{"id":37189,"date":"2019-10-31T22:16:15","date_gmt":"2019-10-31T19:16:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\/"},"modified":"2019-10-31T22:16:15","modified_gmt":"2019-10-31T19:16:15","slug":"setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","title":{"rendered":"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/8509341060b74259e9383af1b28c1e59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn letzter Zeit findet man im Internet eine riesige Menge an Materialien zum Thema <b>Traffic-Analyse am Netzwerkperimeter<\/b>. Dabei haben alle aus irgendeinem Grund v\u00f6llig die <b>Analyse des lokalen Traffics<\/b>, die nicht weniger wichtig ist, vergessen. Dieser Artikel besch\u00e4ftigt sich genau mit diesem Thema. Am Beispiel von <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/flowmon\">Flowmon Networks<\/a><\/noindex> werden wir uns an das altehrw\u00fcrdige Netflow (und seine Alternativen) erinnern, interessante Anwendungsf\u00e4lle betrachten, m\u00f6gliche Anomalien im Netzwerk untersuchen und die Vorteile einer L\u00f6sung kennenlernen, wenn <b>das gesamte Netzwerk wie ein einziger Sensor funktioniert<\/b>. Und das Wichtigste ist, dass eine solche Analyse des lokalen Traffics v\u00f6llig kostenlos im Rahmen der Testlizenz (<b>45 Tage<\/b>) durchgef\u00fchrt werden kann. Wenn Sie an diesem Thema interessiert sind, sind Sie herzlich eingeladen, weiterzulesen. Wenn Sie jedoch nicht lesen m\u00f6chten, k\u00f6nnen Sie sich bereits f\u00fcr das <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">kommende Webinar<\/a><\/noindex>anmelden, wo wir alles zeigen und erz\u00e4hlen werden (dort k\u00f6nnen Sie auch Informationen \u00fcber bevorstehende Schulungen zum Produkt erhalten).<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Was ist Flowmon Networks?<\/h3>\n<p>\nZuallererst ist Flowmon ein europ\u00e4ischer IT-Anbieter. Das Unternehmen ist tschechisch und hat seinen Sitz in Br\u00fcnn (die Frage der Sanktionen stellt sich hier nicht). In seiner aktuellen Form ist das Unternehmen seit 2007 auf dem Markt. Zuvor war es unter dem Namen Invea-Tech bekannt. Insgesamt wurden also fast 20 Jahre in die Entwicklung von Produkten und L\u00f6sungen investiert.<\/p>\n<p>Flowmon positioniert sich als eine Marke der Klasse A. Es entwickelt hochwertige L\u00f6sungen f\u00fcr Unternehmenskunden und wird in den Quadranten von Gartner im Bereich Network Performance Monitoring and Diagnostics (NPMD) aufgef\u00fchrt. Interessant ist, dass unter all den Unternehmen im Bericht Flowmon der einzige Anbieter ist, der von Gartner sowohl als Anbieter von L\u00f6sungen f\u00fcr die Netzwerk\u00fcberwachung als auch f\u00fcr Informationsschutz (Network Behavior Analysis) hervorgehoben wird. Es belegt noch nicht den ersten Platz, aber daher ist es auch nicht so teuer wie ein Fl\u00fcgel von Boeing.<\/p>\n<h3>Welche Aufgaben kann das Produkt l\u00f6sen?<\/h3>\n<p>\nGlobal betrachtet kann man den folgenden Aufgabenbereich der Produkte des Unternehmens hervorheben:<\/p>\n<ol>\n<li>Steigerung der Stabilit\u00e4t des Netzbetriebs sowie der Netzwerkressourcen durch Minimierung der Ausfallzeiten und Nichtverf\u00fcgbarkeit;<\/li>\n<li>Steigerung des allgemeinen Leistungsniveaus des Netzwerks;<\/li>\n<li>Steigerung der Effizienz der administrierenden Mitarbeiter durch:\n<ul>\n<li>Einsatz moderner Instrumente der innovativen Netzwerk\u00fcberwachung, die auf Informationen \u00fcber IP-Str\u00f6me