áá¬áááœááºáž áá±á¬áºááá¯áááẠááá¯á·ááá¯áẠáá¬áááá¯ááºáᬠááœááºáááºáá
áºáá¯á áá¯á¶ááŒá¯á¶áá±ážááᯠá
á±á¬áá·áºááŒáá·áºááá·áºá¡áá«á á¡áá»á¬ážá¡ááŒá¬ážááẠáááºážááᯠááááºážá¡áá»ááºá¡ááẠáá±á«ááºááŒá¬ážááŸá¯ááᯠááááºážáá»á¯ááºááŒááºážááŸáá·áº DLP ááŒá±ááŸááºážáá»ááºáá»á¬ážá¡á¬áž á¡áá±á¬ááºá¡áááºáá±á¬áºááŒááºážááŸáá·áº áá»áááºáááºááŒáááºá á¡áááºá áááºááẠáá±ážááœááºážááᯠááŸááºážáááºážááẠááŒáá¯ážá
á¬ážááŒá®áž á¡ááœááºážááœááºáááºááœáẠááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠáááºáááºáá²á·ááá¯á· ááááŸáááŒá±á¬ááºáž áá±ážáá«áá á¡ááŒá±ááẠá¡áá»á¬ážá¡á¬ážááŒáá·áº áá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŸá¯ áá±á¬ááºááŸááºážááŒááºážá
áá
áºáá»á¬áž (IDS) ááᯠáá±á¬áºááŒááŒááºážááŒá
áºáááá·áºáááºá ááœááºáá²á·áá±á¬ 10-20 ááŸá
áºáá»á¬ážá áá
áºáá¯áááºážáá±á¬ ááœá±ážáá»ááºááœáá·áºá ááá±á·áá±ááºááœáẠáá
áºááœááºážááŸá¯ááŒá
áºáá¬áááºá ááá¯ááá¯áááá±á¬ááºááŸá¯ááŸáááŒá®áž á¡áá»áá¯á·áá±áá¬áá»á¬ážááœáẠááœááºáááºááŒá¿áá¬áá»á¬ážááᯠááŸá¬ááœá±ááẠáá°áá áá®ááá¯ááºážáá¯ááºáá¬ážááá·áº flow protocols áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á á¡ááœááºážááá¯ááºážááœááºáááºááᯠá
á±á¬áá·áºááŒáá·áºááẠááŒá
áºááá¯ááºáá»á±ááŸááá±á¬ áá
áºáá¯áááºážáá±á¬ ááœá±ážáá»ááºááŸá¯ááŒá
áºáá±á¬áºáááºáž á¡áá»áááºááŒá¬áá¬áááºááŸáá·áºá¡áá»áŸ á¡ááœááºá
áááºáááºá
á¬ážááœááºáá±á¬ááºážáá±á¬ áá¯á¶ááŒá¯á¶áá±ážáááááá¬á¡ááŒá
ẠááŒá±á¬ááºážáá²ááœá¬ážáááºá á¡á²áá®ááŸá¬ áááºááᯠflow protocols ááœá±ááŸááá²á áááºáá¬á network attacks ááœá±ááᯠááá¯áá±á¬ááºážáá²á flow monitoring ááá¯á¡áá±á¬ááºá¡áááºáá±á«áºáá²á·áá±áá¬ááŸá¬ á¡áá±á¬ááºážáá¯á¶ážá áááºááá±á¬ááºážáá²á áá®ááá¯á¡á
á®á¡á
á¥áºááá¯á¡áá¯á¶ážááŒá¯áá²á·á¡áá« áá¬ááá¯ááŸá¬áááá²á á¡áááºááœááºážá
ááºáááááá¬ááœá±áá±á«áºááŸá¬ áá«ááœá±á¡á¬ážáá¯á¶ážááᯠáááºááᯠ"áá¯ááºááááºážááá²" ááá¯áá¬ááᯠááœá±ážááœá±ážááœá¬ážááŸá¬áá«á á€áá±á¬ááºážáá«ážááááºáááºá¡ááœááºážá
âááŒááºááœááºážá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá¯á¶ááŒá¯á¶áá±ážááᯠá¡áááºááŒá±á¬áá·áºá
á±á¬áá·áºááŒáá·áºá
á
áºáá±ážááẠááá¯á¡ááºááááºážâ áá°áá±á¬áá±ážááœááºážááᯠáá»áœááºá¯ááºáááŒá±ááŸááºážáá«á á¡ááŒá±áááŸááºážáá±áá¯á¶ááááºá áá«áá±ááá·áº áááºááá¯áá²ááŒá
áºááŒá
Ạáá®áá±á· áááºážáááŸáááẠáááºážááá±ááá¯ááºáá°ážááá¯áᬠáá±áá»á¬á¡á±á¬áẠáááºááŒá®áž ááá¯áá»ááºáááºá
ááœááºáááºá¡ááá·áºááœáẠá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºááŒááºážá¡ááœáẠá¡ááááá±áá¬áááºážááŒá áºáá¯á¶ážáá¯ááᯠáá»áœááºá¯ááºáá±á¬áºááŒáá«áááº-
- á¡áá»áá¯á·áá±á¬ ááœá²ááŒááºážá áááºááŒá¬ááŸá¯á áá áºáá»á¬ážááá¯á· áá»áœááºá¯ááºááá¯á· áááºážáá°á ááœá²ááŒááºážá áááºááŒá¬áááºá¡ááœáẠáááºááŒáá±á¬ "áá¯ááºááŒááºáž" á¡ááœá¬ážá¡áá¬á
- á¡ááœá¬ážá¡áᬠááŒááºáááºážáá±á¬ ááœááºááẠá ááºáá á¹á ááºážáá»á¬ážá០á¡ááŒá áºá¡áá»ááºáá»á¬ážá
- á á®ážáááºážááŸá¯ áááá¯ááá¯áá±á¬áá»á¬ážáá²á០áá áºáá¯ááŸáá áºááá·áº áááŸááá±á¬ áááºážááŒá±á¬ááºážá¡áá»ááºá¡áááºá
á¡ááŒááºážááẠá¡ááœá¬ážá¡áá¬ááᯠáááºážáá°ááŒááºážááẠáá¯á¶ááŒá¯á¶áá±áž á¡áá°ážáá»áœááºážáá»ááºáá°áá»á¬ážááŒá¬ážááœáẠáá±áááºážá¡á
á¬ážáá¯á¶áž ááœá±ážáá»ááºááŸá¯ááŒá
áºááŒá®ážá áááºážááẠáááá¯ááºážááœáẠáá±á«áºááœááºážáá²á·ááŒá®áž ááááá¯á¶ážááŒá
áºááŒááºážááŒá±á¬áá·áº ááŒá
áºáááºá ááá¬ážááá¯ážáá» ááœááºáááºáá»á°ážáá»á±á¬áºááŸá¯ áá±á¬ááºááŸááºážááŒááºážá
áá
áºáá»á¬áž (ááááá¯á¶áž á
á®ážááœá¬ážááŒá
Ạáá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŸá¯ áá±á¬ááºááŸááºážááŸá¯á
áá
áºááŸá¬ Cisco á០1998 áá¯ááŸá
áºááœáẠáááºáá°áá²á·ááá·áº Wheel Group á០NetRanger) ááẠáááºáááºáá»á¬ážáááºážáá°ááŒááºáž (ááŸáá·áº áá±á¬ááºááá¯ááºážá¡á
ááºážá¡áá±ážáá»á¬áž) ááœáẠáááá»á
áœá¬áá«áááºáá±ááŒá®áž á¡áá»áá¯á·áá±á¬ áááºááŸááºáá»á¬ážááᯠááŸá¬ááœá±áá²á·ááẠ("á¡áá¯á¶ážá¡ááŒááºá
ááºážáá»ááºážáá»á¬áž" FSTEC áá±á«áá¬ááá»á¬áž)á á¡áá»ááºááŒááá¯ááºááá¯ááºááŸá¯áá»á¬ážá áá¯ááºáá«áááºá áááºááẠIDS ááá¯á¡áá¯á¶ážááŒá¯áá¯á¶áá¬áá á¡ááŒá¬ážáááááá¬áá»á¬áž (á¥ááá¬á Wiresharká tcpdum ááá¯á·ááá¯áẠNBAR2 áá¯ááºáá±á¬ááºáá»ááºááᯠCisco IOS ááœááº) á¡áá¯á¶ážááŒá¯á áá¯ááºááŒááºážá¡ááœá¬ážá¡áá¬ááᯠááá¯ááºážááŒá¬ážá
áááºááŒá¬ááá¯ááºáá±á¬áºáááºáž áááºážááá¯á·ááẠáá¯á¶ááŸááºá¡áá»ááºá¡áááºáá»á¬ážááŸáá·áº áá¯á¶ááŒá¯á¶áá±ážáááááá¬ááᯠááœá²ááŒá¬ážááá¯ááºáá±á¬ á¡ááááá¬á¡ááŒá±áá¶áááŸááááºáá«á á¡áá¯ááºáá®áááááá¬á
áá®áá±á¬á· ááá¯ááºááá¯ááºááŸá¯ááᯠáá±á¬ááºááŸááºážáá²á· á áá áºááœá± ááŸááááºá áááºáááºážáá»ááºááœáẠáá±á¬ááºážááœááºá áœá¬ áá¯ááºáá±á¬ááºááá¯ááºááá·áº ááŸá±ážá¡áá»áá¯á¶ážááŸáá·áº á¡áá»á±á¬áºááŒá¬ážáá¯á¶ážáááºážáááºáž (áá±á¬áºááá¯ááááºá áá±áá¬á ááºáá¬á á¡ááá¯ááºážá áááºááŒáá·áº)á ááá¯á·áá±á¬áº áá±ááºáá áºááŒá±á¬ááºážáá¬ážáá±á¬ áá±á¬á·ááºáá²ááºáááºááŸááºáá¬ážáá±á¬ ááœááºáááºáá»á¬ážááœáẠá¡áááºáááŒá±áá«á ááá¬ážááá¯ážáá» ááá¯ááºáá»á¬ážááᯠá¡ááŒá±áá¶á áááºáá±á¬ááºáá¬ážáá±á¬ ááœááºáááºáá áºáá¯ááœááºá ááá¯ááºááá¯ááºááŸá¯ áá±á¬ááºááŸááºážááŒááºážááá¯ááºáᬠá¡á¬áá¯á¶áá¶áááááá¬áá»á¬ážá á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááẠááŒá®ážááœááºážááẠ- áááºááẠááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºá á áºáá±ážááá¯ááá·áº node áá áºáá¯á á®ááœáẠá¡á¬áá¯á¶áá¶áááááá¬áá áºáá¯ááᯠáááºáááºááááºááŒá áºáá«áááºá áááºááá·áº áá¯ááºáá¯ááºáá°áááᯠááá·áºá¡á¬áž á¡á¬áá¯á¶áá¶áááááᬠáá¬ááŸáá·áºáá»á®á áá±á¬ááºážáá»ááááºááᯠáá»á±áááºáá±á¬áºáááºáž ááá·áºáááºáá»ááºááẠááá¯áá²á·ááá¯á·áá±á¬ á¡áá¯á¶ážá ááááºáá»á¬ážááᯠááá±á¬ááºáá¶á·ááá¯ááºáᯠáá»áœááºá¯ááºáááºáá«áááºá Cisco ááœáẠ(áá»áœááºá¯ááºááá¯á·ááẠNGIPS á developer áá»á¬ážááŒá áºáááº) áááºáá»áŸáẠáá±ážááŸá¯ááºážááŒá¿áá¬ááẠáá»áœááºá¯ááºááá¯á·ááŸá±á·ááœáẠááŸááá±áááºáᯠáááºááá±á¬áºáááºážá ááá±ááá·áºáá°áž - á¡á²áá« áá«ááá¯á·áá²á· áá¯á¶ážááŒááºáá»ááºáá²á ááá¯á·á¡ááŒááºá á€áá¬ážááŸááºážááœááºá¡á¬áá¯á¶áá¶áááááá¬ááá¯áááºááá¯á·áá»áááºáááºááááºáááºážá ááœááºáááºááá¯á·? á¡á¬áá¯á¶áá¶áááááá¬ááá¯ááºááá¯ááºá áá»ááºááœá¬ážááẠáááºááá¯áá¯ááºááá²á á¡á¬áá¯á¶áá¶áááááá¬ááŸá ááŸá±á¬ááºááœááºáž module áá áºáᯠááá¯á¡ááºáá«ááá¬ážá ááœá²ááŒááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯áá« (áááá¯ááºáá«)á á€á¡áá¬á¡á¬ážáá¯á¶ážááẠááŒá±ááŸááºážáá»ááºá¡á¬áž ááá¯ááá¯á á»á±ážááŒá®ážá á±ááŒá®áž á¡ááœááºá¡á á¬ážááŸáááá·áº áá¯áá¹ááá®áá áºáá¯á¡ááœáẠááááºááá¯ááºá á±áááºá
áááºááẠSPAN/RSPAN/ERSPAN ááá¯á·ááºááœáẠá¡á¬áá¯á¶áá¶áááááá¬ááᯠâááœá²áá¬ážâ ááẠááŒáá¯ážá
á¬ážááá¯ááºááŒá®áž ááá¯á¡ááºáá±á¬ ááá¯ááºá¡áá±á«ááºáá»á¬ážá០áááºážáá¶ááá¯á· áááºážááŒá±á¬ááºážááᯠááœáŸááºááŒááá¯ááºáááºá á€ááœá±ážáá»ááºááŸá¯ááẠááááºá
á¬ááá¯ááºááœááºáá±á¬áºááŒáá¬ážááá·áºááŒá¿áá¬ááᯠáá
áºá
áááºáá
áºááá¯ááºážáááºááŸá¬ážáá±ážáá±á¬áºáááºáž á¡ááŒá¬ážáá
áºáá¯áá±á«áºáá¬ááẠ- SPAN ááá¯á·ááºááẠáááºážáá¶áá±ážááá¯á·ááá·áºá¡ááœá¬ážá¡áá¬á¡á¬ážáá¯á¶ážááᯠáá¯á¶ážááááºááá¶ááá¯ááºáá« - áááºážááœáẠáá¯á¶áá±á¬ááºáá±á¬ bandwidth ááŸááááºááá¯ááºáá«á áá
áºáá¯áá¯ááᯠá
áá±ážááááá·áºáááºá á
á±á¬áá·áºááŒáá·áºááŒááºážáááŸááá² á¡áá»áá¯á·áá±á¬ node áá»á¬ážááᯠáá»ááºáá¬ážáá²á·ááẠ(ááá¯á·áá±á¬áẠáááºážááá¯á·ááᯠáŠážá
áœá¬ áŠážá
á¬ážáá±ážááẠááá¯á¡ááºáááº) ááá¯á·ááá¯áẠnode á០traffic á¡á¬ážáá¯á¶ážááᯠáááá¯á·áá² á¡áá»áá¯á·áá±á¬ á¡áá»áá¯ážá¡á
á¬ážáá
áºáá¯áᬠááŒá
áºáááºá áááºááá¯á·áááºááá¯á
á±á áá»áœááºá¯ááºááá¯á·ááẠá¡áá»áá¯á·áá±á¬ ááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááœááºááœá¬ážááá¯ááºáá«áááºá ááá¯á·á¡ááŒáẠSPAN port ááᯠá¡ááŒá¬ážááá¯á¡ááºáá»ááºáá»á¬ážá¡ááœáẠá¡áá¯á¶ážááŒá¯ááá¯ááºáá«áááºá ááááºá¡áá±ááŒáá·áºá áá»áœááºá¯ááºááá¯á·ááẠááŸáááŒá®ážáá¬ážááœááºááẠtopology ááᯠááŒááºáááºáá¯á¶ážáááºááŒá®áž ááá·áºááœááºáááºááᯠááá·áºááœááºááŸááá±á¬ á¡á¬áá¯á¶áá¶áááááᬠá¡áá±á¡ááœááºááŒáá·áº á¡áá»á¬ážáá¯á¶ážááœáŸááºážááŒá¯á¶ááá¯ááºááẠ(áááºážááᯠIT ááŸáá·áº ááŸáááŸáá¯ááºážáááº) ááŒá
áºááá¯ááºááŒá±ááŸááá±á¬ ááŒá¯ááŒááºááŒá±á¬ááºážáá²ááŸá¯áá»á¬áž ááŒá¯áá¯ááºááááºááŒá
áºáá«áááºá
ááá·áºááœááºáááºááẠá¡áá»áá¯ážááá®áá±á¬áááºážááŒá±á¬ááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯áá«á áááºááá¯á·ááŒá áºáááºáááºážá á¡áááºá áááºááẠSDN ááᯠá¡áá±á¬ááºá¡ááẠáá±á¬áºáá²á·áá«á ááá¯á·ááá¯áẠSDN ááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºááẠá á®á ááºáá±áá«á áááºááá¯á·ááŒá áºáááºáááºážá áá¯ááºááá¯ááºážááá¯ááºáᬠááá¯ááºááᯠáá¯á¶ážáááá±á¬ááºááŸáááá¯ááºáá±á¬ áááºážááŒá±á¬ááºážááẠvirtualized á ááºáá»á¬áž ááá¯á·ááá¯áẠááœááºááááºáá¬áá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºááẠááá¯á¡ááºáá«á á¡áááºáááºážá á€áá±ážááœááºážáá»á¬ážááẠááá¯ážáᬠIDS áá±á¬ááºážáá»áá°áá»á¬ážááẠáááºážááá¯á·ááᯠáááºááá¯á·ááŒá±ááááºááᯠááááá±á¬ááŒá±á¬áá·áº áááŒáá¯ááºááŒááá·áº áá±ážááœááºážáá»á¬ážááŒá áºáááºá á€áááºááŸááºáááºážááá¬áá»á¬ážá¡á¬ážáá¯á¶ážááᯠáá±á¬ááºážááœáá±ááŒá®áž áááºáááá¯á¡ááºááŒá±á¬ááºáž áááºážááá¯á·á ááá·áºááᯠááœá²áá±á¬ááºááá¯ááºáááºááŒá áºáááºá á¡áá±ážá¡ááœáŸá¬ážá áááºááẠááá¯á¡ááºááŒááºážá¡ááŒá±á¬ááºáž ááŒá±á¬ááá¯ááŒáá±áááºá ááá¯á·ááá¯ááºáá«á áááºááẠááœááºáááºá á¡áááºáááá¯ááœáẠá¡á¬ážáá±á¬ááºážáá±á¬ ááŒáœá±ááŸá±á·á ááºááᯠáá»áá¬ážáááºááŸáá·áº áá»áááºááœááºáá»áŸá¬ááᯠá¡áá¯á¶ážááŒá¯á áááºážááŒá±á¬ááºážá¡á¬ážáá¯á¶ážááᯠááœáŸááºááŒááẠááá¯á¡ááºáááºáᯠáááºážááá¯á·á ááŒá±á¬áá±á¬ááºážááŒá±á¬ááá¯ááºáá±áááºá ááá·áºá¡á¬áž áááºááá·áºááœá±ážáá»ááºááœáá·áºááᯠáá±ážáááºááŒá áºá á± áááºážááẠááá·áºá¡ááœáẠáááºáá²á·ááá¯á· ááá·áºáá»á±á¬áºááŒá±á¬ááºáž ááŸááºážáááºážá áœá¬ áá¬ážáááºááẠááá¯á¡ááºáá«áááºá ááá¯á·áá±á¬ááºááŸáᬠááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶á ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááᯠá á±á¬áá·áºááŒáá·áºáá±á·áá¬ááẠáá»ááºážáááºááŸá¯ááœá±ážáá»ááºááŒááºážá¡ááœáẠáá¯á¶ážááŒááºáá»ááºáá»áá«á áááºáááºáááºážááŒááºážááá¯á· ááŒááºááœá¬ážáááºá á€áááºážáááºážááẠá¡ááœááºáá±áááºážá á¬ážááŒá®áž á¡áá±ážáá«áá±áá±ážáááºáᯠááá¯áá»ááºáá±á¬áºáááºáž áááºážá á¡ááááááºááœááºáá»ááºááŸá¬ áááºá ááºááááºážáá»á¯ááºáá±ážááŒá áºáááºá ááá·áºá¡ááœá²á·á¡á ááºážááŸáá·áºá¡ááºáá¬áááºááŒá¬ážáááºááááááºáá»á¬ážá áá±áá¬á ááºáá¬ááŸáá·áºá¡ááŒá¬ážááœááºáááºááŒá¬ážáááºááááááºáá»á¬ážá áá¯ááºáááºážá ááºááááºážáá»á¯ááºááŸá¯á áá áºááŸáá·áº áá±á¬áºááá¯ááááºá¡ááá¯ááºážáá»á¬ážááŒá¬áž áááºááááááºáá»á¬ážá á€áá±áá¬áá»á¬ážááœááºá ááá¹áááẠIDS/IPS ááẠáááºááŸáááŒá®áž áááºážááá¯á·ááá¬áááºáá»á¬ážááᯠáá±á¬ááºážááœááºá áœá¬ááá¯ááºááœááºááŒá±ááŸááºážááá¯ááºááœáá·áºááŸááááºá
áá¯áááááœá±ážáá»ááºááŸá¯ááá¯á· áááºááœá¬ážááŒáá«á
áá¯á·á ááœááºáááºá
ááºáá
á¹á
ááºážáá»á¬ážááŸáá¬áá±á¬ ááŒá
áºáááºáá»á¬ážááᯠááœá²ááŒááºážá
áááºááŒá¬ááŒááºážááá¯áááºáž ááá¯ááºááá¯ááºááŸá¯ááᯠáá±á¬ááºááŸááºážááẠáááºááœááºáá»ááºáá»á¬ážá¡ááœááºáááºáž á¡áá¯á¶ážááŒá¯ááá¯ááºááŒá®áž áá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŸá¯ á¡áá»áá¯ážá¡á
á¬ážá¡áááºážáááºááá¯áᬠáá±á¬ááºááŸááºážááá¯ááºáá±á¬ááŒá±á¬áá·áº áááºážááẠá¡áááááá¹ááá¬ážá¡ááŒá
Ạááá¯ááºáá«á ááá¯á·á¡ááŒááºá áááºážááẠá¡áá»áá¯á·áá±á¬ áá¯á¶á·ááŒááºááŸá¯ááœáẠááœá±ážáá¬áá«ááŒá
áºááẠ- ááá¯ááºááá¯ááºááŸá¯ááẠááááŠážá
áœá¬ ááŒá
áºááœá¬ážááááºá ááá¯á·áá±á¬áẠááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±ážááá¯ááºáᬠááŒá¿áá¬ááᯠáá
áºáááºážááá¯ááºáá
áºáááºážááŒáá·áº á¡áá»ááºááŒáá±ážááá·áº ááœááºáááºá
ááºáá
á¹á
ááºážáá
áºáá¯á០ááŸááºáááºážáááºááááºááŒá
áºáááºá ááá¯ááá¯á·áá±á¬áááºážáááºážáá»á¬ážá
áœá¬ááŸááááºá áááºážááẠsyslogá RMON ááá¯á·ááá¯áẠSNMP ááŒá
áºááá¯ááºáááºá RMON ááŸáá·áº SNMP ááá¯á¡áá¯á¶ážááŒá¯áá¬ážáá±á¬ááŒá±á¬áá·áº ááœááºáááºá
ááºáá
á¹á
ááºážáá±á«áºááŸá DoS ááá¯ááºááá¯ááºááŸá¯ááᯠáá»áœááºá¯ááºááá¯á·ááááŸáááẠááá¯á¡ááºááŸáᬠááœááºáááºá
á±á¬áá·áºááŒáá·áºááŒááºážá¡ááœáẠáá±á¬ááºáá¯á¶ážáááá¯ááá¯áá±á¬ááŸá
áºáá¯ááᯠá¡áá¯á¶ážááŒá¯áá¬ážáááºá á¥ááá¬á á
ááºááááá¯ááœáẠáááºááá¯á
á±á¬áá·áºááŒáá·áºááẠááŒá
áºááá¯ááºáááºá áááá¯áááºáᬠááá¯á·ááá¯áẠáááºážá áá»ááºááŸá¬ááŒááºáá»á¬ážá áááºážááẠ"á
á»á±ážá¡áááºáá¬áá¯á¶áž" áá»á¬ážáá²ááŸáá
áºáá¯ááŒá
áºááẠ(áá°ááá¯ááºážááœáẠsyslog ááá¯á·ááá¯áẠSNMP ááŸááááº)á ááá¯á·áá±á¬áº á¡ááœááºážááá¯ááºážá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá»á¬ážá ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááᯠá
á±á¬áá·áºááŒáá·áºááá·áºáááºážáááºážá¡á¬ážáá¯á¶ážá á¡áááá±á¬ááºáá¯á¶ážáááºážááŒá
áºááẠ- ááá¯ááºááá¯ááºááŸá¯áá»á¬ážá
áœá¬ááᯠáááºážááŸááœááºááŸááºáá¬ážáááºá áá¯ááºáá«áááºá áááºážááá¯á·ááᯠáá»á
áºáá»á°áááŸá¯ááá·áºáá«á áá°áá®áá±á¬ syslog ááœá²ááŒááºážá
áááºááŒá¬ááŒááºážááẠááá·áºá¡á¬áž á
ááºáááœá²á·á
ááºážáá¯á¶ááœá²á·á
ááºážáá¯á¶ááœáẠááŒá±á¬ááºážáá²ááŸá¯áá»á¬ážá áááºážááᯠá¡áá±ážá¡áá°áá¯ááºááŒááºážááá¯á·ááᯠá¡áá»áááºááŸáá·áºáá
áºááŒá±ážáá®ááááŸáááá¯ááºá
á±ááẠáá°áá®áá±ážáááºá ááá¯á·áá±á¬áº áááºážááẠááœááºáááºáá
áºáá¯áá¯á¶ážáá±á«áºááŸáááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááŸá¬ááœá±áááºá¡ááœáẠá¡ááœááºááá·áºáá»á±á¬áºáááºááá¯ááºáá±á
ááááááœá±ážáá»ááºááŸá¯ááŸá¬ flow protocol á¡áá»á¬ážá¡ááŒá¬ážáá²á០áá áºáá¯ááᯠáá¶á·ááá¯ážáá±ážááá·áº á ááºáá á¹á ááºážáá áºáá¯ááŸáá áºááá·áº ááŒááºáááºážááœá¬ážááá·áº áááºážááŒá±á¬ááºážááá¯ááºáᬠá¡áá»ááºá¡áááºáá»á¬ážááᯠááœá²ááŒááºážá áááºááŒá¬áááºááŒá áºáááºá á€ááá á¹á ááœááºá áááá¯ááá¯áá±á¬ áááºááá¯á·áááºááŸáá á±áá¬áá°á threading á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááœáẠááá¯á¡ááºáá±á¬á¡á áááºá¡ááá¯ááºážáá¯á¶ážáá¯áá«áááºáááº-
- áá»áá¯ážááẠááá¯á·ááá¯áẠá á®ážáááºážááŸá¯ áááºááá¯á·ááŒááºážá á€á¡áááºážááá¹áááᯠá¡áá»á¬ážá¡á¬ážááŒáá·áº routerá switch ááá¯á·ááá¯áẠá¡ááŒá¬ážáá±á¬ network device áá áºáá¯ááœáẠáá¬áááºáá±ážá¡ááºáá¬ážááŒá®ážá áááºážááẠááœááºáááºá¡ááœá¬ážá¡áá¬ááᯠáá°á·á¡ááá¯ááá¯ááŒááºáááºážááŒááºážááŒáá·áº áááºážá០key parameters áá»á¬ážááᯠáá¯ááºáá°ááá¯ááºááŒá®ážá ááá¯á·áá±á¬áẠcollection module ááá¯á· ááá¯á·ááœáŸááºáááºááŒá áºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá Cisco ááẠNetflow protocol ááᯠvirtual ááŸáá·áº industrial áá»á¬ážá¡áá«á¡ááẠrouters áá»á¬ážááŸáá·áº switches áá»á¬ážááœááºáá¬áá wireless controllersá firewalls ááŸáá·áº servers áá»á¬ážááœááºáááºáž áá¶á·ááá¯ážáá±ážáá«áááºá
- á á¯á ááºážá á®ážáááºážááŸá¯á áá±ááºáá®ááœááºáááºáá áºáá¯ááœáẠá¡áá»á¬ážá¡á¬ážááŒáá·áº ááœááºáááºáááááá¬áá áºáá¯áááºááááŸááááºááᯠááá·áºááœááºážá ááºážá á¬ážáá«áá áááºáá¶áááŸáááá·áº á á®ážáááºážááŸá¯áá»á¬ážááᯠááœá²ááŒááºážá áááºááŒá¬áááºá¡ááœáẠááá¯á·ááœáŸááºááŒááºážáá¯áá±á«áºáá±á¬ á á¯áá±á¬ááºážáá°áá¯áá±á«áºáá±á¬ á á¯áá±á¬ááºážááŒááºážááá¯ááºáᬠááŒá¿áá¬ááᯠá á¯áá±á¬ááºážááŒááºážááŸáá·áº á á¯á ááºážááŒááºážááá¯ááºáᬠááŒá¿áá¬ááŒá áºáá±á«áºáá¬áá«áááºá
- á á®ážáááºážááŸá¯ááŒá¬ ááœá²ááŒááºážá áááºááŒá¬áá°ááẠáááºááá¬ááºáááºáá¬ááºááœá±ážáá¯ááºáááºážááᯠáá¯ááºáá±á¬ááºááŒá®áž á¡áá»áá¯ážáá»áá¯ážáá±á¬ á¡ááºáááá¯áá®áááºáá»á¬ážááᯠááá¯ááºááá¯ááºáá¯ááºááœáŸáá·áºááŸá¯ááœáẠá¡áá¯á¶ážááŒá¯áᬠá¡áá»áá¯á·áá±á¬ áá±á¬ááºáá»ááºááœá²áááºá á¥ááá¬á¡á¬ážááŒáá·áºá IT áá¯ááºáá±á¬ááºáá»ááºá áá áºá áááºáá áºááá¯ááºážá¡áá±ááŒáá·áºá ááá¯áá²á·ááá¯á·áá±á¬ ááœá²ááŒááºážá áááºááŒá¬áá°ááẠááœááºáááºááááºááá¯á·ááŸá¯áá»á¬ážááᯠááœá²ááŒá¬ážáááºááŸááºááá¯ááºááẠááá¯á·ááá¯áẠááœááºáááºááá¯áá±á¬ááºážá¡á±á¬ááºááŒá¯áá¯ááºáááºá¡ááœáẠtraffic load áááá¯ááá¯ááºááᯠááá¯ááºážááŒá¬ážá áááºááŒá¬ááá¯ááºáááºá ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá¡ááœááºá ááá¯ááá¯á·áá±á¬ááœá²ááŒááºážá áááºááŒá¬áá°ááẠáá±áá¬áá±á«ááºááŒá¬ážááŸá¯á á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºáá»á¬ážáá»á¶á·ááŸá¶á·ááŸá¯ ááá¯á·ááá¯áẠDoS ááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááááŸáááá¯ááºáááºá
á€áá¯á¶ážááá·áºáááá¯áá¬áááºáá¬ááẠááŸá¯ááºááœá±ážááœááºážáááºáᯠááááºááá¯ááºáá«ááŸáá·áº - á¡ááŒá¬ážááœá±ážáá»ááºá áá¬áá»á¬áž (SNMP ááŸáá·áº RMON ááŸáá·áº á¡áá¯ááºáá¯ááºáá±á¬ ááœááºáááºá á±á¬áá·áºááŒáá·áºáá±ážá áá áºáá»á¬ážááŸááœá²á) áááºáááºáž áááºážááŸáá·áºá¡áá® áá¯ááºáá±á¬ááºáááºá áá»áœááºá¯ááºááá¯á·ááœáẠááœááºáááºáááááᬠááá¯á·ááá¯áẠáá®ážááá·áºá¡á¬áá¯á¶áá¶áááááᬠááŒá áºááá¯ááºááá·áº ááœá²ááŒááºážá áááºááŒá¬ááŸá¯á¡ááœáẠáá±áá¬áá»ááºááá±áá¬áá áºáá¯ááŸááááºá áá»áœááºá¯ááºááá¯á·ááœáẠá á±á¬áá·áºááŒáá·áºáá±ážá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá áºáá¯áá¯á¶ážá¡ááœáẠááŸáá¯ážá ááºá á¯áá±á¬ááºážááŸá¯á áá áºááŸáá·áº á á®áá¶ááá·áºááœá²ááŸá¯á áá áºáá áºáá¯ááŸááááºá áá±á¬ááºáá¯á¶áž á¡á áááºá¡ááá¯ááºážááŸá áºáá¯ááᯠnode áá áºáá¯áááºážááœáẠáá±á«ááºážá ááºááá¯ááºáá±á¬áºáááºáž á¡áááºážááŸáá·áºá¡áá»á¬áž ááŒá®ážáá¬ážáá±á¬ááœááºáááºáá»á¬ážááœáẠáááºážááá¯á·ááᯠá¡ááá¯ááºážá¡áá¬ááŸáá·áº áá¯á¶ááŒááºá áááºáá»áááŸá¯áá±áá»á¬á á±áááºá¡ááœáẠáááºážááá¯á·ááᯠá¡áááºážáá¯á¶áž á ááºáá á¹á ááºážááŸá áºáá¯ááœáẠááŒáá·áºáá»ááºáá¬ážáá±á·ááŸááááºá
áááºáááºáá
áºáá¯á
á®á áá±á«ááºážá
á®ážááŸáá·áº ááá¯ááºáááºáá±áá¬ááᯠáá±á·áá¬ááŒá®áž áááºážááœááºáá«ááŸááá±á¬ áááºááŸááºáá»á¬ážáá±á«áºááœáẠá¡ááŒá±áá¶áá¬ážááá·áº áááºáááºááœá²ááŒááºážá
áááºááŒá¬ááŒááºážááŸáá·áº ááá°áá²á á
á®ážáááºážááŸá¯ááœá²ááŒááºážá
áááºááŒá¬ááŸá¯ááẠááœááºáááºá¡ááœá¬ážá¡áá¬ááŸáá·áºáááºáááºááá·áº áááºáá¬áá±áá¬á
á¯áá±á¬ááºážááŒááºážá¡áá±á«áº áá°áááºáááºá áááºá¡áá»áááºá áááºáá±á¬ááºá áááºáá±áá¬ááá± áááºááá¯... áá«ááœá±áᬠá¡áá»áá¯ážáá»áá¯ážáá±á¬ flow protocols ááœá±áá¯á¶ážááŒá®áž network telemetry ááœá²ááŒááºážá
áááºááŒá¬ááŒááºážááŒáá·áº ááŒá±áá²á·áá±ážááœááºážááœá±áá«á á¡á
ááá¯ááºážááœáẠáááºážááá¯á·á¡á¬áž á
á¬áááºážááá¬ážááœá²ááŒááºážá
áááºááŒá¬áááºááŸáá·áº ááœááºáááºáá±á«áºááŸá á¡áá¯ááºáá®ááŒá¿áá¬áá»á¬ážááᯠááŸá¬ááœá±áááºá¡áá¯á¶ážááŒá¯áá²á·áá±á¬áºáááºáž áá±á¬ááºááá¯ááºážááœáẠááœá²ááŒááºážá
áááºááŒá¬ááŸá¯ááá¹ááá¬ážáá»á¬áž ááœá¶á·ááŒáá¯ážáá¬áááºááŸáá·áºá¡áá»áŸ áááºážááá¯á·á¡á¬áž áá¯á¶ááŒá¯á¶áá±ážáááºááœááºáá»ááºáá»á¬ážá¡ááœáẠáá°áá®áá±á¬ telemetry ááœáẠá¡áá¯á¶ážáá»ááá¯ááºáá²á·áááºá flow analysis ááẠpacket capture ááᯠá¡á
á¬ážááá¯ážááŒááºáž ááá¯á·ááá¯áẠá¡á
á¬ážááá¯ážááŒááºážááá¯ááºááŒá±á¬ááºáž áááºáá¶áááááŒá¯ááá·áºáá«áááºá á€áááºážáááºážáá»á¬ážáá
áºáá¯á
á®ááœááºáááºážáááá¯ááºááá¯ááºá¡áá¯á¶ážáá»á§áááá¬ááŸááááºá ááá¯á·áá±á¬áº á€áá±á¬ááºážáá«ážá áááºá
ááºááŸá¯ááœááºá áááºážááẠá¡ááœááºážááá¯ááºážá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá»á¬ážááᯠá
á±á¬áá·áºááŒáá·áºááẠá¡ááá·áºáá±á¬áºáá¯á¶ážááŒá
áºááá·áº flow analysis ááŒá
áºáááºá ááá·áºááœáẠááá¯ááºááá¯ááºááŸá¯áá
áºáá¯á¡á¬áž áá»á±á¬áºááŒááºááááá±á¬ ááœááºáááºá
ááºáá
á¹á
ááºážáá»á¬áž (áá±á¬á·ááºáá²ááºáááºááŸááºáá¬ážáá±á¬ áá«áá¬ááá¯ááºážáá
áºáá¯ááœáẠááá¯á·ááá¯áẠáá¯á¶áá±á
ááºážáá»ááºážáá»á¬ážá¡ááá¯ááºáž áá¯ááºáá±á¬ááºáááºááŒá
áºá
á±) á áááºážááẠááá¹áááẠIDS á¡á¬áá¯á¶áá¶áááááá¬ááᯠáá»á±á¬áºááŒááºááá¯ááºáá±á¬áºáááºáž flow protocol ááᯠáá¶á·ááá¯ážáá±ážááá·áº ááœááºáááºá
ááºáá
á¹á
ááºážááẠááááá¯ááºáá«á áá«á áá®áááºážáááºážáá²á· á¡á¬ážáá¬áá»ááºáá«á
á¡ááŒá¬ážáá áºáááºááœááºá áááºááẠááá¬ážá¥ááá±á áá¯ážááá¯ážáá±ážá¡ááœáẠá¡áá±á¬ááºá¡áá¬ážáá»á¬áž ááá¯á¡ááºáá«á ááá¯á·ááá¯áẠááá·áºááá¯ááºááá¯áẠá¡ááŒá áºá¡áá»áẠá á¯á¶á ááºážá á áºáá±ážáá±ážá¡ááœá²á·á¡ááœáẠáááºáááºáááºážááŒááºážáááŸááá² áááºáá¯ááºáá±á¬ááºááá¯ááºááẠááá¯ááºáá±á ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážáááºáááºááœáẠáá»ááºááŒááºá áœá¬ááááŸáááá¯ááºááŸá¯ááŸáá·áº áá¯á¶ážááŒááºáá»ááºáá»áááºá¡ááœáẠááá¯á¡ááºáá«áááºá áá áºáááºááœááºá áááºáá®áá®áá¬ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠá¡áá¯á¶ážááŒá¯á áááºááẠááœááºáááºá¡ááœá¬ážá¡áá¬á¡á¬ážáá¯á¶ážááᯠâáá±ážâ ááá¯ááºááẠ(áá áºá á¯á¶áá áºáá¯áá»áŸáẠCisco ááẠáá±áá¬á ááºáá¬áá»á¬ážááŸáá·áº áááºáááºááẠ:-)á ááá¯á·áá±á¬áº ááá¯ááºááá¯ááºááŸá¯ááœáẠáá«áááºááá·áºá¡áá¬áá»á¬ážáá¬ááŒá áºáááºá á€ááá á¹á ááœáẠTelemetry ááœá²ááŒááºážá áááºááŒá¬ááŒááºážáááááá¬áá»á¬ážááẠááá¬ážááá¯ážáá» packet áááºážáá°ááŸá¯ ááá¹ááá¬ážáá»á¬ážááᯠáá±á¬ááºážá áœá¬ ááŒáá·áºá áœááºáá±ážáááºááŒá áºááŒá®áž ááœá±ážáá»ááºááŸá¯ áááºážáá°ááŒááºážááŸáá·áº ááááºážáááºážááŒááºážá¡ááœáẠá¡áááá·áºáá»á¬ážáá±ážáááºá ááá¯ááºáá«á ááá·áºááœáẠááŒá®ážáá¬ážáá±á¬ ááá¯ááŸá±á¬ááºááŸá¯ á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá áºáᯠááŸáááá«áááºá
á¡ááŒááºááŸá¯ááºáž 250 Mbit/sec ááŒáá·áº áá¯ááºáá±á¬ááºáá±áá±á¬ ááœááºáááºáá áºáá¯ááᯠá áááºáá°ážááŒáá·áºááŒáá«á áá¯á·á á€á¡áá¶á¡ááá¯ážá¡áá»ááºá¡á¬ážáá¯á¶ážááᯠááááºážáááºážááá¯áá«á áá áºá áá¹ááá·áºá¡ááœáẠááá¯ááŸá±á¬ááºááŸá¯ 31 MBá áá áºáááá áºá¡ááœáẠ1,8 GBá áá áºáá¬áá®á¡ááœáẠ108 GB ááŸáá·áº áá áºáááºá¡ááœáẠ2,6 TB ááá¯á¡ááºáááºááŒá áºáááºá Bandwidth 10 Gbit/s ááŸááá±á¬ ááœááºáááºáá áºáá¯á០áá±á·á ááºáá±áá¬ááᯠááááºážáááºážáááºá ááá¯ááŸá±á¬ááºááŸá¯ 108 TB ááá¯á¡ááºáááºááŒá áºáááºá ááá¯á·áá±á¬áº á¡áá»áá¯á·áá±á¬ ááááºážáá»á±á¬ááºážáá°áá»á¬ážááẠáá¯á¶ááŒá¯á¶áá±ážáá±áá¬ááᯠááŸá áºáá±á«ááºážáá»á¬ážá áœá¬ ááááºážáááºážááẠááá¯á¡ááºáá«áááºá... ááá¯á¡ááºááá±á¬áẠááŸááºáááºážáááºááŒááºážá á á®ážáááºážááŸá¯ ááœá²ááŒááºážá áááºááŒá¬ááŒááºážááẠááá·áºá¡á¬áž á¡áá±á¬ááºá¡áááºáá±á«áºáá¬ááœáẠá¡áá±á¬ááºá¡áá°ááŒá áºá á±áá±á¬ ááá¬áá á¡ááá¯ááºážá¡áá¬ááŒáá·áº á€áááºááá¯ážáá»á¬ážááᯠáá»áŸá±á¬á·áá»áá±ážáá«áááºá á áá¬ážáá ááºá áá»áœááºá¯ááºááá¯á·ááẠááŸááºáááºážáááºáá¬ážáá±á¬ ááœááºáááºáááºáá®áá®áá¬áá±áá¬ááŸáá·áº ááŒá®ážááŒáá·áºá á¯á¶áá±á¬áá±áá¬áááºážáá°ááŸá¯á ááá¬áá¡áá»áá¯ážááᯠááŒá±á¬ááá¯áá«áá áááºážááẠááá·áºááŸááºážááŒá±á¡á¬ážááŒáá·áº 1 á០500 ááŒá áºáááºá á¡áááºááœááºáá±ážáá²á·áá±á¬ áá°áá®áá±á¬áááºááá¯ážáá»á¬ážá¡ááœáẠáá±á·á ááºá¡ááœá¬ážá¡áá¬á¡á¬ážáá¯á¶ážá ááŸááºáááºážá¡ááŒáá·áºá¡á á¯á¶ááᯠááááºážáááºážááŒááºážá 5 ááŸáá·áº 216 GB á¡áá®ážáá®ážááŸááááá·áºááẠ(áááºážááá¯áá¯á¶ááŸáẠflash drive ááœááºáááºááŸááºáááºážáááºááá¯ááºáááºá
áá¯ááºááŒááºážááœááºáááºáá±áá¬ááᯠááœá²ááŒááºážá áááºááŒá¬ááẠáááááá¬áá»á¬ážá¡ááœááºá áá±á¬ááºážáá»áá°á០áá±á¬ááºážáá»áá°ááá¯á· áááºážáá°ááá·áºáááºážáááºážááẠáá®ážáá«ážáá°áá®áá«áá á á®ážáááºážááŸá¯ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááœáẠá¡ááŒá±á¡áá±ááẠááœá²ááŒá¬ážáááºá á á®ážáááºážááŸá¯áááá¯ááá¯áá±á¬áá»á¬ážá¡ááœáẠááœá±ážáá»ááºá áá¬áá»á¬ážá áœá¬ááŸáááŒá®ážá áá¯á¶ááŒá¯á¶áá±ážá¡ááŒá±á¡áá±ááœáẠáááºáááááºááá¯á¡ááºááá·áº ááœá²ááŒá¬ážááŸá¯áá»á¬ážááŸááááºá áá°ááŒáá¯ááºá¡áá»á¬ážáá¯á¶ážááŸá¬ Cisco á០áááºáá®ážáá¬ážáá±á¬ Netflow protocol ááŒá áºáááºá á€áááá¯ááá¯áá±á¬á áá¬ážááŸááºážáá»á¬ážá áœá¬ ááŸáááŒá®áž áááºážááá¯á·á á áœááºážáá±á¬ááºáááºáá»á¬ážááŸáá·áº ááŸááºáááºážáááºáá¬ážáá±á¬ áá¬ááºááŒá±á¬á¡ááœá¬ážá¡áᬠááá¬á ááœá²ááŒá¬ážáá«áááºá áááºááŸááá¬ážááŸááºážááẠIPFIX áá¯áááºážááááŒáá±á¬ á ááºááŸá¯áá¯ááºáááºážá á¶ááŸá¯ááºáž Netflow v9 ááᯠá¡ááŒá±áá¶á ááá¯ážáá¯ááŒá±á¬áẠ(Netflow v10) ááŒá áºáááºá ááá±á·ááœááºá ááœááºáááºáá±á¬ááºážáá»áá°á¡áá»á¬ážá á¯ááẠáááºážááá¯á·áá ááºáá á¹á ááºážáá»á¬ážááœáẠNetflow ááá¯á·ááá¯áẠIPFIX ááᯠáá¶á·ááá¯ážáá±ážáááºá ááá¯á·áá±á¬áº sFlow ááẠáá±áááºážá¡á á¬ážáá¯á¶ážááŒá áºááá·áº sFlowá jFlowá cFlowá rFlowá NetStream á áááºááá¯á·á¡ááœáẠá¡ááŒá¬ážááœá±ážáá»ááºá áá¬áá»á¬ážá áœá¬ááŸááá«áááºá áááºážááẠá¡áá±á¬ááºá¡áááºáá±á¬áºááẠááœááºáá°ááŒááºážááŒá±á¬áá·áº ááœááºáááºá ááºáá á¹á ááºážáá»á¬ážá ááŒááºááœááºážáá¯ááºáá¯ááºáá°áá»á¬ážá០áá¶á·ááá¯ážáá±ážáá±á·ááŸááá±á¬ á€á¡áá»áá¯ážá¡á á¬ážááŒá áºáááºá á¡ááŸááºá¡ááá¯ááºáž á á¶ááŒá áºáá¬áá±á¬ Netflow ááŸáá·áº sFlow á¡ááŒá¬áž á¡ááá ááœá¬ááŒá¬ážáá»ááºáá»á¬ážáá¬áž á¡áááºáááºážá á¡áááá¡áá»áẠáá±á¬áºáá±á¬áºáá»á¬ážáá»á¬ážááᯠáá±á«áºááœááºá á±áááºá áááá Netflow ááœáẠsFlow ááŸá áá¯á¶áá±á¡ááœááºáá»á¬ážááŸáá·áº ááá·áºáá»ááºáááºá¡ááŒá Ạá¡áá¯á¶ážááŒá¯áá°á áááºááŒáá¯ááºááŒááºáááºááá¯ááºáá±á¬ á¡ááœááºáá»á¬ážááŸááááºá áá¯áááá¡áá±ááŸáá·áºá á€á¡áá¬ááẠáá»áœááºá¯ááºááá¯á·áááá á¹á ááœáẠá¡áá±ážááŒá®ážáá¯á¶ážááŒá áºáááºá sFlow ááẠááá°áá¬áá°áá¬ážáá±á¬ áááºáá®áá®áá¬ááᯠá á¯áá±á¬ááºážáááºá Netflow ááŸáá·áº IPFIX á¡ááœááºááá°áá¬ááá«áá±á¬áá áºáá¯ááŸáá·áºááá·áºáá»ááºáááºá áá°ááá¯á·ááŒá¬ážá ááœá¬ááŒá¬ážáá»ááºááá¬áá²á
á
á¬á¡á¯ááºáááºááá¯á· áá¯á¶ážááŒááºááá¯ááºáá¬ááᯠá
áááºáá°ážááŒáá·áºáá«"
ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá
á±á¬áá·áºááŒáá·áºááŒááºážáá¡ááŒá±á¡áá±ááœááºá ááá¯ááá¯áááºááŸá¬ ááá°áá¬ááŒáá¬ážáá±á¬ telemetry ááẠDDoS ááá¯ááºááá¯ááºááŸá¯áá»á¬ážá á
áááºáááºá
á
áºáá±ážááŒááºážááŸáá·áº á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºáá»á¬ážááŒáá·áºááŒááºážá¡ááœáẠáá±á¬ááºážá
áœá¬ááá·áºáá»á±á¬áºáá±á¬áºáááºáž ááœá²ááŒááºážá
áááºááŒá¬áááºá¡ááœááºáá±ážááá¯á·áá±á¬ááá°áá¬ááœááºááá«áááºááá·áº á¡áá¯ááŒá°áá¯á¶áž ááá¯á·ááá¯áẠá¡á
á¯á¶ááá¯ááºááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááœááºááœá¬ážááá¯ááºáááºá ááá°áá¬ááá°áá±á¬ áááºáá®áá®áá¬ááœáẠááá¯áá²á·ááá¯á·áá±á¬ á¡á¬ážáááºážáá»ááºáá»á¬áž áááŸááá«á á€ááá¯á·ááŒáá·áºá ááŸá¬ááœá±ááœá±á·ááŸááá¬ážáá±á¬ ááá¯ááºááá¯ááºááŸá¯á¡ááœá¬á¡áá±ážááẠááá¯ááá¯áá»ááºááŒáá·áºáá¬áááºá á€áááºááŸá¬ ááœááºááẠáááºáá®áá®áᬠááœá²ááŒááºážá
áááºááŒá¬ááŸá¯ áááááá¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á ááŸá¬ááœá±ááœá±á·ááŸáááá¯ááºááá·áº ááŒá
áºáááºááá¯áá»á¬áž á
á¬áááºážááŒá
áºáááºá
áá¯ááºáá«áááºá á¡áá»áá¯á·áá±á¬ open source Netflow analyzer ááẠááá·áºá¡á¬áž áááºážááá¯áá¯ááºáá±á¬ááºáááºááœáá·áºááŒá¯áááºááá¯ááºáá«á áááºážáá¡ááááá¬áááºááŸá¬ telemetry ááá¯á
á¯áá±á¬ááºážáááºááŸáá·áº IT ááŸá¯áá±á¬áá·áºááŸá¡ááŒá±áá¶ááœá²ááŒááºážá
áááºááŒá¬ááŸá¯ááá¯áá¯ááºáá±á¬ááºáááºááŒá
áºáááºá á
á®ážáááºážááŸá¯á¡áá±á«áºá¡ááŒá±áá¶á ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠááœá²ááŒá¬ážáááºááŸááºáááºá á
á¶ááá°áᬠááá¯á·ááá¯áẠá
áááºááŒáá¯áẠNetflow á¡ááœááºáá»á¬ážáá±á«áºá¡ááŒá±áá¶á ááá¯ááºáá¬áá¯á¶ááŒá¯á¶áá±ážááŒá¿áá¬áá»á¬ážááᯠááœá²ááŒá¬ážáááºááŸááºáá±ážááá·áº ááœá²ááŒááºážá
áááºááŒá¬áá°á¡á¬áž á¡áá»áá¯ážáá»áá¯ážáá±á¬ á¡ááºáá»ááºáá»á¬ážááŸáá·áº á¡ááºáááá¯áá®áááºáá»á¬ážááŒáá·áº áááºáááºááẠááá¯á¡ááºáá«áááºá
ááá¯á·ááŒá±á¬áá·áº ááá·áºááœáẠááœá±ážáá»ááºá
áá¬áá
áºáá¯ááŸááá«á Netflow ááá¯á·ááá¯áẠIPFIX ááá¯ááœá±ážáá»ááºáá«á ááá¯á·áá±á¬áº ááá·áºá
ááºáá
á¹á
ááºážáá»á¬ážááẠááŒááºááœááºážáá¯ááºáá¯ááºáá°áá»á¬ážáá²á·ááá¯á· sFlow ááŸáá·áºáᬠá¡áá¯ááºáá¯ááºáá»áŸááºáááºá á€á¡ááŒá±á¡áá±áá»áá¯ážááœááºááẠááá·áºá¡áá±ááŒáá·áº áááºážááᯠáá¯á¶ááŒá¯á¶áá±ážá¡ááŒá±á¡áá±ááœáẠá¡áá»áá¯ážáá¶á
á¬ážááá¯ááºáááºááŒá
áºáááºá
2019 áá¯ááŸá
Ạááœá±áá¬áá®ááœááºá NSGá Polygon ááŸáá·áº Craftway á¡áá«á¡ááẠáá¯ááŸá¬ážááœááºááẠáá¬á·ááºáá²áá¯ááºáá¯ááºáá°áá»á¬ážá á
áœááºážáááºáá»á¬ážááᯠááœá²ááŒááºážá
áááºááŒá¬ááŒá®áž sFlow (á¡áááºážáá¯á¶áž Zelaxá Natexá Eltexá QTechá Rusteleteh) á¡ááœáẠáá¶á·ááá¯ážááŸá¯ááᯠááŒá±áá¬áá²á·áááºá
áááºáááºááá¯ááºáááá·áº áá±á¬ááºáááºáá±ážááœááºážááŸá¬ áá¯á¶ááŒá¯á¶áá±ážáááºááœááºáá»ááºáá»á¬ážá¡ááœáẠflow support ááᯠáááºááá·áºáá±áá¬ááœáẠá¡áá±á¬ááºá¡áááºáá±á¬áºááááºáááºážá ááááºáá±á¬á· áá±ážááœááºážá áá¯á¶ážáá¯á¶ážááŸááºáá¬ááá¯ááºáá°ážá áá±ááºáá®á
ááºáááááá¬áá»á¬ážááẠá
á®ážáááºážááŸá¯áááá¯ááá¯áá±á¬áá»á¬ážááᯠá¡ááŒá²ááá¯ááᯠáá¶á·ááá¯ážáá±ážáááºá ááá¯á·ááŒá±á¬áá·áºá áá±ážááœááºážááᯠááœá²ááŒá¬ážá
áœá¬ ááŒá¯ááŒááºááŒá±á¬ááºážáá²ááá«áááº- áá¯á¶ááŒá¯á¶áá±ážááŸá¯áá±á¬áá·áºá០áááºáá®áá®áá¬ááᯠá
á¯áá±á¬ááºážááẠá¡áááºááŸá¬ á¡áááá±á¬ááºáá¯á¶ážáááºážá á¡ááŒá±ááẠá¡áá±á¬áºáá±áž áááá¬áááºááŸá¬ážáá±áááá·áºááẠ- áááºáá±á¬ááºááŸá¯á¡ááá·áºááœááºá áááºááẠá¡ááœá¬ážá¡áá¬á¡á¬ážáá¯á¶ážá 100% ááá¯ááŒááºááááºááŒá
áºááŒá®ážá hosts áá»á¬áž (MACá VLANá interface ID) ááœááºá¡áá±ážá
áááºá¡áá»ááºá¡áááºáá»á¬ážáá«ááŸááááºááŒá
áºááŒá®ážá hosts áá»á¬ážá¡ááŒá¬áž P2P áááºážááŒá±á¬ááºážááá¯áááºá
á±á¬áá·áºááŒáá·áºááá¯ááºáááºá á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºáá»á¬ážááᯠá
áááºááºáááºá
á
áºáá±ážááŒááºážááŸáá·áº á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºáá»á¬áž ááŒáá·áºááŒá°ážááŒááºážá¡ááœáẠá¡áá±ážááŒá®ážáá«áááºá core á¡ááá·áºááœááºá áááºááẠá¡ááœá¬ážá¡áá¬á¡áá»áá¯á·ááᯠááá¯ážááŸááºážá
áœá¬áááŒááºááá±á¬áºáááºáž áááºáááºážáá»ááºá¡ááá·áºááœááºá ááá·áºááœááºáááºá¡ááœá¬ážá¡áá¬á¡á¬ážáá¯á¶ážá áá±ážáá¯á¶áá
áºáá¯á¶ááᯠáááºááœá±á·áááá·áºáááºá á¡áááºá ááá·áºááœáẠá¡ááŒá±á¬ááºážáá
áºáá¯áá¯ááŒá±á¬áá·áº ááá¯ááºááá¯ááºáá°áá»á¬ážá¡á¬áž áááºáááºážáá»ááºááᯠáááŒááºáá² âáááº/ááœááºâ ááá¯ááºá
á±ááá·áº ááá¯ááºáá¶ááŒá¬ážá
ááºáá
á¹á
ááºážáá»á¬áž ááŸááá±áá«áá áááºážá០áááºáá®áá®áá¬ááᯠááá¯ááºážááŒá¬ážá
áááºááŒá¬ááŒááºážá ááá·áºá¡á¬áž áááºááá·áºá¡áá¬á០áá±ážáááºááá¯ááºáá«á ááá¯á·ááŒá±á¬áá·áºá á¡ááŒáá·áºáá¯á¶ážááœáŸááºážááŒá¯á¶ááŸá¯á¡ááœááºá áááºáá±á¬ááºááŸá¯á¡ááá·áºááœáẠáááºáá®áá®áá¬á
á¯áá±á¬ááºážááŸá¯ááᯠááœáá·áºááẠá¡ááŒá¶ááŒá¯áá¬ážáááºá áá
áºáá»áááºáááºážááŸá¬áááºá áá»áœááºá¯ááºááá¯á·ááẠvirtualization ááá¯á·ááá¯áẠcontainers á¡ááŒá±á¬ááºážááŒá±á¬áá±áá»áŸááºáááºá flow support ááᯠáá±ááºáá® virtual switches áá»á¬ážááœáẠááœá±á·ááá±á·ááŸáááŒá®áž ááá¯áá±áá¬ááœáẠtraffic ááᯠááááºážáá»á¯ááºááá¯ááºá
á±ááẠá
áá«áá±ááá·áº áá»áœááºáá±á¬áº áá±á«ááºážá ááºáááºááŒá®ážááááºážá áá±ážááœááºážááᯠááŒá±ááá¯á· ááá¯áá«áááº- á ááºáá á¹á ááºážá áá¯ááºááá¯ááºážááá¯ááºáᬠááá¯á·ááá¯áẠvirtual ááẠflow protocols áá»á¬ážááᯠááá¶á·ááá¯ážáá«á áááºááá¯á·ááŒá áºáááºáááºážá ááá¯á·ááá¯áẠáááºážááá«áááºááŸá¯ááᯠáá¬ážááŒá áºáá¬ážááá¬áž (á¥ááá¬á áá¯á¶ááŒááºá áááºáá»áááŸá¯áá±áá»á¬á á±ááẠá ááºááŸá¯ááá¹ááá»á¬ážááœááº)á ááá¯á·ááá¯áẠáááºážááá¯ááœáá·áºáá¬ážááŒááºážááŒá±á¬áá·áº CPU load ááŒáá·áºáá¬ážááŒááºáž (áááºážááẠáá¬á·ááºáá²á¡áá±á¬ááºážáá»á¬ážááœáẠááŒá áºáááºáááº)á á€ááŒá¿áá¬ááá¯ááŒá±ááŸááºážáááºá¡ááœááºá áááºážááá¯á·ááẠáááºážááá¯á·ááŒááºáááºážááœá¬ážáá¬ááŸá¯ááŸáá·áº á á¯á ááºážááŸá¯áá¯á¶á á¶ááá¯á· á á®ážáááºážááŸá¯áá¯á¶á á¶ááŒáá·áº áá¯ááºááœáŸáá·áºááá·áº áááŸááááŒá áºááá¯á¡ááºáá±á¬ áá¬áááºááœá²ááŒááºážáá»á¬ážááŒá áºááá·áº á¡áá°ážááŒá¯ virtual sensors (flow sensors) áá»á¬ážááŸááá«áááºá á€ááá á¹á ááœááºá áááºáááºáááºážáááááá¬áá»á¬ážááŸáá·áº áááºá ááºá á¡áááºááœááºááŒá±á¬áá²á·ááá·áº ááŒá¿áá¬á¡á¬ážáá¯á¶ážááᯠáá»áœááºá¯ááºááá¯á· áááŸááá«áááºá ááá¯ááá¯áááºááŸá¬á flow analysis áááºážááá¬á á¡á¬ážáá¬áá»ááºáá»á¬ážáá¬áá áááºážá ááá·áºáááºáá»ááºáá»á¬ážááá¯áááºáž áá¬ážáááºááẠááá¯á¡ááºáá«áááºá
flow analysis tools á¡ááŒá±á¬ááºážááŒá±á¬áá²á·á¡áá« ááŸááºáá¬ážáá¬ážáááá·áº áá±á¬ááºáááºá¡áá»ááºáá
áºáá»ááºá á¡áááºá áá»áœááºá¯ááºááá¯á·ááẠEPS áááºááá
Ạ(áá
áºá
áá¹ááá·áºáá»áŸáẠááŒá
áºáááº) ááᯠá¡áá¯á¶ážááŒá¯ááá·áº ááá¬ážááá¯ážáá» áá¯á¶ááŒá¯á¶áá±áž ááŒá
áºáááºáá»á¬áž áááºáá®ážááŒááºážáááºážáááºážááŸáá·áº áááºá
ááºáá«á á€ááœáŸááºááááºážááẠáááºáá®áááºááá® ááœá²ááŒááºážá
áááºááