{"id":37189,"date":"2019-10-31T22:16:15","date_gmt":"2019-10-31T19:16:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\/"},"modified":"2019-10-31T22:16:15","modified_gmt":"2019-10-31T19:16:15","slug":"setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","title":{"rendered":"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/8509341060b74259e9383af1b28c1e59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn los \u00faltimos tiempos, se puede encontrar una gran cantidad de materiales en Internet sobre el tema <b>an\u00e1lisis de tr\u00e1fico en el per\u00edmetro de la red<\/b>. Sin embargo, todos parecen haber olvidado completamente el <b>an\u00e1lisis de tr\u00e1fico local<\/b>, que es igual de importante. Este art\u00edculo justo aborda este tema. A trav\u00e9s del ejemplo de <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/flowmon\">Flowmon Networks<\/a><\/noindex> , recordaremos el viejo y querido Netflow (y sus alternativas), exploraremos casos interesantes, posibles anomal\u00edas en la red y conoceremos las ventajas de la soluci\u00f3n, cuando <b>toda la red funciona como un \u00fanico sensor<\/b>. Y lo m\u00e1s importante, se puede realizar dicho an\u00e1lisis de tr\u00e1fico local de forma completamente gratuita, bajo una licencia de prueba (<b>45 d\u00edas<\/b>). Si el tema le interesa, bienvenido a leer m\u00e1s. Si no tiene ganas de leer, puede registrarse en el <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">pr\u00f3ximo seminario web<\/a><\/noindex>, donde mostraremos y explicaremos todo (all\u00ed tambi\u00e9n podr\u00e1 conocer sobre la formaci\u00f3n en el producto).<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>\u00bfQu\u00e9 es Flowmon Networks?<\/h3>\n<p>\nPrimero que nada, Flowmon es un proveedor de TI europeo. Es una empresa checa, con sede en la ciudad de Brno (el tema de las sanciones ni se plantea). En su forma actual, la compa\u00f1\u00eda est\u00e1 presente en el mercado desde 2007. Antes, era conocida bajo la marca Invea-Tech. As\u00ed que en total se han invertido casi 20 a\u00f1os en el desarrollo de productos y soluciones.<\/p>\n<p>Flowmon se posiciona como una marca de clase A. Desarrolla soluciones premium para clientes corporativos y est\u00e1 destacada en los cuadros de Gartner en el \u00e1rea de Monitoreo y Diagn\u00f3stico del Rendimiento de Red (NPMD). Lo interesante es que, de todas las empresas en el informe, Flowmon es el \u00fanico proveedor que Gartner ha reconocido como fabricante de soluciones tanto para el monitoreo de red como para la seguridad de la informaci\u00f3n (An\u00e1lisis del Comportamiento de la Red). No ocupa el primer lugar a\u00fan, pero por eso no tiene un precio de ala de Boeing.<\/p>\n<h3>\u00bfQu\u00e9 problemas resuelve el producto?<\/h3>\n<p>\nGlobalmente, se puede destacar el siguiente conjunto de problemas que resuelven los productos de la empresa:<\/p>\n<ol>\n<li>aumento de la estabilidad operativa de la red, as\u00ed como de los recursos de red, mediante la minimizaci\u00f3n del tiempo de inactividad y falta de disponibilidad;<\/li>\n<li>aumento del nivel general de rendimiento de la red;<\/li>\n<li>aumento de la eficiencia del personal administrativo, a trav\u00e9s de:\n<ul>\n<li>la utilizaci\u00f3n de herramientas modernas de monitoreo de red innovadoras, basadas en informaci\u00f3n sobre flujos IP;<\/li>\n<li> proporcionando un an\u00e1lisis detallado del funcionamiento y estado de la red: usuarios y aplicaciones que operan en la red, datos transmitidos, recursos interactuantes, servicios y nodos;<\/li>\n<li> reaccionar a incidentes antes de que ocurran, en lugar de despu\u00e9s de que los usuarios y clientes pierdan el servicio;<\/li>\n<li> reducir el tiempo y los recursos necesarios para la administraci\u00f3n de la red y la infraestructura de TI;<\/li>\n<li> simplificar las tareas de b\u00fasqueda de fallos.