Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Viimasel ajal on internetis saadaval suur hulk materjale teema kohta võrgu perimeetri liikluse analüüsist. Sellegipoolest on kõik kuidagi täiesti unustanud kohaliku liikluse analüüsi, mis on samuti sama oluline. Antud artikkel käsitleb just seda teemat. Flowmon Networks'i näitel kutsume me meelde vana hea Netflow (ja selle alternatiivid), vaatame huvitavaid juhtumeid, võimalikke anomaaliaid võrgus ja selgitame lahenduse eeliseid, kui kogu võrk töötab nagu üks sensor . Ja mis kõige tähtsam — taolist kohaliku liikluse analüüsi on võimalik teha täiesti tasuta, prooviversiooni raames (45 päeva). Kui teema huvitab, siis olete teretulnud lugema edasi. Kui lugemine tundub liiga vaevav, siis võib juba eelnevalt registreerudajärgmisele veebiseminarile , kus me näitame ja räägime kõigest (seal saab ka kuulda kingitustest tootele).Mis on Flowmon Networks?

Mis on Flowmon Networks?

Esiteks, Flowmon on Euroopa IT-ettevõte. Ettevõte on Tšehhi päritolu, desaadik Brnos (külade sanktsioonide küsimust ei tõstatata). Omandatud kujul on ettevõte turul olnud alates 2007. aastast. Enne seda oli see tuntud nime all Invea-Tech. Nii et toote ja lahenduste arendamiseks on kulutatud peaaegu 20 aastat.

Flowmon positsioneerib end A-klassi brändina. See arendab kõrgekvaliteedilisi lahendusi ettevõtte klientidele ning on esindatud Gartneri ruutudes valdkonnas Network Performance Monitoring and Diagnostics (NPMD). Mis on huvitav, Flowmon on ainus ettevõte raportis, mida Gartner on tunnustanud nii võrguhalduse lahenduste kui ka teabe kaitse (Network Behavior Analysis) tootjana. Esimest kohta ta veel ei oma, kuid selline positsioon ei pea olema nagu Boeing’i tiib.

Milliseid ülesandeid toode lahendab?

Globaalsete ülesannete hulka kuuluvad järgmised probleemid, mida ettevõtte tooted suudavad lahendada:

  1. võrgutõhususe ja ressursside stabiilsuse tõstmine, minimeerides nende seiskumise ja kättesaamatuse aega;
  2. võrgu üldise jõudluse tõstmise.
  3. administratiivpersonali töö efektiivsuse tõstmine, mille kaudu:
    • kaasaegsete innovatiivsete võrgumonitoringu tööriistade kasutamine, mis põhinevad IP voogude teabel;
    • üksikasjaliku analüüsi pakkumine võrgufunktsiooni ja -seisundi kohta – kasutajate ja rakenduste, mis töötavad võrgus, edastatud andmete, omavahel suhtlevate ressursside, teenuste ja sõlmede;
    • intsidendi ennetamine enne, kui need juhtuvad, mitte pärast teenuse kadu kasutajate ja klientide poolt;
    • võrguhalduse ja IT-infrastruktuuri haldamiseks vajaliku aja ja ressursside vähendamine;
    • veakümblatuse otsimise ülesannete lihtsustamine.
  4. organisatsiooni võrgu ja infovarade kaitsetaseme tõstmine, kasutades allkirjata tehnoloogiaid anomaalse ja pahatahtliku võrguaktiivsuse, sealhulgas null-päeva rünnakute tuvastamiseks;
  5. võrgurakenduste ja andmebaaside nõutava SLA taseme tagamine.

Flowmon Networks'i tooteportfell

Nüüd vaatame lähemalt Flowmon Networks'i tooteportfellile ja saame teada, millega täpselt ettevõte tegeleb. Nagu paljud on juba nime põhjal arvata võinud, on peamine spetsialiseerumine seotud voogude (flow) monitorimise lahendustega, lisaks rida täiendavaid mooduleid, mis laiendavad põhifunktsioone.

Tegelikult võib Flowmonit nimetada ühe tootega, täpsemalt ühe lahendusega ettevõtteks. Uurime, kas see on hea või halb.