basieren;<\/li>\n<li> Bereitstellung detaillierter Analysen \u00fcber die Funktionsweise und den Zustand des Netzwerks \u2013 Benutzer und Anwendungen, die im Netzwerk t\u00e4tig sind, \u00fcbertragene Daten, interagierende Ressourcen, Dienste und Knoten;<\/li>\n<li> Reaktion auf Vorf\u00e4lle, bevor sie auftreten, und nicht nach dem Verlust von Diensten f\u00fcr Benutzer und Kunden;<\/li>\n<li> Reduzierung der Zeit und Ressourcen, die f\u00fcr die Verwaltung des Netzwerks und der IT-Infrastruktur erforderlich sind;<\/li>\n<li> Vereinfachung der Fehlersuche.<\/li>\n<\/ul>\n<\/li>\n<li>Erh\u00f6hung des Sicherheitsniveaus des Netzwerks und der Informationsressourcen des Unternehmens durch den Einsatz von unsignaturtechnologischen Methoden zur Erkennung anormalen und sch\u00e4dlichen Netzwerkverhaltens sowie \u201eZero-Day\u201c-Angriffen;<\/li>\n<li>Sicherstellung des erforderlichen SLA-Levels f\u00fcr Netzwerkanwendungen und Datenbanken.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Produktportfolio von Flowmon Networks<\/h3>\n<p>\nSchauen wir uns nun direkt das Produktportfolio von Flowmon Networks an und erfahren, womit das Unternehmen konkret besch\u00e4ftigt ist. Wie viele bereits aus dem Namen erahnt haben, liegt die Hauptspezialisierung auf L\u00f6sungen zur Flow-\u00dcberwachung des Datenverkehrs, erg\u00e4nzt durch eine Reihe zus\u00e4tzlicher Module, die die Grundfunktionen erweitern.<\/p>\n<p>Tats\u00e4chlich kann man Flowmon als ein Unternehmen eines Produkts oder besser gesagt \u2013 einer L\u00f6sung bezeichnen. Lassen Sie uns herausfinden, ob das gut oder schlecht ist.<\/p>\n<p>Das Kernsystem ist ein Collector, der f\u00fcr die Sammlung von Daten \u00fcber verschiedene Flow-Protokolle zust\u00e4ndig ist, wie <b>NetFlow v5\/v9, jFlow, sFlow, NetStream, IPFIX<\/b>\u2026 Es liegt auf der Hand, dass es f\u00fcr ein Unternehmen, das mit keinem der Hersteller von Netzwerkger\u00e4ten verbunden ist, wichtig ist, dem Markt ein universelles Produkt anzubieten, das nicht an einen bestimmten Standard oder ein bestimmtes Protokoll gebunden ist.<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/d8dddeaa90c8bc03b78282b7ca00ea86.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Collector<\/i><\/p>\n<p>Der Collector wird sowohl als Hardware-Server als auch als virtuelle Maschine (VMware, Hyper-V, KVM) angeboten. \u00dcbrigens basiert die Hardware-Plattform auf ma\u00dfgeschneiderten DELL-Servern, was viele Fragen zur Garantie und RMA automatisch kl\u00e4rt. Einzigartige Hardware-Komponenten sind die von der Tochtergesellschaft Flowmon entwickelten FPGA-Traffic-Capture-Karten, die Monitoring-Geschwindigkeiten von bis zu 100 Gbps erm\u00f6glichen.<\/p>\n<p>Aber was kann man tun, wenn die vorhandene Netzwerkausr\u00fcstung nicht in der Lage ist, qualitativ hochwertigen Flow zu generieren? Oder wenn die Belastung der Ausr\u00fcstung zu hoch ist? Kein Problem:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/53dda0e4f42ddbf7a8add1064e0ab913.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Prob<\/i><\/p>\n<p>F\u00fcr diesen Fall bietet Flowmon Networks an, eigene Sonden (Flowmon Probe) zu verwenden, die \u00fcber den SPAN-Port des Switches oder unter Verwendung passiver TAP-Verteiler mit dem Netzwerk verbunden werden.