<\/li>\n<\/ul>\n<\/li>\n<li>aumentar el nivel de seguridad de la red y los recursos de informaci\u00f3n de la empresa, mediante el uso de tecnolog\u00edas no basadas en firmas para la detecci\u00f3n de actividad de red an\u00f3mala y maliciosa, as\u00ed como de ataques de d\u00eda cero;<\/li>\n<li>garantizar el nivel requerido de SLA para aplicaciones de red y bases de datos.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Portafolio de productos de Flowmon Networks<\/h3>\n<p>\nAhora, veamos directamente el portafolio de productos de Flowmon Networks y averig\u00fcemos en qu\u00e9 se especializa la empresa. Como muchos ya habr\u00e1n adivinado por el nombre, su especializaci\u00f3n principal est\u00e1 en soluciones para el monitoreo de tr\u00e1fico de flujo, adem\u00e1s de una serie de m\u00f3dulos adicionales que ampl\u00edan la funcionalidad b\u00e1sica.<\/p>\n<p>De hecho, Flowmon puede considerarse una compa\u00f1\u00eda de un solo producto, o mejor dicho, de una \u00fanica soluci\u00f3n. Analicemos si esto es bueno o malo.<\/p>\n<p>El n\u00facleo del sistema es un colector que se encarga de recopilar datos de varios protocolos de flujo, como <b>NetFlow v5\/v9, jFlow, sFlow, NetStream, IPFIX<\/b>\u2026 Es bastante l\u00f3gico que para una empresa no afiliada a ning\u00fan fabricante de equipos de red, sea importante ofrecer al mercado un producto universal, no vinculado a un est\u00e1ndar o protocolo espec\u00edfico.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/d8dddeaa90c8bc03b78282b7ca00ea86.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Collector<\/i><\/p>\n<p>El colector se presenta tanto en forma de servidor hardware como en forma de m\u00e1quina virtual (VMware, Hyper-V, KVM). Por cierto, la plataforma hardware est\u00e1 implementada en servidores DELL personalizados, lo que autom\u00e1ticamente resuelve gran parte de las cuestiones relacionadas con la garant\u00eda y RMA. Su \u00fanico componente hardware son las placas FPGA para la captura de tr\u00e1fico, desarrolladas por una subsidiaria de Flowmon, que permiten el monitoreo a velocidades de hasta 100 Gbps.<\/p>\n<p>\u00bfPero qu\u00e9 hacer si el equipo de red existente no puede generar un flujo de calidad? \u00bfO si la carga sobre el equipo es demasiado alta? No hay problema:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/53dda0e4f42ddbf7a8add1064e0ab913.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Prob<\/i><\/p>\n<p>En este caso, Flowmon Networks sugiere utilizar sondas propias (Flowmon Probe), que se conectan a la red a trav\u00e9s del puerto SPAN del conmutador o utilizando divisores TAP pasivos.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/298507c4bcb3d562f9621ff59ee6018f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Opciones de implementaci\u00f3n SPAN (puerto espejo) y TAP<\/i><\/p>\n<p>En este caso, el tr\u00e1fico \"crudo\" que llega a Flowmon Probe se transforma en IPFIX extendido, que contiene m\u00e1s de <b>240 m\u00e9tricas con informaci\u00f3n<\/b>. Mientras que en el protocolo est\u00e1ndar NetFlow, generado por el hardware de red, hay no m\u00e1s de 80 m\u00e9tricas. Esto permite asegurar la visibilidad de los protocolos no solo en los niveles 3 y 4, sino tambi\u00e9n en el nivel 7 del modelo ISO OSI. Como resultado, los administradores de red pueden monitorear el funcionamiento de aplicaciones y protocolos como el correo electr\u00f3nico, HTTP, DNS, SMB\u2026<\/p>\n<p>Conceptualmente, la arquitectura l\u00f3gica del sistema se ve de la siguiente manera:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/273517a6aa47726fe51c498114908c14.