{"id":37189,"date":"2019-10-31T22:16:15","date_gmt":"2019-10-31T19:16:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\/"},"modified":"2019-10-31T22:16:15","modified_gmt":"2019-10-31T19:16:15","slug":"setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","title":{"rendered":"Surveillance r\u00e9seau et d\u00e9tection d'activit\u00e9s r\u00e9seau anormales \u00e0 l'aide des solutions Flowmon Networks.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/8509341060b74259e9383af1b28c1e59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nR\u00e9cemment, il est possible de trouver une multitude de mat\u00e9riaux sur le th\u00e8me <b>de l'analyse du trafic au p\u00e9rim\u00e8tre du r\u00e9seau<\/b>. Pourtant, tout le monde semble compl\u00e8tement oublier <b>l'analyse du trafic local<\/b>, qui est tout aussi importante. Cet article aborde justement ce sujet. \u00c0 travers l'exemple de <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/flowmon\">Flowmon Networks<\/a><\/noindex> , nous allons nous souvenir de l'ancienne bonne m\u00e9thode Netflow (et de ses alternatives), examiner des cas int\u00e9ressants, les anomalies possibles dans le r\u00e9seau et d\u00e9couvrir les avantages d'une solution lorsque <b>tout le r\u00e9seau fonctionne comme un capteur unique<\/b>. Et surtout, r\u00e9aliser une telle analyse du trafic local peut \u00eatre compl\u00e8tement gratuit, dans le cadre d'une licence d'essai (<b>45 jours<\/b>). Si ce sujet vous int\u00e9resse, bienvenue sous l'article. Si vous \u00eates trop paresseux pour lire, sachez que vous pouvez vous inscrire au <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">prochain webinaire<\/a><\/noindex>, o\u00f9 nous allons tout montrer et expliquer (vous pourrez \u00e9galement en apprendre davantage sur la formation pr\u00e9vue pour le produit).<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Qu'est-ce que Flowmon Networks ?<\/h3>\n<p>\nTout d'abord, Flowmon est un fournisseur de TI europ\u00e9en. C'est une entreprise tch\u00e8que, dont le si\u00e8ge se trouve \u00e0 Brno (la question des sanctions n'est m\u00eame pas soulev\u00e9e). Dans sa forme actuelle, l'entreprise est pr\u00e9sente sur le march\u00e9 depuis 2007. Auparavant, elle \u00e9tait connue sous le nom d'Invea-Tech. Ainsi, au total, pr\u00e8s de 20 ans ont \u00e9t\u00e9 consacr\u00e9s au d\u00e9veloppement de produits et de solutions.<\/p>\n<p>Flowmon est positionn\u00e9 comme une marque de premier plan. Elle d\u00e9veloppe des solutions haut de gamme pour des clients d'entreprise et est reconnue dans les quadrants Gartner dans le domaine de la surveillance et du diagnostic de la performance r\u00e9seau (NPMD). De plus, ce qui est int\u00e9ressant, parmi toutes les entreprises du rapport, Flowmon est le seul fournisseur marqu\u00e9 par Gartner comme fabricant de solutions pour la surveillance r\u00e9seau et pour la protection de l'information (Analyse du Comportement R\u00e9seau). Elle ne compte pas pour l'instant parmi les leaders, mais c'est aussi pourquoi elle ne se regarde pas comme une aile de Boeing.<\/p>\n<h3>Quels probl\u00e8mes le produit permet-il de r\u00e9soudre ?