Přeskočit na obsah

Analytika

Tato kategorie obsahuje různé statistiky z resolverů, pasivního DNS a dat z Cesnet Warden.

Statistiky

V této sekci můžete prohlížet statistiky a grafy související s chodem aplikace.

Parametry zobrazovaných grafů (Krok (Den, Hodina, Minuta), časové rozmezí (Od data – Do data), Resolver, Doména, IP, Země) nastavíte v horní části stránky. Filtry můžete zobrazit nebo skrýt kliknutím na příslušný nápis „Zobrazit filtry“ či „Skrýt filtry“ vedle názvu sekce Statistiky.

  • Počet dotazů - Vývoj počtu DNS dotazů, které aplikace zpracovala.
  • QType v čase - Vývoj počtu DNS dotazů rozlišitelný podle jejich typu (např. A, NS, SOA atd.). Viditelnost jednotlivých typů můžete zapínat nebo vypínat kliknutím na jejich název v legendě v pravé části grafu.
  • Nejčastější domény - Žebříček domén seřazený podle četnosti, s jakou je aplikace zpracovala. Pro každou doménu je uveden celkový počet dotazů.
  • Nejčastější zdroje - Žebříček zdrojových IP adres seřazený podle četnosti, s jakou generovaly DNS dotazy. Pro každou IP adresu je uveden celkový počet dotazů.
  • Nejčastější servery - Žebříček resolverů/serverů seřazený podle celkového počtu DNS dotazů, které zpracovaly. Zobrazuje, které nesly největší zátěž.
  • Distribuce podle země - Teplotní mapa světa znázorňující geografické rozložení DNS dotazů. Intenzita barvy odpovídá celkovému počtu dotazů pocházejících z dané země. Přesná hodnota pro konkrétní zemi se zobrazí po najetí kurzorem myši na danou oblast.
  • Matice QType a RCode - Zobrazení distribuce typů DNS dotazů (QType) podle návratových kódů (RCode), které dotazy obdržely po zpracování. Graf slouží k vizuálnímu posouzení, zda se dané typy dotazů (např. A, AAAA, MX, atd.) vrací s očekávaným výsledkem (NOERROR) nebo se setkávají s chybami, jako jsou SERVFAIL (selhání serveru), NXDOMAIN (doména neexistuje), REFUSED (dotaz odmítnut) či NOTIMP (požadovaná funkce není podporována). Počet dotazů jednotlivých typů v rámci daného RCode se zobrazí po najetí kurzorem myši na příslušný sloupec. Viditelnost QType v grafu můžete zapínat nebo vypínat kliknutím na jeho název v legendě v pravé části grafu.
  • Distribuce RCode v čase - Graf vizualizuje souběžný vývoj četnosti jednotlivých návratových kódů. Viditelnost jednotlivých typů návratových kódů v grafu můžete zapínat nebo vypínat kliknutím na jejich název v legendě v pravé části grafu.
  • Akce zásad - Koláčový graf znázorňující celkové rozdělení DNS dotazů podle akce, kterou na ně aplikovaly nastavené sady pravidel. Graf slouží k posouzení, jaký podíl dotazů je PASS (povolen), BLOCK (blokován) či AUDIT (povolen a sledován). Přesné číselné hodnoty se zobrazí po najetí kurzorem myši na příslušnou část.
  • Akce zásad podle pravidla - Skládaný sloupcový graf zobrazující, které konkrétní sady pravidel se podílejí na výsledné akci s dotazem (PASS, BLOCK, AUDIT). Graf slouží k vizuálnímu posouzení efektivity a zapojení jednotlivých pravidel. Viditelnost jednotlivých pravidel v grafu můžete zapínat nebo vypínat kliknutím na jejich název v legendě umístěné v pravé části grafu. Přesný počet dotazů pro konkrétní pravidla v rámci dané akce se zobrazí po najetí kurzorem myši na příslušný sloupec.
  • Distribuce QType - Koláčový graf znázorňující celkové rozdělení DNS dotazů podle jejich typu. Přesné číselné hodnoty se zobrazí po najetí kurzorem myši na příslušnou část.
  • QPS podle serveru - Vizualizace souběžného vývoje zátěže jednotlivých resolverů/serverů měřené v Dotazech za sekundu (QPS). Viditelnost jednotlivých serverů v grafu můžete zapínat nebo vypínat kliknutím na jejich název v legendě.
  • NXDomain v čase - Vývoj počtu dotazů končících chybou NXDOMAIN (doména neexistuje).
  • ServFail v čase - Vývoj počtu dotazů končících chybou SERVFAIL (selhání serveru/neúspěšné zpracování).
  • Doména v sadách pravidel - Zobrazí, v jakých sadách pravidel se nachází doména zadaná ve filtru.
Stránka Statistiky s grafy za posledních 30 dní.
Stránka Statistiky s grafy za posledních 30 dní.