<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/298507c4bcb3d562f9621ff59ee6018f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>SPAN (Mirror-Port) und TAP-Implementierungsoptionen<\/i><\/p>\n<p>In diesem Fall wird der \u201erohe\u201c Verkehr, der an die Flowmon Probe gelangt, in erweitertes IPFIX umgewandelt, das mehr als <b>240 Metriken mit Informationen enth\u00e4lt.<\/b>. W\u00e4hrend im Standard-NetFlow-Protokoll, das von Netzwerkger\u00e4ten generiert wird, nicht mehr als 80 Metriken enthalten sind. Dies erm\u00f6glicht, die Protokolle nicht nur auf den Schichten 3 und 4, sondern auch auf der Schicht 7 des ISO-OSI-Modells zu \u00fcberwachen. Dadurch k\u00f6nnen Netzwerkadministratoren die Funktionsweise von Anwendungen und Protokollen wie E-Mail, HTTP, DNS, SMB\u2026 \u00fcberwachen.<\/p>\n<p>Konzeptionell sieht die logische Architektur des Systems wie folgt aus:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/273517a6aa47726fe51c498114908c14.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas zentrale Element des gesamten \u201e\u00d6kosystems\u201c von Flowmon Networks ist der Collector, der den Verkehr von bestehender Netzwerktechnologie oder eigenen Sonden (Probe) erh\u00e4lt. F\u00fcr Unternehmensl\u00f6sungen w\u00e4re es jedoch zu einfach, nur Funktionen zur \u00dcberwachung des Netzwerkverkehrs bereitzustellen. Das k\u00f6nnen auch Open-Source-L\u00f6sungen, wenn auch nicht mit der gleichen Leistungsf\u00e4higkeit. Der Wert von Flowmon liegt in den zus\u00e4tzlichen Modulen, die die Grundfunktionalit\u00e4t erweitern:<\/p>\n<ul>\n<li>Modul <b>Anomaly Detection Security<\/b> \u2013 Erkennung anormaler Netzwerkaktivit\u00e4ten, einschlie\u00dflich Zero-Day-Angriffen, basierend auf heuristischer Verkehrs- und Typenprofilanalyse;<\/li>\n<li>Modul <b>Application Performance Monitoring<\/b> \u2013 \u00dcberwachung der Leistung von Netzwerkapplikationen ohne Installation von \u201eAgenten\u201c und ohne Einfluss auf die Zielsysteme;<\/li>\n<li>Modul <b>Traffic Recorder<\/b> \u2013 Aufzeichnung von Fragmenten des Netzwerkverkehrs gem\u00e4\u00df einer Reihe vordefinierter Regeln oder durch einen Trigger vom ADS-Modul f\u00fcr weitere Fehlersuche und\/oder Untersuchung von Sicherheitsvorf\u00e4llen;<\/li>\n<li>Modul <b>DDoS-Schutz<\/b> \u2013 Schutz des Netzwerkperimeters vor volumetrischen Denial-of-Service-Angriffen (DoS\/DDoS), einschlie\u00dflich Angriffen auf Anwendungen (OSI L3\/L4\/L7).<\/li>\n<\/ul>\n<p>\nIn diesem Artikel werden wir erl\u00e4utern, wie alles live funktioniert, am Beispiel von 2 Modulen \u2013 <b>Netzwerkleistungs\u00fcberwachung und -diagnose<\/b> und <b>Anomaly Detection Security<\/b>.<br \/>\nEckdaten:<\/p>\n<ul>\n<li>Lenovo RS 140-Server mit VMware 6.0 Hypervisor;<\/li>\n<li>Abbild der virtuellen Maschine Flowmon Collector, die man <noindex><a rel=\"nofollow\" href=\"https:\/\/www.flowmon.com\/en\/download-free-trial\">hier herunterladen<\/a><\/noindex>;<\/li>\n<li>ein Paar Switches mit Unterst\u00fctzung f\u00fcr Flow-Protokolle.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Schritt 1. Installation des Flowmon Collector<\/h3>\n<p>\nDie Bereitstellung einer virtuellen Maschine auf VMware erfolgt ganz standardm\u00e4\u00dfig aus einer OVF-Vorlage. Am Ende erhalten wir eine virtuelle Maschine mit CentOS und bereit installierter Software. Die Anforderungen an die Ressourcen sind human.<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/9ae1559b01c639763e0053ee1de120ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs bleibt nur, die grundlegende Initialisierung mit dem Befehl auszuf\u00fchren <b>sysconfig<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/c65a47dfd025595f7256b1e30b941e42.