<\/h3>\n<p>\nGlobalement, on peut distinguer le groupe de probl\u00e8mes suivants que les produits de l'entreprise permettent de r\u00e9soudre :<\/p>\n<ol>\n<li>am\u00e9liorer la stabilit\u00e9 du fonctionnement du r\u00e9seau ainsi que des ressources r\u00e9seau en Minimisant le temps d'arr\u00eat et d'indisponibilit\u00e9 ;<\/li>\n<li>augmenter le niveau g\u00e9n\u00e9ral de performance du r\u00e9seau ;<\/li>\n<li>am\u00e9liorer l'efficacit\u00e9 du personnel administratif, gr\u00e2ce \u00e0 :\n<ul>\n<li>l'utilisation d'outils modernes de surveillance r\u00e9seau innovants, bas\u00e9s sur des informations sur les flux IP ;<\/li>\n<li> fournissant une analyse d\u00e9taill\u00e9e du fonctionnement et de l'\u00e9tat du r\u00e9seau \u2013 des utilisateurs et des applications fonctionnant sur le r\u00e9seau, des donn\u00e9es transmises, des ressources, des services et des n\u0153uds interagissant;<\/li>\n<li> r\u00e9agissant aux incidents avant qu'ils ne se produisent, et non apr\u00e8s la perte de service pour les utilisateurs et les clients;<\/li>\n<li> r\u00e9duisant le temps et les ressources n\u00e9cessaires \u00e0 l'administration du r\u00e9seau et de l'infrastructure IT;<\/li>\n<li> simplifiant les t\u00e2ches de d\u00e9pannage.<\/li>\n<\/ul>\n<\/li>\n<li>am\u00e9liorant le niveau de s\u00e9curit\u00e9 du r\u00e9seau et des ressources d'information de l'entreprise, gr\u00e2ce \u00e0 l'utilisation de technologies non bas\u00e9es sur des signatures pour d\u00e9tecter l'activit\u00e9 r\u00e9seau anormale et malveillante, ainsi que les attaques de type \u00ab jour z\u00e9ro \u00bb;<\/li>\n<li>garantissant le niveau de SLA requis pour les applications et bases de donn\u00e9es r\u00e9seau.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Le portefeuille de produits de Flowmon Networks<\/h3>\n<p>\nExaminons maintenant directement le portefeuille de produits de Flowmon Networks et d\u00e9couvrons exactement ce que fait l'entreprise. Comme beaucoup l'ont d\u00e9j\u00e0 devin\u00e9 \u00e0 partir du nom, la sp\u00e9cialisation principale concerne les solutions de surveillance du trafic flow, ainsi qu'une s\u00e9rie de modules suppl\u00e9mentaires \u00e9largissant les fonctionnalit\u00e9s de base.<\/p>\n<p>En r\u00e9alit\u00e9, Flowmon peut \u00eatre consid\u00e9r\u00e9 comme une soci\u00e9t\u00e9 d'un seul produit, ou plus pr\u00e9cis\u00e9ment \u2013 d'une seule solution. Voyons si c'est une bonne ou une mauvaise chose.<\/p>\n<p>Le c\u0153ur du syst\u00e8me est un collecteur, responsable de la collecte de donn\u00e9es via divers protocoles flow, tels que <b>NetFlow v5\/v9, jFlow, sFlow, NetStream, IPFIX<\/b>\u2026 Il semble donc logique qu'une entreprise n'\u00e9tant associ\u00e9e \u00e0 aucun fabricant de mat\u00e9riel r\u00e9seau doive proposer un produit universel sur le march\u00e9, non li\u00e9 \u00e0 un standard ou \u00e0 un protocole sp\u00e9cifique.<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/d8dddeaa90c8bc03b78282b7ca00ea86.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Collector<\/i><\/p>\n<p>Le collecteur est disponible \u00e0 la fois sous forme de serveur mat\u00e9riel et de machine virtuelle (VMware, Hyper-V, KVM). D'ailleurs, la plateforme mat\u00e9rielle est impl\u00e9ment\u00e9e sur des serveurs DELL personnalis\u00e9s, ce qui dissipe automatiquement une grande partie des pr\u00e9occupations concernant la garantie et le RMA. Sa seule composante mat\u00e9rielle est constitu\u00e9e des cartes FPGA de capture de trafic, d\u00e9velopp\u00e9es par la soci\u00e9t\u00e9 m\u00e8re de Flowmon, permettant une surveillance \u00e0 des vitesses allant jusqu'\u00e0 100 Gbps.<\/p>\n<p>Mais que faire si le mat\u00e9riel r\u00e9seau existant ne peut pas g\u00e9n\u00e9rer un flow de qualit\u00e9 ? Ou si la charge sur le mat\u00e9riel est trop \u00e9lev\u00e9e ? Pas de probl\u00e8me :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/53dda0e4f42ddbf7a8add1064e0ab913.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Prob<\/i><\/p>\n<p>Dans ce cas, Flowmon Networks propose d'utiliser ses propres sondes (Flowmon Probe), qui se connectent au r\u00e9seau via le port SPAN du commutateur ou en utilisant des r\u00e9partiteurs TAP passifs.