přesností na sekundy.
Seskupit podle (rozšířený režim)
Seskupení kombinuje záznamy do skupin, kde má specifikované pole stejnou hodnotu. Lze vybrat pouze pole, která jsou vybraná (v Vyberte pole) nebo vytvořená v Agregace. Na tyto skupiny lze aplikovat další filtry v Having.
Having (rozšířený režim)
Having aplikují podmínky na seskupení vytvořené v Seskupit podle na rozdíl od podmínek, které se aplikují dříve a pro každý záznam.
Filtry se vytvářejí podobně jako v Podmínky, ovšem s tím rozdílem, že lze pouze vybrat pole definovaná v Agregace, nebo v Seskupit podle.
Seřadit podle
Určuje, podle jaké hodnoty výsledky řadit. Po vybrání daného pole lze kliknutím na tlačítko vedle názvu pole vybrat řazení sestupné/vzestupné.
Pokud uživatel aplikoval vybraná pole (SELECT) v rozšířeném režimu, lze filtrovat pouze podle těchto vybraných polí.
Zobrazení vyhledávání
Ukáže vytvořený dotaz ve formátu podobnému SQL. Slouží pouze k ilustrativním účelům, skutečně vypadá dotaz jinak (ve skutečnosti je spuštěný dotaz složitější, protože se k němu mimo jiné navíc aplikují přístupová práva dotazujícího se uživatele).
Limit, ukládání dotazů a vyhledávání
V pravém dolním rohu obrazovky lze aplikovat limit, tj. kolik výsledků bude z databáze získáno a zobrazeno. Tlačítkem ‘Stáhnout JSON’ lze jako soubor stáhnout aktuální dotaz. Ten lze později znovu použít jeho nahráním pomocí tlačítka ‘Nahrát JSON’
V levém dolním rohu lze nalézt tlačítka Hledat, které spustí vyhledávání a Resetovat, které smaže aktuální dotaz a vrátí vyhledávání do výchozího stavu.
Oblíbené dotazy
Dotaz, který používáte opakovaně, si lze uložit. Tlačítkem se srdcem v záhlaví konstruktoru dotazů se otevře okno s oblíbenými dotazy, kde se aktuální dotaz uloží pod zadaným názvem a volitelným popisem.
U každého uloženého dotazu jsou k dispozici tyto akce:
| Akce | Popis |
|---|---|
| Použít | Načte uložený dotaz do konstruktoru |
| Aktualizovat aktuálním dotazem | Přepíše uložený dotaz tím, co je právě v konstruktoru |
| Sdílet | Otevře okno pro udělení oprávnění k dotazu dalším uživatelům |
| Smazat | Odstraní uložený dotaz |
Název aktivního oblíbeného dotazu se zobrazuje přímo na tlačítku se srdcem, přejmenovat ho lze ikonou tužky vedle názvu. Pokud se dotaz v konstruktoru od uložené verze liší, je označen hvězdičkou jako neuložené změny; ty lze buď uložit, nebo zahodit a načíst uloženou verzi znovu.
Pokud uložený dotaz mezitím upraví jiný uživatel, portál na to upozorní a vypíše, které části se změnily. Vaše neuložené změny přitom zůstanou zachovány.
Vedle tlačítka s oblíbenými dotazy je tlačítko Resetovat dotaz, které vrátí konstruktor do výchozího stavu.
Sdílení odkazem
Adresa stránky vždy obsahuje aktuální dotaz i seznam zobrazených sloupců. Zkopírováním adresy z prohlížeče tak lze poslat kolegovi přesně to, co máte na obrazovce; po otevření odkazu se dotaz načte do konstruktoru. U velmi rozsáhlých dotazů může být odkaz příliš dlouhý, v takovém případě je vhodnější dotaz uložit jako oblíbený a nasdílet ho.
Tabulka historie záznamů
Po spuštění filtrace pomocí tlačítka Hledat se výsledky zobrazí v tabulce v spodní části stránky. Této tabulce lze přepínat stránky, pokud je výsledků více než v limitu. Výsledky lze také exportovat do souboru CSV
Nad tabulkou jsou tlačítka pro nastavení viditelnosti sloupců a pro přepnutí tabulky na celou obrazovku. Celou obrazovku lze ukončit stejným tlačítkem nebo klávesou Esc. Přidání sloupce si potřebná data načte samo, není nutné spouštět vyhledávání znovu.
Kontextové menu buňky
Kliknutím pravým tlačítkem na libovolnou buňku výsledků se otevře menu s těmito volbami:
| Volba | Popis |
|---|---|
| Rovná se | Přidá do konstruktoru podmínku na hodnotu z buňky |
| Nerovná se | Přidá do konstruktoru podmínku vylučující hodnotu z buňky |
| Kopírovat hodnotu | Zkopíruje hodnotu buňky do schránky |
| Otevřít detail uživatele | Otevře stránku uživatele z daného řádku v nové záložce (jen u sloupce s uživatelem) |
| Přidat do sady pravidel | Zařadí doménu z daného řádku do vybrané sady pravidel (jen pokud je sloupec s doménou zobrazen) |
Podmínka se do konstruktoru přidá s operátorem, který dané pole podporuje; u prázdné buňky se místo prvních dvou voleb nabídne Je prázdné (NULL), resp. Není prázdné. Konstruktor se aktualizuje ihned, vyhledávání je pak nutné spustit tlačítkem Hledat.
Příklady kompletních dotazů
Tento dotaz zobrazí 500 (ne nutně posledních) záznamů s IP adresami dotazujícího v daném rozsahu.
SELECT *WHERE Source IPv4 >= '192.168.0.0' AND Source IPv4 >= '220.0.0.0'LIMIT 500;Tento dotaz zobrazí poslední datum a čas, název DNS dotazu a počet unikátních klientů ze 100 záznamů takových, které splňují časovou nerovnost (v době psaní minulý týden) a které po seskupení mají alespoň 10 unikátních dotazujících. Tyto záznamy budou seřazeny sestupně podle počtu dotazů.
SELECT MAX(Datum a cas (místní)) AS last_seen, COUNTDISTINCT(Zdrojová IP (sjednocená)) AS unique_clients, Název DNS dotazuWHERE Datum a cas (místní) >= 1762167600GROUP BY Název DNS dotazuHAVING unique_clients > 10ORDER BY unique_clients DESCLIMIT 100;Pasivní DNS
Tato sekce slouží k sledování historie změn DNS záznamů. V pravém horním rohu lze zadat žádanou doménu spolu s typem záznamů. Odpovídající výsledky se zobrazí v tabulce:
| Položka | Popis |
|---|---|
| Název záznamu | Vyhledaná doména |
| Typ záznamu | Typ DNS záznamu |
| Data odpovědi | Odpovídající data záznamu |
| Poprvé spatřen | Tento záznam byl poprvé spatřen v tento čas |
| Poslední výskyt | Tento záznam byl naposledy spatřen v tento čas |
| Počet | Udává, kolikrát resolver v daném časovém rozmezí zachytili v DNS odpovědích tento záznam |
Soubory
V sekci soubory lze stáhnout seznamy podezřelých IP adres z projektu Cesnet Warden. Tyto seznamy pak lze použít například ve firewallu.
| Položka | Popis |
|---|---|
| Název souboru | Název souboru |
| Velikost | Velikost souboru |
| Naposledy změněno | Čas poslední změny souboru |
| Akce | Tlačítko ke stažení daného souboru |