Historie záznamů

V této sekci lze pomocí filtrace získat archivní dotazy.

Vyhledávání funguje v režimu základním a rozšířeném. Základní režim umožňuje filtrování (s logickými spojkami) a řazení, rozšířený režim navíc podporuje agregace a filtrování v nich. V konstruktoru dotazů vytvoříte kýžený dotaz a nastavíte limit počtu výsledků, výsledky splňující podmínky jsou potom zobrazeny v tabulce níže. Rozšířený režim lze zapnout přepínačem v pravém horním rohu obrazovky.

Stránka Historie záznamů s konstruktorem dotazů.
Stránka Historie záznamů s konstruktorem dotazů.

Vyberte pole (rozšířený režim)

Určuje, jaké sloupce se zobrazí v tabulce. Ve výchozím režimu toto pole není vidět a zobrazí se všechny dostupné sloupce. V SQL odpovídá výrazu SELECT [výběr].

Agregace (rozšířený režim)

Agregace vypočítávají jednu souhrnnou hodnotu z několika záznamů (často definovaných v Seskupit podle) a tuto hodnotu ukládají do nového pole. Agregaci lze definovat polem a funkcí, následně lze tomuto nově vytvořenému poli definovat alias.

Agregovat lze pouze podle vybraných polí (definovaných v Vyberte pole).

AgregaceFunkce
COUNTSpočítá kolik je záznamů obsahujících nenulovou hodnotu pole (podporuje wildcard *)
SUMSečte numerické hodnoty v poli přes všechny záznamy (dostupné pouze pro numerické pole)
AVGVypočítá průměrnou hodnotu pole přes všechny záznamy (dostupné pouze pro numerické pole)
MINNajde nejmenší hodnotu v poli přes všechny záznamy (funguje pro čísla i řetězce)
MAXNajde největší hodnotu v poli přes všechny záznamy (funguje pro čísla i řetězce)
COUNT DISTINCTSpočítá kolik je unikátních nenulových záznamů pole
MEDIANVypočítá medián (střední hodnotu) přes všechny záznamy (dostupné pouze pro numerické pole)
STDDEV_POPVypočítá populační směrodatnou odchylku - míra rozptylu numerických hodnot
TO_START_OF_MINUTESeskupí výsledky jiných definovaných agregací po minutách
TO_START_OF_HOURSeskupí výsledky jiných definovaných agregací po hodinách
TO_START_OF_DAYSeskupí výsledky jiných definovaných agregací po dnech
TO_START_OF_WEEKSeskupí výsledky jiných definovaných agregací po týdnech
TO_START_OF_MONTHSeskupí výsledky jiných definovaných agregací po měsících
TO_START_OF_QUARTERSeskupí výsledky jiných definovaných agregací po čtvrtletích
TO_START_OF_YEARSeskupí výsledky jiných definovaných agregací po rocích
TO_START_OF_FIVE_MINUTESSeskupí výsledky jiných definovaných agregací po pěti minutách
TO_START_OF_TEN_MINUTESSeskupí výsledky jiných definovaných agregací po deseti minutách
TO_START_OF_FIFTEEN_MINUTESSeskupí výsledky jiných definovaných agregací po patnácti minutách

Ve výchozím režimu nejsou agregace dostupné.

Podmínky

Podmínky jsou aplikovány pro každý záznam ještě před agregací (pokud je aplikovaná). Podmínku lze aplikovat na libovolnou položku v záznamu. Při kliknutí na ikonku plus -> přidat podmínku vyberete pole, operátor a hodnotu. Výběr operátoru je určen typem daného pole, resp. pole typu číslo lze filtrovat matematickými operátory menší/větší než atp. a pole typu string lze filtrovat pomocí operátoru contains atp. Pole lze vždy filtrovat operátory Rovná se, Nerovná se, Je prázdné (NULL) a Není prázdné. V SQL odpovídá výrazu WHERE.

Jednotlivé podmínky lze seskupovat pomocí skupin. Skupinu lze vytvořit kliknutím na ikonku plus -> přidat skupinu. Skupina může obsahovat další vnořené skupiny, nebo podmínky. Podmínky/skupiny lze pak spojovat logickými spojkami AND/OR (a/nebo), které se objeví po přidání dvou či více podmínek/skupin. Logická spojka AND má přednost před OR.