<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/298507c4bcb3d562f9621ff59ee6018f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Options de d\u00e9ploiement SPAN (port miroir) et TAP<\/i><\/p>\n<p>Dans ce cas, le trafic \u00ab brut \u00bb entrant dans la Flowmon Probe est transform\u00e9 en IPFIX \u00e9tendu, contenant plus de <b>240 m\u00e9triques avec des informations<\/b>. Alors que le protocole NetFlow standard, g\u00e9n\u00e9r\u00e9 par le mat\u00e9riel r\u00e9seau, contient au maximum 80 m\u00e9triques. Cela permet d'assurer la visibilit\u00e9 des protocoles non seulement aux niveaux 3 et 4, mais aussi au niveau 7 selon le mod\u00e8le ISO OSI. En fin de compte, les administrateurs r\u00e9seau peuvent surveiller le fonctionnement d'applications et de protocoles tels que l'e-mail, HTTP, DNS, SMB\u2026<\/p>\n<p>Conceptuellement, l'architecture logique du syst\u00e8me se pr\u00e9sente comme suit :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/273517a6aa47726fe51c498114908c14.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa partie centrale de toute l'\u00ab \u00e9cosyst\u00e8me \u00bb de Flowmon Networks est le Collecteur, qui re\u00e7oit le trafic des \u00e9quipements r\u00e9seau existants ou des sondes propres (Probe). Mais pour une solution Enterprise, fournir des fonctionnalit\u00e9s uniquement pour surveiller le trafic r\u00e9seau serait trop simple. Cela peut \u00e9galement \u00eatre fait par des solutions Open Source, m\u00eame si ce n'est pas avec une telle performance. La valeur ajout\u00e9e de Flowmon r\u00e9side dans des modules suppl\u00e9mentaires qui \u00e9largissent la fonctionnalit\u00e9 de base :<\/p>\n<ul>\n<li>mod\u00e8le <b>D\u00e9tection des anomalies de s\u00e9curit\u00e9<\/b> \u2013 identification de l'activit\u00e9 r\u00e9seau anormale, y compris les attaques par \u00ab jour z\u00e9ro \u00bb, bas\u00e9e sur l'analyse heuristique du trafic et le profil r\u00e9seau typique ;<\/li>\n<li>mod\u00e8le <b>Surveillance de la performance des applications<\/b> \u2013 contr\u00f4le de la performance des applications r\u00e9seau sans installation d'\u00ab agents \u00bb et sans impact sur les syst\u00e8mes cibles ;<\/li>\n<li>mod\u00e8le <b>Enregistreur de trafic<\/b> \u2013 enregistrement des segments de trafic r\u00e9seau selon un ensemble de r\u00e8gles pr\u00e9d\u00e9finies ou par d\u00e9clencheur avec le module ADS, pour un d\u00e9pannage ult\u00e9rieur et\/ou une enqu\u00eate sur les incidents de s\u00e9curit\u00e9 ;<\/li>\n<li>mod\u00e8le <b>Protection DDoS<\/b> \u2013 protection du p\u00e9rim\u00e8tre r\u00e9seau contre les attaques par d\u00e9ni de service volum\u00e9triques DoS\/DDoS, y compris les attaques sur les applications (OSI L3\/L4\/L7).<\/li>\n<\/ul>\n<p>\nDans cet article, nous allons examiner comment tout fonctionne en temps r\u00e9el \u00e0 travers l'exemple de 2 modules \u2013 <b>Surveillance et diagnostic de la performance r\u00e9seau<\/b> et <b>D\u00e9tection des anomalies de s\u00e9curit\u00e9<\/b>.<br \/>\nDonn\u00e9es d'origine :<\/p>\n<ul>\n<li>serveur Lenovo RS 140 avec hyperviseur VMware 6.0 ;<\/li>\n<li>image de machine virtuelle Flowmon Collector, qui peut \u00eatre <noindex><a rel=\"nofollow\" href=\"https:\/\/www.flowmon.com\/en\/download-free-trial\">t\u00e9l\u00e9charg\u00e9 ici<\/a><\/noindex>;<\/li>\n<li>une paire de commutateurs prenant en charge les protocoles de flux.