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa parte central de todo el \"ecosistema\" de Flowmon Networks es el Collector, que recibe el tr\u00e1fico del equipo de red existente o de sus propias sondas (Probe). Pero para la soluci\u00f3n Enterprise, proporcionar funcionalidad exclusivamente para el monitoreo del tr\u00e1fico de red ser\u00eda demasiado simple. Esto lo pueden hacer tambi\u00e9n las soluciones de c\u00f3digo abierto, aunque no con tal rendimiento. El valor a\u00f1adido de Flowmon son los m\u00f3dulos adicionales que ampl\u00edan la funcionalidad b\u00e1sica:<\/p>\n<ul>\n<li>m\u00f3dulo <b>Detecci\u00f3n de Anomal\u00edas de Seguridad<\/b> \u2013 detecci\u00f3n de actividad an\u00f3mala en la red, incluidas las amenazas de \"d\u00eda cero\", basada en el an\u00e1lisis heur\u00edstico del tr\u00e1fico y el perfil de red habitual;<\/li>\n<li>m\u00f3dulo <b>Monitoreo del Rendimiento de Aplicaciones<\/b> \u2013 control del rendimiento de las aplicaciones de red sin necesidad de instalar \"agentes\" ni influir en los sistemas objetivo;<\/li>\n<li>m\u00f3dulo <b>Grabador de Tr\u00e1fico<\/b> \u2013 grabaci\u00f3n de fragmentos de tr\u00e1fico de red seg\u00fan un conjunto de reglas predefinidas o mediante un desencadenante del m\u00f3dulo ADS, para futura soluci\u00f3n de problemas y\/o investigaci\u00f3n de incidentes de seguridad;<\/li>\n<li>m\u00f3dulo <b>Protecci\u00f3n DDoS<\/b> \u2013 protecci\u00f3n del per\u00edmetro de la red contra ataques volum\u00e9tricos de denegaci\u00f3n de servicio DoS\/DDoS, incluidas las amenazas a aplicaciones (OSI L3\/L4\/L7).<\/li>\n<\/ul>\n<p>\nEn este art\u00edculo, veremos c\u00f3mo funciona todo en vivo usando como ejemplo 2 m\u00f3dulos \u2013 <b>Monitoreo y Diagn\u00f3stico del Rendimiento de la Red<\/b> y <b>Detecci\u00f3n de Anomal\u00edas de Seguridad<\/b>.<br \/>\nDatos de origen:<\/p>\n<ul>\n<li>servidor Lenovo RS 140 con hipervisor VMware 6.0;<\/li>\n<li>imagen de la m\u00e1quina virtual Flowmon Collector, que se puede <noindex><a rel=\"nofollow\" href=\"https:\/\/www.flowmon.com\/en\/download-free-trial\">descargar aqu\u00ed<\/a><\/noindex>;<\/li>\n<li>par de conmutadores con soporte para protocolos de flujo.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Paso 1. Instalaci\u00f3n de Flowmon Collector<\/h3>\n<p>\nEl despliegue de una m\u00e1quina virtual en VMware se realiza de manera completamente est\u00e1ndar a partir de una plantilla OVF. Al final, obtenemos una m\u00e1quina virtual que opera con CentOS y con el software listo para trabajar. Los requisitos de recursos son razonables:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/9ae1559b01c639763e0053ee1de120ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSolo queda realizar la inicializaci\u00f3n b\u00e1sica con el comando <b>sysconfig<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/c65a47dfd025595f7256b1e30b941e42.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfiguramos la IP en el puerto de gesti\u00f3n, DNS, la hora, el nombre del host y podemos conectarnos a la interfaz WEB.<\/p>\n<h3>Paso 2. Instalaci\u00f3n de la licencia<\/h3>\n<p>\nUna licencia de prueba de un mes y medio se genera y se descarga junto con la imagen de la m\u00e1quina virtual. Se carga a trav\u00e9s de <b>Configuration Center -&gt; License<\/b>. Al final vemos:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/a5c1c99ad14cf4ca5dfb560d55fa369d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTodo est\u00e1 listo. Se puede comenzar a trabajar.<\/p>\n<h3>Paso 3. Configuraci\u00f3n del receptor en el colector<\/h3>\n<p>\nEn esta etapa, es necesario determinar c\u00f3mo se enviar\u00e1n los datos a la sistema desde las fuentes. Como mencionamos antes, esto puede ser uno de los protocolos flow o un puerto SPAN en el switch.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/3ff1c77a58c152314a1615dd98ca92ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn nuestro ejemplo, utilizaremos la recepci\u00f3n de datos mediante los protocolos <b>NetFlow v9 e IPFIX<\/b>. En este caso, como objetivo, especificamos la direcci\u00f3n IP de la interfaz de gesti\u00f3n - <b>192.168.78.198<\/b>. Las interfaces eth2 y eth3 (con tipo de interfaz de monitoreo) se utilizan para recibir una copia del tr\u00e1fico \"crudo\" del puerto SPAN del switch. Las omitimos, no es nuestro caso.<br \/>\nA continuaci\u00f3n, verificamos el puerto del colector, donde debe entrar el tr\u00e1fico.