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir konfigurieren die IP am Verwaltungsport, DNS, Zeit, Hostname und k\u00f6nnen uns mit der WEB-Oberfl\u00e4che verbinden.<\/p>\n<h3>Schritt 2. Lizenzinstallation<\/h3>\n<p>\nEine Testlizenz f\u00fcr anderthalb Monate wird zusammen mit dem Abbild der virtuellen Maschine generiert und heruntergeladen. Sie wird \u00fcber <b>Configuration Center -&gt; License<\/b>hochgeladen. Am Ende sehen wir:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/a5c1c99ad14cf4ca5dfb560d55fa369d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlles ist bereit. Wir k\u00f6nnen mit der Arbeit beginnen.<\/p>\n<h3>Schritt 3. Konfiguration des Empf\u00e4ngers am Collector<\/h3>\n<p>\nAn diesem Punkt m\u00fcssen wir entscheiden, auf welche Weise die Daten aus den Quellen in das System gelangen. Wie bereits erw\u00e4hnt, kann dies ein bestimmtes Flow-Protokoll oder ein SPAN-Port am Switch sein.<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/3ff1c77a58c152314a1615dd98ca92ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn unserem Beispiel werden wir die Daten\u00fcbertragung \u00fcber die Protokolle <b>NetFlow v9 und IPFIX<\/b>verwenden. In diesem Fall geben wir die IP-Adresse der Management-Schnittstelle als Ziel an \u2013 <b>192.168.78.198<\/b>. Die Schnittstellen eth2 und eth3 (vom Typ Monitoring interface) werden verwendet, um eine Kopie des \u201erohen\u201c Traffics vom SPAN-Port des Switches zu empfangen. Diese lassen wir weg, das ist nicht unser Fall.<br \/>\nAls n\u00e4chstes \u00fcberpr\u00fcfen wir den Collector-Port, an dem der Traffic ankommen soll.<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/31fff2f3bfef52b001edb39bdb3293f9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn unserem Fall erwartet der Collector den Traffic am UDP\/2055-Port.<\/p>\n<h3>Schritt 4. Konfiguration der Netzwerkausr\u00fcstung f\u00fcr den Export von Flow<\/h3>\n<p>\nDie Konfiguration von NetFlow auf Cisco Systems-Ger\u00e4ten kann man wahrscheinlich als v\u00f6llig gew\u00f6hnlich f\u00fcr jeden Netzwerkadministrator bezeichnen. F\u00fcr unser Beispiel nehmen wir etwas Ungew\u00f6hnlicheres. Zum Beispiel den MikroTik-Router RB2011UiAS-2HnD. Ja, seltsamerweise unterst\u00fctzt auch diese kosteng\u00fcnstige L\u00f6sung f\u00fcr kleine und Heimarbeitspl\u00e4tze die Protokolle NetFlow v5\/v9 und IPFIX. In den Einstellungen geben wir das Ziel (die Adresse des Collectors 192.168.78.198 und den Port 2055) an:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/3604b4c1c0b013a3822e99d97ab9e9cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUnd f\u00fcgen alle verf\u00fcgbaren Metriken f\u00fcr den Export hinzu:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/f22fa921b4195b184e82c12a2b852f3c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDamit k\u00f6nnen wir sagen, dass die grundlegende Konfiguration abgeschlossen ist. Wir \u00fcberpr\u00fcfen, ob der Traffic im System ankommt.<\/p>\n<h3>Schritt 5. \u00dcberpr\u00fcfung und Betrieb des Moduls zur \u00dcberwachung und Diagnose der Netzwerkleistung<\/h3>\n<p>\nDie Anwesenheit von Traffic aus der Quelle kann im Abschnitt <b>Flowmon Monitoring Center -&gt; Sources<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/b167ac4ba70c07d9d0fb521a1cf1a7ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00fcberpr\u00fcft werden. Wir sehen, dass Daten ins System gelangen. Nach einiger Zeit, nachdem der Collector Traffic angesammelt hat, beginnen die Widgets, Informationen anzuzeigen:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/8cee4912c371366ff30ff7597f87cabc.