<\/li>\n<\/ul>\n<p><\/p>\n<h3>\u00c9tape 1. Installation de Flowmon Collector<\/h3>\n<p>\nLe d\u00e9ploiement d'une machine virtuelle sur VMware s'effectue de mani\u00e8re tout \u00e0 fait standard \u00e0 partir d'un mod\u00e8le OVF. En fin de compte, nous obtenons une machine virtuelle sous CentOS avec des logiciels pr\u00eats \u00e0 l'emploi. Les exigences en mati\u00e8re de ressources sont raisonnables :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/9ae1559b01c639763e0053ee1de120ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl ne reste plus qu'\u00e0 effectuer l'initialisation de base avec la commande <b>sysconfig<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/c65a47dfd025595f7256b1e30b941e42.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNous configurons l'IP sur le port de gestion, le DNS, l'heure, le nom d'h\u00f4te et nous pouvons nous connecter \u00e0 l'interface WEB.<\/p>\n<h3>\u00c9tape 2. Installation de la licence<\/h3>\n<p>\nUne licence d'essai d'un mois et demi est g\u00e9n\u00e9r\u00e9e et t\u00e9l\u00e9charg\u00e9e avec l'image de la machine virtuelle. Elle est charg\u00e9e via <b>Configuration Center -&gt; License<\/b>. Au final, nous voyons :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/a5c1c99ad14cf4ca5dfb560d55fa369d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTout est pr\u00eat. Nous pouvons commencer \u00e0 travailler.<\/p>\n<h3>\u00c9tape 3. Configuration du r\u00e9cepteur sur le collecteur<\/h3>\n<p>\n\u00c0 ce stade, il faut d\u00e9cider comment les donn\u00e9es des sources vont arriver dans le syst\u00e8me. Comme nous l'avons mentionn\u00e9 auparavant, cela peut \u00eatre un des protocoles flow ou un port SPAN sur le commutateur.<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/3ff1c77a58c152314a1615dd98ca92ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans notre exemple, nous allons utiliser la r\u00e9ception des donn\u00e9es par les protocoles <b>NetFlow v9 et IPFIX<\/b>. Dans ce cas, nous indiquons l'adresse IP de l'interface de gestion comme cible \u2013 <b>192.168.78.198<\/b>. Les interfaces eth2 et eth3 (de type Interface de surveillance) sont utilis\u00e9es pour recevoir une copie du trafic \u00ab brut \u00bb du port SPAN du commutateur. Nous les ignorons, ce n'est pas notre cas.<br \/>\nEnsuite, v\u00e9rifions le port du collecteur o\u00f9 le trafic doit arriver.<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/31fff2f3bfef52b001edb39bdb3293f9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans notre cas, le collecteur attend le trafic sur le port UDP\/2055.<\/p>\n<h3>\u00c9tape 4. Configuration des \u00e9quipements r\u00e9seau pour l'exportation des flows<\/h3>\n<p>\nLa configuration de NetFlow sur le mat\u00e9riel Cisco Systems est probablement consid\u00e9r\u00e9e comme quelque chose de tout \u00e0 fait ordinaire pour tout administrateur r\u00e9seau. Pour notre exemple, nous allons prendre quelque chose de plus inhabituel. Par exemple, le routeur MikroTik RB2011UiAS-2HnD. Oui, \u00e9trangement, cette solution \u00e9conomique pour les petits bureaux et les bureaux \u00e0 domicile prend \u00e9galement en charge les protocoles NetFlow v5\/v9 et IPFIX. Dans les param\u00e8tres, nous d\u00e9finissons la cible (adresse du collecteur 192.168.78.198 et port 2055) :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/3604b4c1c0b013a3822e99d97ab9e9cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEt nous ajoutons toutes les m\u00e9triques disponibles pour l'exportation :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/f22fa921b4195b184e82c12a2b852f3c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c0 ce stade, nous pouvons dire que la configuration de base est termin\u00e9e. V\u00e9rifions si le trafic arrive dans le syst\u00e8me.