Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Pēdējā laikā internetā var atrast milzÄ«gu daudzumu materiālu par Å”o tēmu. trafika analÄ«ze tÄ«kla perimetrā. Tajā paŔā laikā kaut kādu iemeslu dēļ visi par to pilnÄ«bā aizmirsa vietējās satiksmes analÄ«ze, kas ir ne mazāk svarÄ«gi. Å is raksts attiecas tieÅ”i uz Å”o tēmu. Piemēram Flowmon tÄ«kli atcerēsimies veco labo Netflow (un tā alternatÄ«vas), apskatÄ«sim interesantus gadÄ«jumus, iespējamās anomālijas tÄ«klā un uzzināsim risinājuma priekÅ”rocÄ«bas, kad viss tÄ«kls darbojas kā viens sensors. Un pats galvenais, jÅ«s varat veikt Ŕādu vietējās satiksmes analÄ«zi pilnÄ«gi bez maksas izmēģinājuma licences ietvaros (45 dienas). Ja tēma jums ir interesanta, laipni lÅ«dzam cat. Ja jums ir slinkums lasÄ«t, tad, skatoties uz priekÅ”u, varat reÄ£istrēties gaidāmais vebinārs, kur visu parādÄ«sim un pastāstÄ«sim (turpat var uzzināt arÄ« par gaidāmajām produktu apmācÄ«bām).

Kas ir Flowmon Networks?

Pirmkārt, Flowmon ir Eiropas IT pārdevējs. Uzņēmums ir čehs, ar galveno mÄ«tni Brno (sankciju jautājums pat netiek aktualizēts). PaÅ”reizējā formā uzņēmums ir tirgÅ« kopÅ” 2007. gada. IepriekÅ” tas bija pazÄ«stams ar zÄ«molu Invea-Tech. Tātad kopumā produktu un risinājumu izstrādei tika pavadÄ«ti gandrÄ«z 20 gadi.

Flowmon tiek pozicionēts kā A klases zīmols. Izstrādā augstākās kvalitātes risinājumus uzņēmumu klientiem un ir atzīts Gartner tīkla veiktspējas uzraudzības un diagnostikas (NPMD) kategorijās. Turklāt interesanti ir tas, ka no visiem ziņojumā iekļautajiem uzņēmumiem Flowmon ir vienīgais Gartner norādītais pārdevējs, kas piedāvā risinājumus gan tīkla uzraudzībai, gan informācijas aizsardzībai (tīkla uzvedības analīze). Tas vēl neieņem pirmo vietu, taču tāpēc tas nestāv kā Boeing spārns.

Kādas problēmas produkts atrisina?

Globālā mērogā mēs varam izŔķirt Ŕādu uzdevumu kopumu, ko risina uzņēmuma produkti:

  1. tīkla stabilitātes, kā arī tīkla resursu palielināŔana, līdz minimumam samazinot to dīkstāves un nepieejamību;
  2. kopējā tÄ«kla veiktspējas lÄ«meņa paaugstināŔana;
  3. palielina administratīvā personāla efektivitāti, jo:
    • izmantojot modernus inovatÄ«vus tÄ«kla uzraudzÄ«bas rÄ«kus, kuru pamatā ir informācija par IP plÅ«smām;
    • Detalizētas analÄ«tikas nodroÅ”ināŔana par tÄ«kla darbÄ«bu un stāvokli - tÄ«klā strādājoÅ”iem lietotājiem un lietojumprogrammām, pārsÅ«tÄ«tajiem datiem, mijiedarbojoÅ”iem resursiem, pakalpojumiem un mezgliem;
    • reaģēt uz incidentiem pirms tie notiek, nevis pēc tam, kad lietotāji un klienti zaudē pakalpojumu;
    • samazinot laiku un resursus, kas nepiecieÅ”ami tÄ«kla un IT infrastruktÅ«ras administrÄ“Å”anai;
    • traucējummeklÄ“Å”anas uzdevumu vienkārÅ”oÅ”ana.
  4. uzņēmuma tÄ«kla un informācijas resursu droŔības lÄ«meņa paaugstināŔana, izmantojot ar parakstu nesaistÄ«tas tehnoloÄ£ijas anomālu un ļaunprātÄ«gu tÄ«kla darbÄ«bu, kā arÄ« ā€œnulles dienas uzbrukumuā€ noteikÅ”anai;
  5. nodroÅ”ināt nepiecieÅ”amo SLA lÄ«meni tÄ«kla lietojumprogrammām un datu bāzēm.

