📋 Runbook

اجرای Playbook پاسخ به ناهماهنگی فیلدها و تحلیل ترافیک FortiGate

مرحله ۱: مشاهده وضعیت فعلی و بررسی فیلدها

  1. وارد Splunk Web شوید و اپلیکیشن Search & Reporting را باز کنید.
  2. کوئری زیر را وارد کرده و اجرا نمایید:
index=main sourcetype=fortigate
| head 20

فیلدهای country و srccountry را در پنل Interesting Fields پیدا کنید و به نام‌های مختلف کشور مبدأ توجه نمایید.

مرحله ۲: تعریف Field Alias برای کشور مبدأ

  1. به مسیر Settings → Fields → Field aliases بروید.
  2. روی New Field Alias کلیک کنید.
  3. مقادیر زیر را وارد کنید:
    • Alias name: src_country
    • Field(s): country, srccountry
    • Apply to: sourcetype=fortigate
  4. تغییرات را ذخیره کنید.

اکنون می‌توانید از src_country استفاده کنید.

مرحله ۳: ساخت فیلد محاسباتی مجموع ترافیک

  1. در ادامهٔ همان جستجو، از دستور eval استفاده کنید:
... | eval total_bytes = sentbyte + rcvdbyte

فیلد total_bytes مجموع بایت‌های رفت و برگشت را نشان می‌دهد.

مرحله ۴: تحلیل‌های سریع

الف) آمار اتصالات بر اساس کشور مبدأ:

... | stats count by src_country | sort - count

ب) پنج IP پرحجم از نظر ترافیک کل:

... | stats sum(total_bytes) as bytes_total by srcip | sort - bytes_total | head 5

ج) توزیع وضعیت اتصال (action) برای هر کشور:

... | stats count by src_country, action

می‌توانید برای مصورسازی از chart count by src_country, action نیز استفاده کنید.

مرحله ۵: راه‌اندازی Workflow Action برای Whois

  1. به Settings → Fields → Workflow actions بروید.
  2. روی New Workflow Action کلیک کنید.
  3. تنظیمات زیر را وارد کنید:
    • Label: Whois_SrcIP
    • Action type: link
    • URI: https://who.is/whois-ip/ip-address/$srcip$
    • Apply to: sourcetype=fortigate
  4. ذخیره کنید.

با کلیک روی هر IP، Whois آن در مرورگر باز می‌شود.

📌 این Runbook مکمل Playbook است. برای درک پیش‌نیازهای آموزشی، به راهنمای آموزشی هفته اول مراجعه کنید.