<\/p>\n<h3>\u00c9tape 5. V\u00e9rification et exploitation du module de surveillance et de diagnostic des performances r\u00e9seau<\/h3>\n<p>\nPour v\u00e9rifier la pr\u00e9sence de trafic \u00e0 partir de la source, vous pouvez aller dans la section <b>Flowmon Monitoring Center -&gt; Sources<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/b167ac4ba70c07d9d0fb521a1cf1a7ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNous voyons que les donn\u00e9es arrivent dans le syst\u00e8me. Apr\u00e8s un certain temps, lorsque le collecteur aura accumul\u00e9 le trafic, les widgets commenceront \u00e0 afficher les informations :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/8cee4912c371366ff30ff7597f87cabc.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUn syst\u00e8me construit selon le principe du drill down. Autrement dit, l'utilisateur, en s\u00e9lectionnant un fragment qui l'int\u00e9resse sur le sch\u00e9ma ou le graphique, \u00ab descend \u00bb jusqu'au niveau de profondeur des donn\u00e9es dont il a besoin :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/1caa3b3c59dcd77210f690606a16740f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJusqu'\u00e0 l'information sur chaque connexion r\u00e9seau et chaque lien :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/ef8c8f4d2df0ae65b94fcc3be058099b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>\u00c9tape 6. Module de D\u00e9tection d'Anomalies en S\u00e9curit\u00e9<\/h3>\n<p>\nCe module peut \u00eatre consid\u00e9r\u00e9 comme l'un des plus int\u00e9ressants, gr\u00e2ce \u00e0 l'utilisation de m\u00e9thodes de d\u00e9tection d'anomalies sans signature dans le trafic r\u00e9seau et les activit\u00e9s r\u00e9seau malveillantes. Mais ce n'est pas un \u00e9quivalent des syst\u00e8mes IDS\/IPS. Le travail avec le module commence par son \u00ab apprentissage \u00bb. Pour cela, un assistant sp\u00e9cial indique tous les composants cl\u00e9s et services du r\u00e9seau, y compris :<\/p>\n<ul>\n<li>les adresses des passerelles, des serveurs DNS, DHCP et NTP,<\/li>\n<li>l'adressage dans les segments des utilisateurs et des serveurs.<\/li>\n<\/ul>\n<p>\nApr\u00e8s cela, le syst\u00e8me passe en mode d'apprentissage, qui dure en moyenne de 2 semaines \u00e0 1 mois. Pendant ce temps, le syst\u00e8me forme une base de r\u00e9f\u00e9rence du trafic sp\u00e9cifiquement caract\u00e9ristique de notre r\u00e9seau. En d'autres termes, le syst\u00e8me \u00e9tudie :<\/p>\n<ul>\n<li>quel comportement est caract\u00e9ristique pour les n\u0153uds du r\u00e9seau ?<\/li>\n<li>quels volumes de donn\u00e9es sont g\u00e9n\u00e9ralement transf\u00e9r\u00e9s et consid\u00e9r\u00e9s comme normaux pour le r\u00e9seau ?<\/li>\n<li>quel temps de travail est typique pour les utilisateurs ?<\/li>\n<li>quelles applications fonctionnent dans le r\u00e9seau ?<\/li>\n<li>et bien d'autres..<\/li>\n<\/ul>\n<p>\nEn fin de compte, nous obtenons un outil qui d\u00e9tecte toute anomalie dans notre r\u00e9seau et les \u00e9carts par rapport au comportement habituel. Voici quelques exemples que le syst\u00e8me permet de d\u00e9tecter :<\/p>\n<ul>\n<li>la propagation dans le r\u00e9seau de nouveaux logiciels malveillants non d\u00e9tect\u00e9s par des signatures antivirus ;<\/li>\n<li>la construction de tunnels DNS, ICMP ou autres et le transfert de donn\u00e9es en contournant le pare-feu ;<\/li>\n<li>l'apparition dans le r\u00e9seau d'un nouvel ordinateur se faisant passer pour un serveur DHCP et\/ou DNS.