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEin System wurde nach dem Drill-Down-Prinzip aufgebaut. Das bedeutet, dass der Benutzer, indem er ein f\u00fcr ihn interessantes Fragment im Diagramm oder in der Grafik ausw\u00e4hlt, bis zu der Datentiefe \"hineinzoomt\", die er ben\u00f6tigt:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/1caa3b3c59dcd77210f690606a16740f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBis hin zu Informationen \u00fcber jede Netzwerkverbindung und jeden Anschluss:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/ef8c8f4d2df0ae65b94fcc3be058099b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Schritt 6. Modul zur Anomalieerkennung in der Sicherheit<\/h3>\n<p>\nDieses Modul kann wohl als eines der interessantesten bezeichnet werden, dank der Verwendung von signaturfreien Methoden zur Erkennung von Anomalien im Netzwerkverkehr und b\u00f6sartiger Netzwerkaktivit\u00e4t. Aber es ist kein \u00c4quivalent zu IDS\/IPS-Systemen. Die Arbeit mit dem Modul beginnt mit seinem \"Training\". Daf\u00fcr werden in einem speziellen Wizard alle Schl\u00fcsselkomponenten und Dienste des Netzwerks angegeben, einschlie\u00dflich:<\/p>\n<ul>\n<li>Gateways, DNS-, DHCP- und NTP-Serveradressen,<\/li>\n<li>Adressierung in Benutzer- und Serversegmenten.<\/li>\n<\/ul>\n<p>\nDanach wechselt das System in den Lernmodus, der im Durchschnitt von 2 Wochen bis zu 1 Monat dauert. In dieser Zeit bildet das System eine Basislinie f\u00fcr den Verkehr, der direkt f\u00fcr unser Netzwerk charakteristisch ist. Einfacher ausgedr\u00fcckt, das System lernt:<\/p>\n<ul>\n<li>welches Verhalten typisch f\u00fcr die Knoten im Netzwerk ist?<\/li>\n<li>welche Datenmengen \u00fcblicherweise \u00fcbertragen werden und f\u00fcr das Netzwerk normal sind?<\/li>\n<li>welche Arbeitszeiten f\u00fcr die Benutzer typisch sind?<\/li>\n<li>welche Anwendungen im Netzwerk betrieben werden?<\/li>\n<li>und vieles mehr..<\/li>\n<\/ul>\n<p>\nAm Ende erhalten wir ein Instrument, das alle Anomalien in unserem Netzwerk und Abweichungen vom typischen Verhalten aufzeigt. Hier sind einige Beispiele, die das System erkennen kann:<\/p>\n<ul>\n<li>Die Verbreitung neuer Malware im Netzwerk, die von Antiviren-Signaturen nicht erkannt wird;<\/li>\n<li>Aufbau von DNS-, ICMP- oder anderen Tunneln und die \u00dcbertragung von Daten um die Firewall herum;<\/li>\n<li>Das Auftreten eines neuen Computers im Netzwerk, der sich als DHCP- und\/oder DNS-Server ausgibt.<\/li>\n<\/ul>\n<p>\nSehen wir uns an, wie dies in der Praxis aussieht. Nachdem Ihr System das Training abgeschlossen und die Basislinie des Netzwerkverkehrs erstellt hat, beginnt es, Vorf\u00e4lle zu erkennen:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/e4d7d168716fc9f703dd9f14faf5816f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Hauptseite des Moduls \u2013 ein Zeitdiagramm, das die erkannten Vorf\u00e4lle anzeigt. In unserem Beispiel sehen wir einen eindeutigen Anstieg, etwa zwischen 9 und 16 Uhr. Wir heben ihn hervor und sehen uns die Details an. <\/p>\n<p>Es ist deutlich zu erkennen, dass ein Angreifer sich im Netzwerk anormal verh\u00e4lt. Es beginnt damit, dass der Host mit der