Flowmon Networks produktu portfelis

Tagad apskatÄ«sim tieÅ”i Flowmon Networks produktu portfeli un uzzināsim, ko tieÅ”i uzņēmums dara. Kā daudzi jau nojauta pēc nosaukuma, galvenā specializācija ir straumÄ“Å”anas plÅ«smas satiksmes uzraudzÄ«bas risinājumi, kā arÄ« vairāki papildu moduļi, kas paplaÅ”ina pamata funkcionalitāti.

Faktiski Flowmon var saukt par viena produkta uzņēmumu, pareizāk sakot, par vienu risinājumu. Noskaidrosim, vai tas ir labi vai slikti.

Sistēmas kodols ir savācējs, kas ir atbildÄ«gs par datu vākÅ”anu, izmantojot dažādus plÅ«smas protokolus, piemēram NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX... Ir diezgan loÄ£iski, ka uzņēmumam, kas nav saistÄ«ts ar nevienu tÄ«kla iekārtu ražotāju, ir svarÄ«gi piedāvāt tirgÅ« universālu produktu, kas nav piesaistÄ«ts nevienam standartam vai protokolam.

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus
Flowmon kolekcionārs

Kolektors ir pieejams gan kā aparatÅ«ras serveris, gan kā virtuālā maŔīna (VMware, Hyper-V, KVM). Starp citu, aparatÅ«ras platforma ir ieviesta uz pielāgotiem DELL serveriem, kas automātiski novērÅ” lielāko daļu problēmu ar garantiju un RMA. VienÄ«gie patentētie aparatÅ«ras komponenti ir Flowmon meitasuzņēmuma izstrādātās FPGA trafika uztverÅ”anas kartes, kas ļauj uzraudzÄ«t ar ātrumu lÄ«dz 100 Gbps.

Bet ko darÄ«t, ja esoŔā tÄ«kla iekārta nespēj Ä£enerēt kvalitatÄ«vu plÅ«smu? Vai arÄ« aprÄ«kojuma slodze ir pārāk liela? Nekādu problēmu:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus
Flowmon Prob

Šajā gadījumā Flowmon Networks piedāvā izmantot savas zondes (Flowmon Probe), kuras tiek savienotas ar tīklu caur slēdža SPAN portu vai izmantojot pasīvos TAP sadalītājus.

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus
SPAN (spoguļa ports) un TAP ievieÅ”anas iespējas

Å ajā gadÄ«jumā neapstrādātā satiksme, kas nonāk pie Flowmon zondes, tiek pārveidota par paplaÅ”inātu IPFIX, kas satur vairāk 240 metrika ar informāciju. Lai gan standarta NetFlow protokols, ko Ä£enerē tÄ«kla aprÄ«kojums, satur ne vairāk kā 80 metriku. Tas nodroÅ”ina protokola redzamÄ«bu ne tikai 3. un 4. slānÄ«, bet arÄ« 7. slānÄ« saskaņā ar ISO OSI modeli. Rezultātā tÄ«kla administratori var pārraudzÄ«t tādu lietojumprogrammu un protokolu darbÄ«bu kā e-pasts, HTTP, DNS, SMB...

Konceptuāli sistēmas loÄ£iskā arhitektÅ«ra izskatās Ŕādi:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Visas Flowmon Networks ā€œekosistēmasā€ centrālā daļa ir Collector, kas saņem trafiku no esoÅ”ajām tÄ«kla iekārtām vai savām zondēm (Probe). Taču uzņēmuma risinājumam nodroÅ”ināt funkcionalitāti tikai tÄ«kla trafika uzraudzÄ«bai bÅ«tu pārāk vienkārÅ”i. To var izdarÄ«t arÄ« atvērtā pirmkoda risinājumi, lai gan ne ar Ŕādu veiktspēju. Flowmon vērtÄ«ba ir papildu moduļi, kas paplaÅ”ina pamata funkcionalitāti:

  • modulis Anomāliju noteikÅ”anas droŔība ā€“ anomālas tÄ«kla darbÄ«bas, tostarp nulles dienas uzbrukumu, identificÄ“Å”ana, pamatojoties uz trafika heiristisko analÄ«zi un tipisku tÄ«kla profilu;
  • modulis Lietojumprogrammas veiktspējas uzraudzÄ«ba ā€“ tÄ«kla lietojumprogrammu darbÄ«bas pārraudzÄ«ba, neinstalējot ā€œaÄ£entusā€ un neietekmējot mērÄ·a sistēmas;
  • modulis Satiksmes reÄ£istrators ā€“ tÄ«kla trafika fragmentu ierakstÄ«Å”ana saskaņā ar iepriekÅ” noteiktu noteikumu kopumu vai saskaņā ar trigeri no ADS moduļa, lai turpinātu traucējummeklÄ“Å”anu un/vai informācijas droŔības incidentu izmeklÄ“Å”anu;
  • modulis DDoS aizsardzÄ«ba ā€“ tÄ«kla perimetra aizsardzÄ«ba pret apjomÄ«giem DoS/DDoS pakalpojumu liegÅ”anas uzbrukumiem, tostarp uzbrukumiem lietojumprogrammām (OSI L3/L4/L7).

Å ajā rakstā mēs apskatÄ«sim, kā viss darbojas tieÅ”raidē, izmantojot 2 moduļu piemēru - TÄ«kla veiktspējas uzraudzÄ«ba un diagnostika Šø Anomāliju noteikÅ”anas droŔība.
Sākotnējie dati:

  • Lenovo RS 140 serveris ar VMware 6.0 hipervizoru;
  • Flowmon Collector virtuālās maŔīnas attēls, ko varat lejupielādēt Å”eit;
  • slēdžu pāris, kas atbalsta plÅ«smas protokolus.

1. darbība. Instalējiet Flowmon Collector

Virtuālās maŔīnas izvietoÅ”ana VMware notiek pilnÄ«gi standarta veidā no OVF veidnes. Rezultātā mēs iegÅ«stam virtuālo maŔīnu, kurā darbojas CentOS un ir gatava lietoÅ”anai programmatÅ«ra. Resursu prasÄ«bas ir humānas:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Atliek tikai veikt pamata inicializāciju, izmantojot komandu sysconfig:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Mēs konfigurējam IP pārvaldības portā, DNS, laiku, resursdatora nosaukumu un varam izveidot savienojumu ar WEB interfeisu.

2. darbība. Licences uzstādīŔana

Kopā ar virtuālās maŔīnas attēlu tiek Ä£enerēta un lejupielādēta izmēģinājuma licence uz pusotru mēnesi. Ielādēts, izmantojot Konfigurācijas centrs -> Licence. Rezultātā mēs redzam:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Viss ir gatavs. Jūs varat sākt strādāt.

3. solis. Uztvērēja iestatÄ«Å”ana kolektorā

Å ajā posmā jums ir jāizlemj, kā sistēma saņems datus no avotiem. Kā jau teicām iepriekÅ”, tas varētu bÅ«t viens no plÅ«smas protokoliem vai slēdža SPAN ports.

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

MÅ«su piemērā mēs izmantosim datu saņemÅ”anu, izmantojot protokolus NetFlow v9 un IPFIX. Å ajā gadÄ«jumā mēs norādām pārvaldÄ«bas saskarnes IP adresi kā mērÄ·i - 192.168.78.198. Saskarnes eth2 un eth3 (ar pārraudzÄ«bas interfeisa tipu) tiek izmantotas, lai saņemtu ā€œneapstrādātasā€ trafika kopiju no slēdža SPAN porta. Mēs viņus laidām cauri, nevis mÅ«su lieta.
Tālāk mēs pārbaudām kolektora portu, kur vajadzētu virzīties satiksmei.

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Mūsu gadījumā savācējs klausās trafiku portā UDP/2055.

4. darbība. Tīkla aprīkojuma konfigurēŔana plūsmas eksportam

NetFlow iestatÄ«Å”anu Cisco Systems iekārtā droÅ”i vien var saukt par pilnÄ«gi ierastu uzdevumu jebkuram tÄ«kla administratoram. Piemēram, mēs ņemsim kaut ko neparastāku. Piemēram, marÅ”rutētājs MikroTik RB2011UiAS-2HnD. Jā, dÄ«vainā kārtā Ŕāds budžeta risinājums maziem un mājas birojiem atbalsta arÄ« NetFlow v5/v9 un IPFIX protokolus. IestatÄ«jumos iestatiet mērÄ·i (kolekcionāra adrese 192.168.78.198 un ports 2055):

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Un pievienojiet visus eksportam pieejamos rādītājus:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Å ajā brÄ«dÄ« mēs varam teikt, ka pamata iestatÄ«Å”ana ir pabeigta. Mēs pārbaudām, vai sistēmā ieplÅ«st satiksme.

5. darbÄ«ba. TÄ«kla veiktspējas uzraudzÄ«bas un diagnostikas moduļa pārbaude un darbÄ«ba

Sadaļā varat pārbaudīt trafika klātbūtni no avota Flowmon uzraudzības centrs -> Avoti:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Mēs redzam, ka dati tiek ievadīti sistēmā. Kādu laiku pēc tam, kad savācējs ir uzkrājis trafiku, logrīki sāks parādīt informāciju:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Sistēma ir veidota pēc drill down principa. Tas nozÄ«mē, ka lietotājs, diagrammā vai diagrammā atlasot interesējoÅ”o fragmentu, ā€œnokrÄ«tā€ lÄ«dz viņam vajadzÄ«gajam datu dziļuma lÄ«menim:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Līdz informācijai par katru tīkla savienojumu un savienojumu:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

6. darbība. Anomāliju noteikŔanas droŔības modulis

Å o moduli var saukt par vienu no interesantākajiem, jo ā€‹ā€‹tiek izmantotas metodes bez paraksta, lai noteiktu tÄ«kla trafika un ļaunprātÄ«gas tÄ«kla darbÄ«bas anomālijas. Bet tas nav IDS/IPS sistēmu analogs. Darbs ar moduli sākas ar tā ā€œapmācÄ«buā€. Lai to izdarÄ«tu, Ä«paÅ”s vednis norāda visus galvenos tÄ«kla komponentus un pakalpojumus, tostarp:

  • vārtejas adreses, DNS, DHCP un NTP serveri,
  • adresÄ“Å”ana lietotāju un servera segmentos.

Pēc tam sistēma pāriet treniņu režīmā, kas ilgst vidēji no 2 nedēļām lÄ«dz 1 mēnesim. Å ajā laikā sistēma Ä£enerē bāzes trafiku, kas ir raksturÄ«ga mÅ«su tÄ«klam. VienkārÅ”i sakot, sistēma mācās:

  • kāda uzvedÄ«ba ir raksturÄ«ga tÄ«kla mezgliem?
  • Kādi datu apjomi parasti tiek pārsÅ«tÄ«ti un ir normāli tÄ«klam?
  • Kāds ir lietotāju parastais darbÄ«bas laiks?
  • kādas lietojumprogrammas darbojas tÄ«klā?
  • un daudz vairāk..

Rezultātā mēs iegūstam rīku, kas identificē visas mūsu tīkla anomālijas un novirzes no tipiskas uzvedības. Šeit ir daži piemēri, ko sistēma ļauj noteikt:

  • jaunas ļaunprātÄ«gas programmatÅ«ras izplatÄ«Å”ana tÄ«klā, ko neatklāj pretvÄ«rusu paraksti;
  • DNS, ICMP vai citu tuneļu veidoÅ”ana un datu pārraide, apejot ugunsmÅ«ri;
  • jauna datora parādÄ«Å”anās tÄ«klā, kas ir DHCP un/vai DNS serveris.

PaskatÄ«simies, kā tas izskatās tieÅ”raidē. Kad jÅ«su sistēma ir apmācÄ«ta un izveidota tÄ«kla trafika bāzes lÄ«nija, tā sāk noteikt incidentus:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Moduļa galvenā lapa ir laika skala, kurā parādīti identificētie incidenti. Mūsu piemērā mēs redzam skaidru smaili, aptuveni no 9 līdz 16 stundām. Atlasīsim to un apskatīsim sīkāk.

Uzbrucēja anomālā uzvedÄ«ba tÄ«klā ir skaidri redzama. Viss sākas ar faktu, ka resursdators ar adresi 192.168.3.225 sāka horizontālu tÄ«kla skenÄ“Å”anu portā 3389 (Microsoft RDP pakalpojums) un atrada 14 potenciālos ā€œupurusā€:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Šø

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

SekojoÅ”ais ierakstÄ«ts incidents - resursdators 192.168.3.225 sāk brutālu spēku uzbrukumu, lai rupja spēka paroles LAP pakalpojumā (ports 3389) iepriekÅ” norādÄ«tajās adresēs:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Uzbrukuma rezultātā vienā no uzlauztajiem saimniekiem tiek konstatēta SMTP anomālija. Citiem vārdiem sakot, surogātpasts ir sācies:

Tīkla uzraudzība un anomālas tīkla darbības noteikŔana, izmantojot Flowmon Networks risinājumus

Å is piemērs skaidri parāda sistēmas un jo Ä«paÅ”i anomāliju noteikÅ”anas droŔības moduļa iespējas. Spriediet par efektivitāti paÅ”i. Tas noslēdz risinājuma funkcionālo pārskatu.

Secinājums

Apkoposim, kādus secinājumus varam izdarīt par Flowmon:

  • Flowmon ir premium klases risinājums korporatÄ«vajiem klientiem;
  • pateicoties tās daudzpusÄ«bai un savietojamÄ«bai, datu vākÅ”ana ir pieejama no jebkura avota: tÄ«kla aprÄ«kojuma (Cisco, Juniper, HPE, Huawei...) vai jÅ«su paÅ”u zondēm (Flowmon Probe);
  • Risinājuma mērogojamÄ«bas iespējas ļauj paplaÅ”ināt sistēmas funkcionalitāti, pievienojot jaunus moduļus, kā arÄ« paaugstināt produktivitāti, pateicoties elastÄ«gai pieejai licencÄ“Å”anai;
  • izmantojot bezparakstu analÄ«zes tehnoloÄ£ijas, sistēma ļauj atklāt nulles dienas uzbrukumus, kas pat nav zināmi antivÄ«rusiem un IDS/IPS sistēmām;
  • pateicoties pilnÄ«gai ā€œcaurspÄ«dÄ«gumamā€ attiecÄ«bā uz sistēmas uzstādÄ«Å”anu un klātbÅ«tni tÄ«klā ā€“ risinājums neietekmē citu JÅ«su IT infrastruktÅ«ras mezglu un komponentu darbÄ«bu;
  • Flowmon ir vienÄ«gais risinājums tirgÅ«, kas atbalsta satiksmes uzraudzÄ«bu ar ātrumu lÄ«dz 100 Gbps;
  • Flowmon ir risinājums jebkura mēroga tÄ«kliem;
  • labākā cenas/funkcionalitātes attiecÄ«ba starp lÄ«dzÄ«giem risinājumiem.

Å ajā pārskatā mēs pārbaudÄ«jām mazāk nekā 10% no risinājuma kopējās funkcionalitātes. Nākamajā rakstā mēs runāsim par atlikuÅ”ajiem Flowmon Networks moduļiem. Izmantojot lietojumprogrammu veiktspējas uzraudzÄ«bas moduli kā piemēru, mēs parādÄ«sim, kā biznesa lietojumprogrammu administratori var nodroÅ”ināt pieejamÄ«bu noteiktā SLA lÄ«menÄ«, kā arÄ« pēc iespējas ātrāk diagnosticēt problēmas.

Tāpat vēlamies jÅ«s uzaicināt uz mÅ«su vebināru (10.09.2019/XNUMX/XNUMX), kas veltÄ«ts pārdevēja Flowmon Networks risinājumiem. Lai veiktu iepriekŔēju reÄ£istrāciju, lÅ«dzam jÅ«s reÄ£istrēties Å”eit.
Pagaidām tas arī viss, paldies par interesi!

Aptaujā var piedalīties tikai reģistrēti lietotāji. Ielogoties, lūdzu.

Vai tīkla uzraudzībai izmantojat Netflow?

  • Jā

  • Nē, bet es plānoju

  • Nē

Nobalsoja 9 lietotāji. 3 lietotāji atturējās.

Avots: www.habr.com

Pievieno komentāru