
Viimasel ajal on Internetis saadaval tohutult materjale teema kohta vĂ”rgu perimeetri liikluse analĂŒĂŒsist. Samuti on kĂ”igile kuidagi tĂ€iesti unustatud kohaliku liikluse analĂŒĂŒs, mis on sama oluline. See artikkel kĂ€sitleb just seda teemat. NĂ€iteks tuletame meelde vanade head Netflow'i (ja selle alternatiivide) kasutamist, vaatame huvitavaid juhtumeid, vĂ”imalikke vĂ”rgu ebanormaalsusi ja Ă”pime lahenduse eeliseid, kui kogu vĂ”rk töötab nagu ĂŒks sensor. Ja mis kĂ”ige parem - sellist kohaliku liikluse analĂŒĂŒsi saab tĂ€iesti tasuta teostada prooviversiooni raames (45 pĂ€eva). Kui teema teid huvitab, olete oodatud lugema edasi. Kui aga lugemine tundub vaevana, siis vĂ”ib ettevaatlikult registreeruda , kus me nĂ€itame ja rÀÀgime kĂ”igest (seal saab ka teada toodete koolituste kohta).
Mis on Flowmon Networks?
Esiteks on Flowmon Euroopa IT-tootja. EttevĂ”te on TĆĄehhi, peakorter asub Brnos (sanktsioonide kĂŒsimus ei tule isegi kĂ”ne alla). Praeguses vormis on ettevĂ”te turul alates 2007. aastast. Enne seda oli tuntud brĂ€ndi nimega Invea-Tech. Kokku on toodete ja lahenduste arendamiseks kulutatud peaaegu 20 aastat.
Flowmon positsioneerib end A-klassi brÀndina. Arendab premium-taseme lahendusi ettevÔtte klientidele ja on esindatud Gartneri aruandes vÔrgu jÔudluse jÀlgimise ja diagnostika (NPMD) valdkonnas. Mis on huvitav, kÔikidest ettevÔtetest aruandes on Flowmon ainus tootja, keda Gartner tunnustab nii vÔrgu jÀlgimise kui ka informatsiooni kaitse (Network Behavior Analysis) lahenduste tootjana. Esimese koha nad veel ei oma, kuid seetÔttu ei ole nad nii kÔrge hinnaga nagu Boeing'i tiivad.
Milliseid ĂŒlesandeid toode lahendab?
Globaalset, saab tuvastada jĂ€rgmised ĂŒlesannete rĂŒhmad, mida ettevĂ”tte tooted lahendavad:
- vÔrgu ja vÔrguressursside töö stabiilsuse suurendamine, minimeerides nende seisu ja kÀttesaamatuse aega;
- vĂ”rgu ĂŒldise jĂ”udluse tĂ”stmine;
- administratiivse personali töö efektiivsuse suurendamine, kasutades:
- kaasaegseid innovaatilisi vÔrgu jÀlgimisvahendeid, mis pÔhinevad IP-voogude teabel;
- details of network operation and status analytics â users and applications operating on the network, transmitted data, interacting resources, services, and nodes;
- responding to incidents before they occur, rather than after users and clients have lost service;
- reducing the time and resources required for network and IT infrastructure administration;
- simplifying troubleshooting tasks.
- increasing the security level of the network and enterprise information resources by employing non-signature technologies to detect anomalous and malicious network activity, as well as zero-day attacks;
- ensuring the required level of SLA for network applications and databases.
Flowmon Networks Product Portfolio
Now letâs look directly at the Flowmon Networks product portfolio and find out what the company specifically deals with. As many have already guessed from the name, the main specialization is in solutions for flow traffic monitoring, plus a number of additional modules that expand the basic functionality.
In fact, Flowmon can be called a one-product company, or rather â one solution. Let's figure out whether this is good or bad.
The core of the system is a collector responsible for gathering data from various flow protocols, such as NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX⊠It stands to reason that for a company not affiliated with any of the network equipment manufacturers, it is important to offer the market a universal product that is not tied to a single standard or protocol.

Flowmon Collector
The collector is available both as a hardware server and as a virtual machine (VMware, Hyper-V, KVM). By the way, the hardware platform is implemented on customized DELL servers, which automatically alleviates many warranty and RMA concerns. The only proprietary hardware components are the FPGA traffic capture boards developed by Flowmonâs subsidiary, which allow monitoring speeds of up to 100 Gbps.
But what to do if the existing network equipment cannot generate quality flow? Or if the load on the equipment is too high? No problem:

Flowmon Probe
Selleks pakub Flowmon Networks oma probe'e (Flowmon Probe), mis ĂŒhendatakse vĂ”rku SPAN-pordi vĂ”i passiivsete TAP-harude kaudu.