<\/li>\n<\/ul>\n<p>\nVoyons comment cela se d\u00e9roule en temps r\u00e9el. Une fois que votre syst\u00e8me a termin\u00e9 l'apprentissage et a construit la base de r\u00e9f\u00e9rence du trafic du r\u00e9seau, il commence \u00e0 d\u00e9tecter des incidents :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/e4d7d168716fc9f703dd9f14faf5816f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa page d'accueil du module - un graphique temporel affichant les incidents d\u00e9tect\u00e9s. Dans notre exemple, nous voyons une nette augmentation, environ entre 9 et 16 heures. Nous la mettons en surbrillance et examinons de plus pr\u00e8s. <\/p>\n<p>Un comportement anormal de l'attaquant est clairement observable dans le r\u00e9seau. Tout commence par le fait que l'h\u00f4te avec l'adresse 192.168.3.225 a commenc\u00e9 un scan horizontal du r\u00e9seau sur le port 3389 (service Microsoft RDP) et trouve 14 \u00ab victimes \u00bb potentielles :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/5844fab428bd7adedbc694bf7dc7f19e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\net<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/566cb37c28eb803d404e06a8d61372c3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe prochain incident enregistr\u00e9 est que l'h\u00f4te 192.168.3.225 commence une attaque par force brute pour deviner les mots de passe sur le service RDP (port 3389) sur les adresses d\u00e9tect\u00e9es pr\u00e9c\u00e9demment :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/18c97646b3982c5a9db86901cae9f5a7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c0 la suite de l'attaque, une anomalie SMTP est observ\u00e9e sur l'un des h\u00f4tes compromis. En d'autres termes, une campagne de SPAM a commenc\u00e9 :<\/p>\n<p><img decoding=\"async\" alt=\"Surveillance r\u00e9seau et d\u00e9tection d&#039;activit\u00e9s r\u00e9seau anormales \u00e0 l&#039;aide des solutions Flowmon Networks.\" src=\"\/wp-content\/uploads\/2019\/08\/fd1fce3c9bb23903a3c54d270924c5fe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCet exemple est une d\u00e9monstration claire des capacit\u00e9s du syst\u00e8me et du module Anomaly Detection Security, en particulier. Jugez vous-m\u00eame de l'efficacit\u00e9. Nous terminons ici notre revue fonctionnelle de la solution.<\/p>\n<h3>Conclusion<\/h3>\n<p>\nR\u00e9capitulons quelles conclusions nous pouvons tirer sur Flowmon dans son essence :<\/p>\n<ul>\n<li>Flowmon est une solution de niveau premium pour des clients d'entreprise ;<\/li>\n<li>gr\u00e2ce \u00e0 son universalit\u00e9 et sa compatibilit\u00e9, la collecte de donn\u00e9es est disponible \u00e0 partir de toutes les sources : \u00e9quipements r\u00e9seau (Cisco, Juniper, HPE, Huawei\u2026) ou sondes propres (Flowmon Probe) ;<\/li>\n<li>les capacit\u00e9s de scalabilit\u00e9 de la solution permettent d'accro\u00eetre la fonctionnalit\u00e9 du syst\u00e8me gr\u00e2ce \u00e0 l'ajout de nouveaux modules, et d'augmenter \u00e9galement la performance gr\u00e2ce \u00e0 une approche flexible de la licence ;<\/li>\n<li>gr\u00e2ce \u00e0 l'utilisation de technologies d'analyse sans signature, le syst\u00e8me permet de d\u00e9tecter m\u00eame des attaques zero-day inconnues des antivirus et des syst\u00e8mes IDS\/IPS ;<\/li>\n<li>gr\u00e2ce \u00e0 la \u00ab transparence \u00bb totale en termes d'installation et de pr\u00e9sence du syst\u00e8me sur le r\u00e9seau \u2013 la solution n'affecte pas le fonctionnement des autres n\u0153uds et composants de votre infrastructure IT ;<\/li>\n<li>Flowmon est la seule solution sur le march\u00e9 qui prend en charge la surveillance du trafic \u00e0 des vitesses allant jusqu'\u00e0 100 Gbit\/s ;<\/li>\n<li>Flowmon est une solution pour des r\u00e9seaux de toute taille ;<\/li>\n<li>meilleur rapport qualit\u00e9\/prix parmi les solutions similaires.<\/li>\n<\/ul>\n<p>\nDans cet aper\u00e7u, nous avons examin\u00e9 moins de 10 % de la fonctionnalit\u00e9 totale de la solution. Dans le prochain article, nous parlerons des autres modules de Flowmon Networks. Prenons comme exemple le module Application Performance Monitoring pour montrer comment les administrateurs d'applications commerciales peuvent assurer la disponibilit\u00e9 \u00e0 un niveau SLA d\u00e9fini, ainsi que diagnostiquer les probl\u00e8mes le plus rapidement possible.<\/p>\n<p>Nous vous invitons \u00e9galement \u00e0 notre webinaire (10.09.2019) consacr\u00e9 aux solutions du fournisseur Flowmon Networks. Pour une pr\u00e9inscription, nous vous demandons de <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">vous inscrire ici<\/a><\/noindex>.<br \/>\nC'est tout pour l'instant, merci de votre int\u00e9r\u00eat !<\/p>\n<p class=\"for_users_only_msg\">Seuls les utilisateurs enregistr\u00e9s peuvent participer au sondage. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/auth\/login\/\">Connectez-vous<\/a><\/noindex>, s'il vous pla\u00eet.<\/p>\n<h2 class=\"default-block__polling-title\">Utilisez-vous Netflow pour la surveillance du r\u00e9seau ?<\/h2>\n<ul class=\"content-list content-list_polling\">\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Oui<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Non, mais je pr\u00e9vois de le faire<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Non<\/p>\n<\/li>\n<\/ul>\n<p>    9 utilisateurs ont vot\u00e9. 3 utilisateurs se sont abstenus.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/463625\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432 \u0418\u043d\u0442\u0435\u0440\u043d\u0435\u0442\u0435 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u043e\u0433\u0440\u043e\u043c\u043d\u043e\u0435 \u043a\u043e\u043b-\u0432\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u0442\u0435\u043c\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043d\u0430 \u043f\u0435\u0440\u0438\u043c\u0435\u0442\u0440\u0435 \u0441\u0435\u0442\u0438. \u041f\u0440\u0438 \u044d\u0442\u043e\u043c \u0432\u0441\u0435 \u043f\u043e\u0447\u0435\u043c\u0443-\u0442\u043e \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e \u0437\u0430\u0431\u044b\u043b\u0438 \u043e\u0431 \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0435 \u043c\u0435\u043d\u0435\u0435 \u0432\u0430\u0436\u043d\u044b\u043c. \u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043a\u0430\u043a \u0440\u0430\u0437 \u0438 \u043f\u043e\u0441\u0435\u0449\u0435\u043d\u0430 \u044d\u0442\u043e\u0439 \u0442\u0435\u043c\u0435. \u041d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 Flowmon Networks \u043c\u044b \u0432\u0441\u043f\u043e\u043c\u043d\u0438\u043c \u0441\u0442\u0430\u0440\u044b\u0439 \u0434\u043e\u0431\u0440\u044b\u0439 Netflow (\u0438 \u0435\u0433\u043e \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u044b), \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0435 \u043a\u0435\u0439\u0441\u044b, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27883,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37189","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Surveillance r\u00e9seau et d\u00e9tection d'activit\u00e9 r\u00e9seau anormale avec les solutions Flowmon Networks | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:16:15+00:00","article:modified_time":"2019-10-31T19:16:15+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37189","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 16:39:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:32:13","updated":"2026-01-23 16:39:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=37189"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37189\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/27883"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=37189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=37189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=37189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}