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/31fff2f3bfef52b001edb39bdb3293f9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn nuestro caso, el colector espera tr\u00e1fico en el puerto UDP\/2055.<\/p>\n<h3>Paso 4. Configuraci\u00f3n del equipo de red para la exportaci\u00f3n de flow<\/h3>\n<p>\nLa configuraci\u00f3n de NetFlow en equipos de Cisco Systems se puede considerar algo totalmente habitual para cualquier administrador de red. Para nuestro ejemplo, tomaremos algo m\u00e1s inusual. Por ejemplo, el enrutador MikroTik RB2011UiAS-2HnD. S\u00ed, aunque parezca extra\u00f1o, esta soluci\u00f3n econ\u00f3mica para peque\u00f1as oficinas y hogares tambi\u00e9n soporta los protocolos NetFlow v5\/v9 e IPFIX. En la configuraci\u00f3n, establecemos el objetivo (direcci\u00f3n del colector 192.168.78.198 y puerto 2055):<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/3604b4c1c0b013a3822e99d97ab9e9cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nY agregamos todas las m\u00e9tricas disponibles para exportaci\u00f3n:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/f22fa921b4195b184e82c12a2b852f3c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn este punto se puede decir que la configuraci\u00f3n b\u00e1sica ha terminado. Verificamos si el tr\u00e1fico est\u00e1 llegando al sistema.<\/p>\n<h3>Paso 5. Verificaci\u00f3n y operaci\u00f3n del m\u00f3dulo Network Performance Monitoring and Diagnostics<\/h3>\n<p>\nSe puede comprobar la presencia de tr\u00e1fico de la fuente en la secci\u00f3n <b>Flowmon Monitoring Center -&gt; Sources<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/b167ac4ba70c07d9d0fb521a1cf1a7ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVemos que los datos est\u00e1n llegando al sistema. Despu\u00e9s de un tiempo, una vez que el colector acumule tr\u00e1fico, los widgets comenzar\u00e1n a mostrar informaci\u00f3n:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/8cee4912c371366ff30ff7597f87cabc.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSe ha construido un sistema basado en el principio drill down. Es decir, el usuario, al seleccionar un fragmento de inter\u00e9s en el esquema o gr\u00e1fico, 'profundiza' hasta el nivel de detalle que necesita:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/1caa3b3c59dcd77210f690606a16740f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHasta la informaci\u00f3n sobre cada conexi\u00f3n de red y enlace:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/ef8c8f4d2df0ae65b94fcc3be058099b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Paso 6. M\u00f3dulo de Detecci\u00f3n de Anomal\u00edas de Seguridad<\/h3>\n<p>\nEste m\u00f3dulo puede ser considerado, quiz\u00e1s, uno de los m\u00e1s interesantes, gracias al uso de m\u00e9todos de detecci\u00f3n de anomal\u00edas sin firma en el tr\u00e1fico de red y la actividad de red maliciosa. Pero no es un equivalente a los sistemas IDS\/IPS. El trabajo con el m\u00f3dulo comienza con su 'entrenamiento'. Para ello, en un asistente especial se indican todos los componentes clave y servicios de la red, incluyendo:<\/p>\n<ul>\n<li>direcciones de los servidores de gateway, DNS, DHCP y NTP,<\/li>\n<li>direccionamiento en los segmentos de usuarios y servidores.<\/li>\n<\/ul>\n<p>\nDespu\u00e9s de esto, el sistema entra en modo de entrenamiento, que dura en promedio de 2 semanas a 1 mes. Durante este tiempo, el sistema forma una l\u00ednea base del tr\u00e1fico caracter\u00edstico de nuestra red. En otras palabras, el sistema estudia:<\/p>\n<ul>\n<li>\u00bfqu\u00e9 comportamiento es caracter\u00edstico para los nodos de la red?<\/li>\n<li>\u00bfqu\u00e9 vol\u00famenes de datos se transfieren normalmente y son normales para la red?<\/li>\n<li>\u00bfcu\u00e1nto tiempo de trabajo es t\u00edpico para los usuarios?<\/li>\n<li>\u00bfqu\u00e9 aplicaciones funcionan en la red?<\/li>\n<li>y mucho m\u00e1s..