Adresse 192.168.3.225 ein horizontales Scannen des Netzwerks \u00fcber Port 3389 (Microsoft RDP-Dienst) startet und 14 potenzielle \"Opfer\" findet:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/5844fab428bd7adedbc694bf7dc7f19e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nund<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/566cb37c28eb803d404e06a8d61372c3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer n\u00e4chste dokumentierte Vorfall ist, dass der Host 192.168.3.225 mit einem Brute-Force-Angriff versucht, Passw\u00f6rter f\u00fcr den RDP-Dienst (Port 3389) auf zuvor identifizierten Adressen zu erraten.<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/18c97646b3982c5a9db86901cae9f5a7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIm Ergebnis des Angriffs wird an einem der gehackten Hosts eine SMTP-Anomalie festgestellt. Mit anderen Worten, es hat mit dem Versenden von Spam begonnen:<\/p>\n<p><img decoding=\"async\" alt=\"Netzwerk\u00fcberwachung und Erkennung anomalem Netzwerkverhaltens mit L\u00f6sungen von Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/fd1fce3c9bb23903a3c54d270924c5fe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDieses Beispiel ist eine anschauliche Demonstration der M\u00f6glichkeiten der Arbeit des Systems und des Moduls Anomaly Detection Security, insbesondere. \u00dcber die Effektivit\u00e4t d\u00fcrfen Sie selbst urteilen. Damit beenden wir die funktionale \u00dcbersicht \u00fcber die L\u00f6sung.<\/p>\n<h3>Fazit<\/h3>\n<p>\nZusammenfassend lassen sich folgende Schl\u00fcsse \u00fcber Flowmon ziehen:<\/p>\n<ul>\n<li>Flowmon ist eine Premiuml\u00f6sung f\u00fcr Unternehmens-Kunden.<\/li>\n<li>Dank der Universali\u00e4t und Kompatibilit\u00e4t sind die Datenerfassung aus beliebigen Quellen m\u00f6glich: Netzwerkger\u00e4te (Cisco, Juniper, HPE, Huawei\u2026) oder eigene Sonden (Flowmon Probe).<\/li>\n<li>Die Skalierbarkeitsm\u00f6glichkeiten der L\u00f6sung erlauben es, die Funktionalit\u00e4t des Systems durch Hinzuf\u00fcgen neuer Module zu erweitern und die Leistung durch einen flexiblen Lizenzansatz zu erh\u00f6hen.<\/li>\n<li>Durch den Einsatz von technologieunabh\u00e4ngiger Analyse erm\u00f6glicht das System die Erkennung selbst von unbekannten Antiviren- und IDS\/IPS-Systemen ausgehenden Zero-Day-Angriffen.<\/li>\n<li>Dank der vollst\u00e4ndigen \"Transparenz\" in Bezug auf die Installation und Pr\u00e4senz des Systems im Netzwerk hat die L\u00f6sung keinen Einfluss auf die Funktionsweise anderer Knoten und Komponenten Ihrer IT-Infrastruktur.<\/li>\n<li>Flowmon ist die einzige L\u00f6sung auf dem Markt, die die \u00dcberwachung des Verkehrs mit Geschwindigkeiten von bis zu 100 Gbit\/s unterst\u00fctzt.<\/li>\n<li>Flowmon ist eine L\u00f6sung f\u00fcr Netzwerke jeder Gr\u00f6\u00dfe.<\/li>\n<li>Das beste Preis-Leistungs-Verh\u00e4ltnis unter \u00e4hnlichen L\u00f6sungen.<\/li>\n<\/ul>\n<p>\nIn dieser \u00dcbersicht haben wir weniger als 10 % der gesamten Funktionalit\u00e4t der L\u00f6sung betrachtet. Im n\u00e4chsten Artikel werden wir \u00fcber die anderen Module von Flowmon Networks berichten. Am Beispiel des Moduls Application Performance Monitoring zeigen wir, wie Administratoren von Gesch\u00e4ftsapplikationen die Verf\u00fcgbarkeit auf dem festgelegten SLA-Niveau sicherstellen und Probleme schnell diagnostizieren k\u00f6nnen.