SPAN (peegelpordid) ja TAP rakendamisvÔimalused
Sellel juhul muudetakse Flowmon Probe'ile edastatav 'toores' liiklus laiendatud IPFIX-iks, mis sisaldab rohkem kui 240 mÔÔdikut teabe kohta. Standardses NetFlow protokollis, mida genereerib vĂ”rgusseade, on mitte rohkem kui 80 mÔÔdikut. See vĂ”imaldab tagada protokollide nĂ€htavuse mitte ainult 3. ja 4. tasandil, vaid ka 7. tasandil ISO OSI mudeli kohaselt. LĂ”ppkokkuvĂ”ttes saavad vĂ”rguhaldurid jĂ€lgida selliste rakenduste ja protokollide toimimist nagu e-mail, HTTP, DNS, SMBâŠ
Kontekstselt nĂ€eb sĂŒsteemi loogiline arhitektuur vĂ€lja jĂ€rgmiselt:

Kogu Flowmon Networks'i 'öko-sĂŒsteemi' keskpunktiks on Collector, mis saab liiklust olemasolevatelt vĂ”rguseadmetelt vĂ”i oma probe'ilt (Probe). Kuid ettevĂ”tte lahendusele oleks liiga lihtne pakkuda funktsioone ainult vĂ”rgu liikluse jĂ€lgimiseks. Seda oskavad teha ka avatud lĂ€htekoodiga lahendused, kui mitte sama tootlikkusega. Flowmon'i vÀÀrtus peitub tĂ€iendavates moodulites, mis laiendavad pĂ”hifunktsionaalsust:
- moodul Anomaalia avastamise turvalisus â anomaalse vĂ”rguaktiivsuse tuvastamine, sealhulgas nullpĂ€eva rĂŒnnakud, heuristilise liikluse analĂŒĂŒsi ja tĂŒĂŒpilise vĂ”rgu profiili alusel;
- moodul Rakenduste Tulemuslikkuse JĂ€lgimine â vĂ”rgu rakenduste tootlikkuse jĂ€lgimine ilma agentide paigaldamiseta ja sihtsĂŒsteemidele mĂ”ju avaldamata;
- moodul Liiklusrekordi pidaja â vĂ”rguliikluse fragmentide salvestamine ettenĂ€htud reeglite vĂ”i ADS-mooduli kĂ€ivitajate kaudu edasise tĂ”rkeotsingu ja/vĂ”i kĂŒberturbe juhtumite uurimise jaoks;
- moodul DDoS-kaitse â vĂ”rgu piiri kaitsmine mahu pĂ”histe teenusetĂ”kestamise DoS/DDoS rĂŒnnakute eest, sealhulgas rakenduste rĂŒnnakud (OSI L3/L4/L7).
KĂ€esolevas artiklis vaatleme, kuidas kĂ”ik töötab reaalajas kahe mooduli nĂ€itel â VĂ”rgu töötluse jĂ€lgimine ja diagnostika ja Anomaalia avastamise turvalisus.
Sisendisubmit:
- Lenovo RS 140 server koos hĂŒperviisoriga VMware 6.0;
- Flowmon Collector'i virtuaalmasina pilt, mille saab ;
- paar lĂŒlitit, mis toetavad voolu protokolle.
Samm 1. Flowmon Collector'i installatsioon
Virtuaalmachiini kÀivitamine VMware-s toimub tÀiesti standardsel viisil OVF-mallilt. LÔpptulemusena saame virtuaalmachiini, mis töötab CentOS-i all ja on varustatud tööks vajaliku tarkvaraga. Resursside nÔuded on mÔistlikud:

JÀÀnud on vaid teha pÔhialustamine kÀsu sysconfig:

Seadistame IP haldustasandil, DNS, aja, Hostname ja saame ĂŒhendada WEB-liidesesse.
Samm 2. Litsentsi installimine
Kaks ja poole kuu prooviversioon genereeritakse ja allalaaditakse koos virtuaalmachiini pildiga. Laadime sisse lÀbi Configuration Center -> License. LÔpptulemusena nÀeme:

KÔik on valmis. Saab alustada töötamist.
Samm 3. VastuvÔtja seadistamine kollektoris
Selles etapis tuleb otsustada, kuidas sĂŒsteemi andmed allikatest jĂ”uavad. Nagu varem juba mainitud, vĂ”ib see olla ĂŒks protokollidest flow vĂ”i SPAN-port lĂŒlitil.