<\/li>\n<\/ul>\n<p>\nComo resultado, obtenemos una herramienta que identifica cualquier anomal\u00eda en nuestra red y desviaciones del comportamiento caracter\u00edstico. Aqu\u00ed hay un par de ejemplos que el sistema permite detectar:<\/p>\n<ul>\n<li>la propagaci\u00f3n en la red de nuevo malware no detectado por firmas de antivirus;<\/li>\n<li>la construcci\u00f3n de t\u00faneles DNS, ICMP u otros y la transmisi\u00f3n de datos eludiendo el cortafuegos;<\/li>\n<li>la aparici\u00f3n en la red de una nueva computadora que se hace pasar por un servidor DHCP y\/o DNS.<\/li>\n<\/ul>\n<p>\nVeamos c\u00f3mo se ve en vivo. Despu\u00e9s de que su sistema haya pasado el entrenamiento y construido la l\u00ednea base del tr\u00e1fico de la red, comienza a detectar incidentes:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/e4d7d168716fc9f703dd9f14faf5816f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa p\u00e1gina principal del m\u00f3dulo es un gr\u00e1fico temporal que muestra los incidentes detectados. En nuestro ejemplo, vemos un claro aumento, aproximadamente entre las 9 y las 16 horas. Lo destacamos y vemos m\u00e1s detalles. <\/p>\n<p>Se puede observar claramente el comportamiento an\u00f3malo de un atacante en la red. Todo comienza con el hecho de que el host con la direcci\u00f3n 192.168.3.225 comenz\u00f3 un escaneo horizontal de la red en el puerto 3389 (servicio Microsoft RDP) y encuentra 14 'v\u00edctimas' potenciales:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/5844fab428bd7adedbc694bf7dc7f19e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\ny<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/566cb37c28eb803d404e06a8d61372c3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl siguiente incidente registrado es que el host 192.168.3.225 inicia un ataque de fuerza bruta para adivinar contrase\u00f1as en el servicio RDP (puerto 3389) en las direcciones identificadas anteriormente:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/18c97646b3982c5a9db86901cae9f5a7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComo resultado del ataque, se registra una anomal\u00eda SMTP en uno de los hosts pirateados. En otras palabras, ha comenzado el env\u00edo de SPAM:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red a trav\u00e9s de soluciones de Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/fd1fce3c9bb23903a3c54d270924c5fe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEste ejemplo es una demostraci\u00f3n clara de las capacidades del sistema y el m\u00f3dulo Anomaly Detection Security en particular. Juzgue usted mismo sobre la efectividad. Con esto, concluimos la revisi\u00f3n funcional de la soluci\u00f3n.<\/p>\n<h3>Conclusi\u00f3n<\/h3>\n<p>\nEn resumen, \u00bfqu\u00e9 conclusiones podemos sacar sobre Flowmon a partir de lo expuesto?<\/p>\n<ul>\n<li>Flowmon es una soluci\u00f3n de nivel premium para clientes corporativos;<\/li>\n<li>gracias a su versatilidad y compatibilidad, la recolecci\u00f3n de datos est\u00e1 disponible desde cualquier fuente: equipos de red (Cisco, Juniper, HPE, Huawei\u2026) o nuestros propios sondas (Flowmon Probe);<\/li>\n<li>las capacidades de escalabilidad de la soluci\u00f3n permiten aumentar la funcionalidad del sistema mediante la adici\u00f3n de nuevos m\u00f3dulos y mejorar el rendimiento gracias a un enfoque flexible de licenciamiento;<\/li>\n<li>mediante el uso de tecnolog\u00edas de an\u00e1lisis sin firma, el sistema permite detectar incluso ataques zero-day que son desconocidos para los antivirus y sistemas IDS\/IPS;<\/li>\n<li>gracias a la completa 'transparencia' desde el punto de vista de instalaci\u00f3n y presencia del sistema en la red, la soluci\u00f3n no afecta el funcionamiento de otros nodos y componentes de su infraestructura de TI;<\/li>\n<li>Flowmon es la \u00fanica soluci\u00f3n en el mercado que soporta monitoreo de tr\u00e1fico a velocidades de hasta 100 Gbit\/s;<\/li>\n<li>Flowmon es una soluci\u00f3n para redes de cualquier escala;<\/li>\n<li>mejor relaci\u00f3n calidad\/precio entre soluciones similares.