FiltrFunkce
Rovná seRovnost
Nerovná seNerovnost
Větší nebo rovnoVětší nebo rovno zadané hodnotě (pro číselné hodnoty)
Menší nebo rovnoMenší nebo rovno zadané hodnotě (pro číselné hodnoty)
Větší nežVětší než zadaná hodnota (pro číselné hodnoty)
Menší nežMenší než zadaná hodnota (pro číselné hodnoty)
Je v seznamuNachází se v seznamu hodnot
Není v seznamuNenachází se v seznamu hodnot
ObsahujeObsahuje zadaný podřetězec (pro textové hodnoty; u IP polí jde o porovnání podřetězce bez kontroly platnosti IP adresy)
NeobsahujeNeobsahuje zadaný podřetězec (pro textové hodnoty; u IP polí jde o porovnání podřetězce bez kontroly platnosti IP adresy)
Začíná naZačíná zadanou předponou (pro textové hodnoty)
Končí naKončí zadanou příponou (pro textové hodnoty)
Je prázdné (NULL)Je prázdná hodnota
Není prázdnéNení prázdná hodnota

Některá pole nabízejí jen část těchto operátorů. Pole Země přijímá pouze Rovná se, Nerovná se, Je prázdné (NULL) a Není prázdné. Pole se zdrojovou IP adresou (Zdrojová IPv4, Zdrojová IPv6) přijímají pouze operátory rovnosti, porovnání a seznamu. Pole Uživatel a Zařízení otevírají modální tabulku, ve které se jako hodnota podmínky vybere jedna či více entit; na jejich tlačítku je vidět, kolik položek je právě vybráno.

Podmínku s datem a časem lze zadat s přesností na sekundy.

Seskupit podle (rozšířený režim)

Seskupení kombinuje záznamy do skupin, kde má specifikované pole stejnou hodnotu. Lze vybrat pouze pole, která jsou vybraná (v Vyberte pole) nebo vytvořená v Agregace. Na tyto skupiny lze aplikovat další filtry v Having.

Having (rozšířený režim)

Having aplikují podmínky na seskupení vytvořené v Seskupit podle na rozdíl od podmínek, které se aplikují dříve a pro každý záznam.

Filtry se vytvářejí podobně jako v Podmínky, ovšem s tím rozdílem, že lze pouze vybrat pole definovaná v Agregace, nebo v Seskupit podle.

Seřadit podle

Určuje, podle jaké hodnoty výsledky řadit. Po vybrání daného pole lze kliknutím na tlačítko vedle názvu pole vybrat řazení sestupné/vzestupné.

Pokud uživatel aplikoval vybraná pole (SELECT) v rozšířeném režimu, lze filtrovat pouze podle těchto vybraných polí.

Zobrazení vyhledávání

Ukáže vytvořený dotaz ve formátu podobnému SQL. Slouží pouze k ilustrativním účelům, skutečně vypadá dotaz jinak (ve skutečnosti je spuštěný dotaz složitější, protože se k němu mimo jiné navíc aplikují přístupová práva dotazujícího se uživatele).

Limit, ukládání dotazů a vyhledávání

V pravém dolním rohu obrazovky lze aplikovat limit, tj. kolik výsledků bude z databáze získáno a zobrazeno. Tlačítkem ‘Stáhnout JSON’ lze jako soubor stáhnout aktuální dotaz. Ten lze později znovu použít jeho nahráním pomocí tlačítka ‘Nahrát JSON’

V levém dolním rohu lze nalézt tlačítka Hledat, které spustí vyhledávání a Resetovat, které smaže aktuální dotaz a vrátí vyhledávání do výchozího stavu.

Oblíbené dotazy

Dotaz, který používáte opakovaně, si lze uložit. Tlačítkem se srdcem v záhlaví konstruktoru dotazů se otevře okno s oblíbenými dotazy, kde se aktuální dotaz uloží pod zadaným názvem a volitelným popisem.

U každého uloženého dotazu jsou k dispozici tyto akce:

AkcePopis
PoužítNačte uložený dotaz do konstruktoru
Aktualizovat aktuálním dotazemPřepíše uložený dotaz tím, co je právě v konstruktoru
SdíletOtevře okno pro udělení oprávnění k dotazu dalším uživatelům
SmazatOdstraní uložený dotaz

Název aktivního oblíbeného dotazu se zobrazuje přímo na tlačítku se srdcem, přejmenovat ho lze ikonou tužky vedle názvu. Pokud se dotaz v konstruktoru od uložené verze liší, je označen hvězdičkou jako neuložené změny; ty lze buď uložit, nebo zahodit a načíst uloženou verzi znovu.