Süsteemi tuum on kollektoor, mis vastutab andmete kogumise eest erinevate flow protokollide kaudu, nagu NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX… On täiesti loogiline, et ettevõtte jaoks, mis ei ole seotud ühegi võrguvarustuse tootjaga, on oluline pakkuda turule universaalset toodet, mis ei ole seotud ühegi kindla standardi või protokolliga.

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.
Flowmon Collector

Kollektiiv ilmub nii füüsilise serverina kui ka virtuaalmasinana (VMware, Hyper-V, KVM). Füüsiline platvorm on realizeeritud kohandatud DELL serveritel, mis võimaldab automaatselt eemaldada suure osa küsimustest garantii ja RMA osas. Ainult FPGA liiklusvoogude salvestamise kaardid, mille on välja töötanud tütarfirma Flowmon, võimaldavad jälgimist kiirusel kuni 100 Gbps.

Aga mis siis, kui olemasoleval võrguvarustusel ei ole kvaliteetse flou generatsiooni võimalust? Või on varustusele liiga suur koormus? Pole probleemi:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.
Flowmon Probe

Sel juhul pakub Flowmon Networks kasutada oma sondid (Flowmon Probe), mis ühendatakse võrku lüliti SPAN-pordi või passiivsete TAP harude kaudu.

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.
SPAN (peegelport) ja TAP rakenduse variandid

Sel juhul muudetakse Flowmon Probe'ile tulev "toores" liiklus täiendatud IPFIX-iks, mis sisaldab rohkem kui 240 mõõdikut koos teabega. Kui tavalises NetFlow protokollis, mida genereerib võrgu infrastruktuur, on mitte rohkem kui 80 mõõdikut. See võimaldab tagada protokollide nähtavuse mitte ainult 3. ja 4. tasemel, vaid ka 7. tasemel ISO OSI mudelis. Lõppkokkuvõttes saavad võrguadministraatorid jälgida selliste rakenduste ja protokollide toimimist nagu e-posti, HTTP, DNS, SMB...

Konceptsiooniliselt näeb süsteemi loogiline arhitektuur välja järgmine:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Kogu Flowmon Networks'i "ökosüsteemi" keskne osa on Collector, mis saab liiklust olemasolevast võrgu varustusest või enda sondidest (Probe). Kuid Enterprise lahenduste puhul oleks liiga lihtne pakkuda funktsionaalsust ainult võrgu liikluse jälgimiseks. Selle suudavad teha ka avatud lähtekoodiga lahendused, kuigi mitte sama efektiivselt. Flowmon'i väärtus peitub täiendavates moodulites, mis laiendavad põhifunktsionaalsust:

  • mooduli Anomaly Detection Security – anomaalse võrguaktiivsuse tuvastamine, sealhulgas 'nullpäeva' rünnakud, heuristilise liikluse analüüsi ja tüüpilise võrgu profiili alusel;
  • mooduli Rakenduste jõudluse jälgimine – võrgu rakenduste jõudluse jälgimine ilma «agentide» installimiseta ja sihtsüsteemide häirimiseta;
  • mooduli Traffic Recorder – võrguliikluse fragmentide registreerimine ettenähtud reeglite või ADS mooduli käivitaja põhjal, edasiseks tõrkeotsinguks ja/või turvainfode uurimiseks;
  • mooduli DDoS Protection – võrgu piiri kaitsmine DoS/DDoS mahtude rünnakute eest, sealhulgas rakenduste rünnakute eest (OSI L3/L4/L7).

Selles artiklis vaatleme, kuidas kõik töötab otse kahe mooduli näitel – Network Performance Monitoring and Diagnostics ja Anomaly Detection Security.
Algandmed:

  • Lenovo RS 140 server koos VMware 6.0 hüpervisoriga;
  • Flowmon Collectori virtuaalmasina pilt, mille saab siit alla laadida;
  • paarlennukit, mis toetavad vooge.

Samme 1. Flowmon Collectori installatsioon

Virtuaalmasina käitamine VMware'is toimub täiesti standardse viisi järgi OVF malli põhjal. Lõpptulemusena saame virtuaalmasina, mis töötab CentOS-l ja millel on valmis tarkvara. Ressursinõuded – inimlikud:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Ei jää muud üle, kui täita baasi algseade käsu sysconfig:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Seame IP haldamisportile, DNS, aja, Hostname ja saame ühenduda veebiliidese kaudu.