<\/li>\n<\/ul>\n<p>\nEn esta revisi\u00f3n hemos cubierto menos del 10% de la funcionalidad total de la soluci\u00f3n. En el pr\u00f3ximo art\u00edculo hablaremos sobre los dem\u00e1s m\u00f3dulos de Flowmon Networks. Tomando como ejemplo el m\u00f3dulo Application Performance Monitoring, mostraremos c\u00f3mo los administradores de aplicaciones empresariales pueden garantizar la disponibilidad a un nivel de SLA espec\u00edfico, as\u00ed como diagnosticar problemas lo m\u00e1s r\u00e1pidamente posible.<\/p>\n<p>Adem\u00e1s, queremos invitarle a nuestro webinar (10.09.2019) dedicado a las soluciones del proveedor Flowmon Networks. Para registrarse previamente, le pedimos que <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">realice su registro aqu\u00ed<\/a><\/noindex>.<br \/>\nPor ahora es todo, gracias por su inter\u00e9s.<\/p>\n<p class=\"for_users_only_msg\">Solo los usuarios registrados pueden participar en la encuesta. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/auth\/login\/\">Inicie sesi\u00f3n<\/a><\/noindex>, por favor.<\/p>\n<h2 class=\"default-block__polling-title\">\u00bfUtilizas Netflow para monitorear la red?<\/h2>\n<ul class=\"content-list content-list_polling\">\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    S\u00ed<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    No, pero planeo hacerlo<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    No<\/p>\n<\/li>\n<\/ul>\n<p>    Votaron 9 usuarios. 3 usuarios se abstuvieron.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/463625\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432 \u0418\u043d\u0442\u0435\u0440\u043d\u0435\u0442\u0435 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u043e\u0433\u0440\u043e\u043c\u043d\u043e\u0435 \u043a\u043e\u043b-\u0432\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u0442\u0435\u043c\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043d\u0430 \u043f\u0435\u0440\u0438\u043c\u0435\u0442\u0440\u0435 \u0441\u0435\u0442\u0438. \u041f\u0440\u0438 \u044d\u0442\u043e\u043c \u0432\u0441\u0435 \u043f\u043e\u0447\u0435\u043c\u0443-\u0442\u043e \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e \u0437\u0430\u0431\u044b\u043b\u0438 \u043e\u0431 \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0435 \u043c\u0435\u043d\u0435\u0435 \u0432\u0430\u0436\u043d\u044b\u043c. \u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043a\u0430\u043a \u0440\u0430\u0437 \u0438 \u043f\u043e\u0441\u0435\u0449\u0435\u043d\u0430 \u044d\u0442\u043e\u0439 \u0442\u0435\u043c\u0435. \u041d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 Flowmon Networks \u043c\u044b \u0432\u0441\u043f\u043e\u043c\u043d\u0438\u043c \u0441\u0442\u0430\u0440\u044b\u0439 \u0434\u043e\u0431\u0440\u044b\u0439 Netflow (\u0438 \u0435\u0433\u043e \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u044b), \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0435 \u043a\u0435\u0439\u0441\u044b, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27883,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37189","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Monitoreo de red y detecci\u00f3n de actividad an\u00f3mala en la red con soluciones de Flowmon Networks | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:16:15+00:00","article:modified_time":"2019-10-31T19:16:15+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37189","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 16:39:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:32:13","updated":"2026-01-23 16:39:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/37189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=37189"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/37189\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/27883"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=37189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=37189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=37189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}