Pokud uložený dotaz mezitím upraví jiný uživatel, portál na to upozorní a vypíše, které části se změnily. Vaše neuložené změny přitom zůstanou zachovány.

Vedle tlačítka s oblíbenými dotazy je tlačítko Resetovat dotaz, které vrátí konstruktor do výchozího stavu.

Sdílení odkazem

Adresa stránky vždy obsahuje aktuální dotaz i seznam zobrazených sloupců. Zkopírováním adresy z prohlížeče tak lze poslat kolegovi přesně to, co máte na obrazovce; po otevření odkazu se dotaz načte do konstruktoru. U velmi rozsáhlých dotazů může být odkaz příliš dlouhý, v takovém případě je vhodnější dotaz uložit jako oblíbený a nasdílet ho.

Tabulka historie záznamů

Po spuštění filtrace pomocí tlačítka Hledat se výsledky zobrazí v tabulce v spodní části stránky. Této tabulce lze přepínat stránky, pokud je výsledků více než v limitu. Výsledky lze také exportovat do souboru CSV

Nad tabulkou jsou tlačítka pro nastavení viditelnosti sloupců a pro přepnutí tabulky na celou obrazovku. Celou obrazovku lze ukončit stejným tlačítkem nebo klávesou Esc. Přidání sloupce si potřebná data načte samo, není nutné spouštět vyhledávání znovu.

Kontextové menu buňky

Kliknutím pravým tlačítkem na libovolnou buňku výsledků se otevře menu s těmito volbami:

VolbaPopis
Rovná sePřidá do konstruktoru podmínku na hodnotu z buňky
Nerovná sePřidá do konstruktoru podmínku vylučující hodnotu z buňky
Kopírovat hodnotuZkopíruje hodnotu buňky do schránky
Otevřít detail uživateleOtevře stránku uživatele z daného řádku v nové záložce (jen u sloupce s uživatelem)
Přidat do sady pravidelZařadí doménu z daného řádku do vybrané sady pravidel (jen pokud je sloupec s doménou zobrazen)

Podmínka se do konstruktoru přidá s operátorem, který dané pole podporuje; u prázdné buňky se místo prvních dvou voleb nabídne Je prázdné (NULL), resp. Není prázdné. Konstruktor se aktualizuje ihned, vyhledávání je pak nutné spustit tlačítkem Hledat.

Příklady kompletních dotazů

Tento dotaz zobrazí 500 (ne nutně posledních) záznamů s IP adresami dotazujícího v daném rozsahu.

SELECT *
WHERE Source IPv4 >= '192.168.0.0'
AND Source IPv4 >= '220.0.0.0'
LIMIT 500;

Tento dotaz zobrazí poslední datum a čas, název DNS dotazu a počet unikátních klientů ze 100 záznamů takových, které splňují časovou nerovnost (v době psaní minulý týden) a které po seskupení mají alespoň 10 unikátních dotazujících. Tyto záznamy budou seřazeny sestupně podle počtu dotazů.

SELECT MAX(Datum a cas (místní)) AS last_seen,
COUNTDISTINCT(Zdrojová IP (sjednocená)) AS unique_clients,
Název DNS dotazu
WHERE Datum a cas (místní) >= 1762167600
GROUP BY Název DNS dotazu
HAVING unique_clients > 10
ORDER BY unique_clients DESC
LIMIT 100;

Pasivní DNS

Tato sekce slouží k sledování historie změn DNS záznamů. V pravém horním rohu lze zadat žádanou doménu spolu s typem záznamů. Odpovídající výsledky se zobrazí v tabulce:

PoložkaPopis
Název záznamuVyhledaná doména
Typ záznamuTyp DNS záznamu
Data odpovědiOdpovídající data záznamu
Poprvé spatřenTento záznam byl poprvé spatřen v tento čas
Poslední výskytTento záznam byl naposledy spatřen v tento čas
PočetUdává, kolikrát resolver v daném časovém rozmezí zachytili v DNS odpovědích tento záznam

Soubory

V sekci soubory lze stáhnout seznamy podezřelých IP adres z projektu Cesnet Warden. Tyto seznamy pak lze použít například ve firewallu.

Tabulka souborů ke stažení.
Tabulka souborů ke stažení.
PoložkaPopis
Název souboruNázev souboru
VelikostVelikost souboru
Naposledy změněnoČas poslední změny souboru
AkceTlačítko ke stažení daného souboru