Meie nĂ€ites kasutame andmete vastuvĂ”ttu protokollide NetFlow v9 ja IPFIX. Sellisel juhul mÀÀrame sihtmĂ€rgiks haldustasandi IP-aadressi â 192.168.78.198. Eth2 ja eth3 liidesed (tĂŒĂŒbiga Monitoring interface) on mĂ”eldud âtooreâ liikluse koopia vastuvĂ”tmiseks lĂŒliti SPAN-portilt. JĂ€tame need vahele, meie juhtum ei ole.
SeejÀrel kontrollime kollektoriporda, kuhu liiklus peaks jÔudma.

Meie juhul ootab kollektor liiklust UDP/2055 porti.
Samm 4. VÔrguseadmete seadistamine flow eksportimiseks
NetFlow seadistamine Cisco Systems seadmetes on tÔenÀoliselt iga vÔrgu administraatori jaoks tÀiesti tavaline asi. Meie nÀites vÔtame midagi veidi ebatavalisemat. NÀiteks MikroTik RB2011UiAS-2HnD marsruuter. Jah, uskumatult, selline odavam lahendus vÀikestes ja kodukontorites toetab samuti NetFlow v5/v9 ja IPFIX protokolle. Seadetes mÀÀrame sihtmÀrgiks (kogumisse aadress 192.168.78.198 ja port 2055):

Ja lisame kÔik kergesti saadaval olevad eksportimise metoodikad:

Sellega vĂ”ib öelda, et pĂ”hiseadistus on lĂ”petatud. Kontrollime, kas sĂŒsteemi jĂ”uab liiklus.
Samm 5. VÔrguteabe ja diagnostika mooduli kontrollimine ja kasutamine
Allika liikluse olemasolu saab kontrollida jaotises Flowmon Monitoring Center -> Sources:

NĂ€eme, et andmed jĂ”uavad sĂŒsteemi. MĂ”ne aja pĂ€rast, kui kollektor on liiklust kogunud, hakkavad vidinad kuvama teavet:

SĂŒsteem on ĂŒles ehitatud drill down printsiipe jĂ€rgides. See tĂ€hendab, et kasutaja, valides skeemil vĂ”i graafikul endale huvipakkuva frantsi, "kaevub" nende andmete sĂŒgavusele, mis talle on vajalik:

Kuni teabe saamiseni iga vĂ”rguĂŒhenduse ja ĂŒhenduse kohta:

Samm 6. Anomaaliate Tuvamise Turvamoodul
Seda moodulit vĂ”ib pidada ilmselt ĂŒheks kĂ”ige huvitavamaks, kuna see kasutab allkirja pĂ”hiseid meetodeid anomaaliate tuvastamiseks vĂ”rguliikluses ja kahjulikus vĂ”rguaktiivsuses. Kuid see ei ole IDS/IPSi sĂŒsteemide analoog. Mooduliga töötamine algab selle "Ă”petamisest". Selleks mĂ€rgitakse spetsiaalses wizardis kĂ”ik vĂ”tme komponendid ja teenused, sealhulgas:
- lÀhtepunktide, DNS-i, DHCP ja NTP serverite aadressid,
- aadressid kasutajate ja serverite segmentides.
PĂ€rast seda lĂ€heb sĂŒsteem Ă”ppereĆŸiimi, mis kestab keskmiselt 2 nĂ€dalat kuni 1 kuu. Selle aja jooksul loob sĂŒsteem meie vĂ”rgu iseloomuliku liikluse aluse. TeisisĂ”nu, sĂŒsteem Ă”pib:
- milline kÀitumine on iseloomulik vÔrgu sÔlmedele?
- millised andmehulga ĂŒlekanded on normaalsed vĂ”rgu jaoks?
- milline tööaeg on tĂŒĂŒpiline kasutajatele?
- millised rakendused töötavad vÔrgus?
- ja palju muud..
LĂ”pptulemusena saame tööriista, mis tuvastab meie vĂ”rgus mistahes anomaaliad ja kĂ”rvalekalded iseloomulikust kĂ€itumisest. Siin on paar nĂ€idet, mida sĂŒsteem suudab tuvastada:
- uue kahjuliku tarkvara leviku vÔrgu kaudu, mida viirusetÔrjed ei suuda tuvastada;
- DNS-i, ICMP vĂ”i teiste tunnelite loomine ning andmete edastamine lĂ€bi tulemĂŒĂŒri;
- uue arvuti ilmumine vÔrku, mis esitleb end DHCP ja/vÔi DNS serverina.
Vaatame, kuidas see elavas vormis vĂ€lja nĂ€eb. PĂ€rast seda, kui teie sĂŒsteem on lĂ€binud koolituse ja loonud vĂ”rgu liikluse aluse, hakkab ta tuvastama sĂŒndmusi:

Mooduli avaleht â ajagraafik, kus kuvatakse tuvastatud sĂŒndmusi. Meie nĂ€ites nĂ€eme selgelt tĂ”usu, umbes kella 9 ja 16 vahel. TĂ”stame esile ja vaatame lĂ€hemalt.
Selgelt on nĂ€ha rĂŒndaja ebanormaalset kĂ€itumist vĂ”rgus. KĂ”ik algab sellest, et host aadressiga 192.168.3.225 alustas horisontaalset skaneerimist vĂ”rgu kaudu port 3389 (Microsoft RDP teenus) ja leiab 14 potentsiaalset "ohvrit":

ja

JĂ€rgmist fikseeritud intsidenti â host 192.168.3.225 alustab jĂ”hkrat jĂ”uloojutust RDP teenuse (port 3389) paroolide proovimise rĂŒnnakut varem tuvastatud aadresside suhtes:

RĂŒnnaku tulemusena fikseeriti ĂŒhel rĂŒnnatud hostist SMTP anomaalia. TeisisĂ”nu, alustati rĂ€mpsposti saatmist:

Antud nĂ€ide on selge demonstratsioon sĂŒsteemi ja Anomaly Detection Security mooduli toimimisvĂ”imetest. Efektiivsuse hindamine jÀÀb teie endi otsustada. Sellega lĂ”petame lahenduse funktsionaalset ĂŒlevaadet.
KokkuvÔte
KokkuvÔtteks, milliseid jÀreldusi saame Flowmoni kohta teha:
- Flowmon on premium taseme lahendus ettevÔtte klientidele;
- tĂ€nu universaalsusele ja ĂŒhilduvusele on andmete kogumine saadaval mis tahes allikatest: vĂ”rgu seadmetest (Cisco, Juniper, HPE, HuaweiâŠ) vĂ”i oma sondidest (Flowmon Probe);
- lahenduse skaleerimisvĂ”imalused vĂ”imaldavad sĂŒsteemi funktsionaalsust suurendada uute moodulite lisamisega, samuti tĂ”sta sooritust paindliku litsentsimise lĂ€henemise kaudu;
- ainult seelĂ€bi, et kasutatakse allkirjastamata analĂŒĂŒsi tehnoloogiaid, suudab sĂŒsteem avastada isegi tuntusele teadaolevaid ja IDS/IPS sĂŒsteemidele vÔÔraid nullpĂ€eva rĂŒnnakuid;
- tĂ€nu tĂ€ielikule "lĂ€bipaistvusele" sĂŒsteemi paigaldamisel ja kohalolekul vĂ”rgus â lahendus ei mĂ”juta teiste sĂ”lmede ja teie IT infrastruktuuri komponentide tööd;
- Flowmon on ainus turul olev lahendus, mis toetab liikluse jÀlgimist kiirusel kuni 100 Gbit/s;
- Flowmon on lahendus igasuguste vÔrkude jaoks;
- parim hind / funktsionaalsuse suhe sarnaste lahenduste seas.
Selles ĂŒlevaates vaatlesime vĂ€hem kui 10% lahenduse ĂŒldfunktsionaalsusest. JĂ€rgmises artiklis rÀÀgime ĂŒlejÀÀnud Flowmon Networks moodulitest. NĂ€itena rakenduse jĂ”udluse jĂ€lgimise moodulist nĂ€itame, kuidas Ă€ri rakenduste administraatorid saavad tagada saadavuse mÀÀratud SLA tasemel ning maksimaalselt kiiresti diagnoosida probleeme.
Samuti kutsume teid meie veebinarile (10.09.2019), mis kÀsitleb Flowmon Networks'i lahendusi. Eelregistreerimiseks palume teil .
Sellega on kÔik, aitÀh teie huvi eest!
Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. , palun.
Kas kasutate Netflow'd vÔrgu jÀlgimiseks?
Jah
Ei, kuid kavatsen
Ei
HÀÀletas 9 kasutajat. 3 kasutajat pidurdusid.
Allikas: habr.com