<\/p>\n<p>Wir m\u00f6chten Sie auch zu unserem Webinar (10.09.2019) einladen, das den L\u00f6sungen des Anbieters Flowmon Networks gewidmet ist. F\u00fcr die Vorabregistrierung bitten wir Sie, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">sich hier zu registrieren<\/a><\/noindex>.<br \/>\nDas ist vorerst alles, vielen Dank f\u00fcr Ihr Interesse!<\/p>\n<p class=\"for_users_only_msg\">Nur registrierte Benutzer k\u00f6nnen an der Umfrage teilnehmen. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/auth\/login\/\">Bitte einloggen<\/a><\/noindex>.<\/p>\n<h2 class=\"default-block__polling-title\">Verwenden Sie Netflow zur Netzwerk\u00fcberwachung?<\/h2>\n<ul class=\"content-list content-list_polling\">\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Ja<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Nein, aber ich plane es<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Nein<\/p>\n<\/li>\n<\/ul>\n<p>    9 Benutzer haben abgestimmt. 3 Benutzer haben sich enthalten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/463625\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432 \u0418\u043d\u0442\u0435\u0440\u043d\u0435\u0442\u0435 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u043e\u0433\u0440\u043e\u043c\u043d\u043e\u0435 \u043a\u043e\u043b-\u0432\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u0442\u0435\u043c\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043d\u0430 \u043f\u0435\u0440\u0438\u043c\u0435\u0442\u0440\u0435 \u0441\u0435\u0442\u0438. \u041f\u0440\u0438 \u044d\u0442\u043e\u043c \u0432\u0441\u0435 \u043f\u043e\u0447\u0435\u043c\u0443-\u0442\u043e \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e \u0437\u0430\u0431\u044b\u043b\u0438 \u043e\u0431 \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0435 \u043c\u0435\u043d\u0435\u0435 \u0432\u0430\u0436\u043d\u044b\u043c. \u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043a\u0430\u043a \u0440\u0430\u0437 \u0438 \u043f\u043e\u0441\u0435\u0449\u0435\u043d\u0430 \u044d\u0442\u043e\u0439 \u0442\u0435\u043c\u0435. \u041d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 Flowmon Networks \u043c\u044b \u0432\u0441\u043f\u043e\u043c\u043d\u0438\u043c \u0441\u0442\u0430\u0440\u044b\u0439 \u0434\u043e\u0431\u0440\u044b\u0439 Netflow (\u0438 \u0435\u0433\u043e \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u044b), \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0435 \u043a\u0435\u0439\u0441\u044b, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27883,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37189","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Netzwerk\u00fcberwachung und Erkennung von anomaler Netzwerkaktivit\u00e4t mit den L\u00f6sungen von Flowmon Networks | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:16:15+00:00","article:modified_time":"2019-10-31T19:16:15+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37189","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 16:39:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:32:13","updated":"2026-01-23 16:39:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/37189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=37189"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/37189\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/27883"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=37189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=37189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=37189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}