Samme 2. Litsentsi installatsioon

Kaks ja pool kuud kehtiv prooviversioon genereeritakse ja allalaaditakse koos virtuaalmasina pildiga. Laaditakse üles kaudu Configuration Center -> License. Tulemuseks on:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Kõik on valmis. Saame alustada tööd.

Samm 3. Vastuvõtja seadistamine kogujal

Selles etapis tuleb otsustada, kuidas süsteemi toovad andmed allikatest. Nagu me varem mainisime, võib see olla üks flow protokollidest või SPAN port vahetajas.

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Meie näites kasutame andmete vastuvõttu protokollide kaudu NetFlow v9 ja IPFIX. Sel juhul määrame sihtmärgiks juhtimise liidese IP-aadressi – 192.168.78.198. Liidesed eth2 ja eth3 (tüüp Monitoring interface) kasutatakse vahetaja SPAN pordilt „toore” liikluse koopia vastuvõtmiseks. Jätame need vahele, see ei ole meie juhtum.
Seejärel kontrollime kogumisporti, kuhu liiklus peab jõudma.

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Meie näites ootab koguja liiklust UDP/2055 pordil.

Samm 4. Võrgu seadmete seadistamine flow eksportimiseks

NetFlow seadistamine Cisco Systems'i varustuses on tõenäoliselt iga võrguadministraatori jaoks täiesti tavaline tegevus. Meie näites võtame midagi ebatavalisemat. Näiteks ruuter MikroTik RB2011UiAS-2HnD. Jah, kummalisel kombel toetab ka see eelarveline lahendus väikeste ja kodukontorite jaoks protokolle NetFlow v5/v9 ja IPFIX. Seadistustes määrame sihtmärgi (kogumise aadress 192.168.78.198 ja port 2055):

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Ja lisame kõik saadaval olevad ekspordimetriigid:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Selle võib öelda, et põhiseadistamine on lõpetatud. Kontrollime, kas süsteemi voolab liiklus.

Samm 5. Network Performance Monitoring and Diagnostics mooduli kontroll ja kasutuselevõtt

Kontrollida saab allika liiklust jaotisest Flowmon Monitoring Center –> Sources:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Näeme, et andmed voolavad süsteemi. Mõne aja pärast, kui koguja on liiklust kogunud, hakkavad vidinad kuvama teavet:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Süsteem on ehitatud drill down põhimõttel. See tähendab, et kasutaja, valides skeemil või graafikul end teda huvitava osa, "sukeldub" andmete sügavusele, mis talle vajalik:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Kuni iga võrguühenduse ja ühenduse teabeni:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Samm 6. Anomaaliate tuvastamise turvemoodul

Seda moodulit võib pidada üheks huvitavamaks tänu allkirjata anomaaliate tuvastamise meetodite kasutamisele võrguliikluses ja pahatahtlikus võrguaktiivsuses. Kuid see ei ole IDS/IPSi süsteemide analoog. Mooduliga töötamine algab selle 'õpetamisest'. Selleks kasutatakse spetsiaalset viisi, mille käigus määratakse kõik võrgukomponendid ja -teenused, sealhulgas:

  • väravade, DNS, DHCP ja NTP serverite aadresse,
  • kasutajate ja serverite segmentide aadresside määratlemist.

Pärast seda läheb süsteem õpperežiimi, mis kestab keskmiselt 2 nädalat kuni 1 kuu. Selle aja jooksul moodustab süsteem meie võrgu jaoks iseloomuliku liikluse aluse. Lihtsalt öeldes, süsteem õpib:

  • milline käitumine on iseloomulik võrgu solgudele?
  • millised andmehulga edastused on võrgu jaoks normaalsed?
  • milline tööaeg on kasutajatele tüüpiline?
  • millised rakendused töötavad võrgus?
  • ja palju muud.

Lõppkokkuvõttes saame tööriista, mis tuvastab meie võrgus kõik anomaaliad ja kõrvalekalded iseloomulikust käitumisest. Siin on paar näidet, mida süsteem suudab tuvastada:

  • uue pahavara levik, mis ei ole tuvastatav viirusetõrje signatuuride abil;
  • DNS, ICMP või muu tunnelite loomine ja andmete edastamine tulemüüri kaudu;
  • uue arvuti ilmumine võrku, mis esindab end DHCP ja/või DNS serverina.

Vaatame, kuidas see reaalajas välja näeb. Pärast seda, kui teie süsteem on õppeprotsessi läbinud ja loonud võrgu liikluse aluse ideaali, hakkab see tuvastama intsidente:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Moduli peamine leht – ajagraafik, kus kuvatakse tuvastatud intsidente. Meie näites on selgelt nähtav terav tõus, umbes kella 9 ja 16 vahel. Tõstame selle esile ja vaatame lähemalt.

On selgelt jälgitav ründaja ebanormaalne käitumine võrgus. Kõik algab sellest, et host aadressiga 192.168.3.225 alustab horisontaalset skaneerimist portaali 3389 (Microsoft RDP teenus) ja leiab 14 potentsiaalset "ohvrit":

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

ja

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Järgmine registreeritud intsident – host 192.168.3.225 alustab RDP (port 3389) paroolide bruteforce rünnakut varem tuvastatud aadressidel:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

Rünnaku tulemusena ühel neist häkitud hostidest registreeritakse SMTP ebanormaalsus. Teisisõnu, on alanud rämpsposti saatmine:

Võrgu jälgimine ja ebanormaalse võrguaktiivsuse tuvastamine Flowmon Networks'i lahenduste abil.

See näide on süsteemi ja Anomaly Detection Security mooduli võimaluste visuaalne esitlus. Tehke ise järeldusi efektiivsuse kohta. Selle funktsionaalse ülevaate lahendusest lõpetame.

Kokkuvõte

Kokkuvõttes, millised järeldused Flowmoni kohta saame teha?

  • Flowmon on tippklassi lahendus ettevõtete kliendile;
  • tänu universaalsusele ja ühilduvusele on andmete kogumine saadaval kõigilt allikatelt: võrgusseadmest (Cisco, Juniper, HPE, Huawei...) või oma sondidest (Flowmon Probe);
  • lahenduse skaleerimisvõime võimaldab süsteemi funktsionaalsust laiendada, lisades uusi mooduleid, ja suurendada jõudlust paindliku litsentsimise lähenemise abil;
  • signatureless analüüsitehnoloogiate kasutamise tõttu võimaldab süsteem tuvastada isegi viirusetõrje ja IDS/IPS süsteemidele tundmatuid zero-day rünnakuid;
  • tänu täielikule "läbipaistvusele" seadistamise ja süsteemi kohaloleku osas võrgus – lahendus ei mõjuta teiste sõlmede ja teie IT infrastruktuuri komponentide tööd.
  • Flowmon – ainus turul olev lahendus, mis toetab liikluse jälgimist kiirusel kuni 100 Gbit/s;
  • Flowmon – lahendus igasuguste võrkude jaoks;
  • parim hinna ja funktsionaalsuse suhe sarnaste lahenduste seas.

Selles ülevaates käsitleme vähem kui 10% lahenduse kogufunktsioonidest. Järgmises artiklis räägime ülejäänud Flowmon Networks moodulitest. Näitena rakenduse jõudluse jälgimise moodulist näitame, kuidas ärirakenduste administraatorid saavad tagada SLA kehtestatud tasemel kättesaadavuse ning võimalikult kiiresti probleeme diagnoosida.

Samuti tahame Teid kutsuda meie veebinarile (10.09.2019), mis on pühendatud Flowmon Networks'i lahendustele. Ette registreerimiseks palume Teil registreeruda siin.
Sellega jätame tänaseks lõpetuseks, aitäh Teie huvi eest!

Ainult registreeritud kasutajad saavad küsitluses osaleda. Logige sisse, palun.

Kas kasutate Netflow'i võrgu jälgimiseks?

  • Jah

  • Ei, aga plaanin

  • Ei

Hääletas 9 kasutajat. Eemale jäi 3 kasutajat.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster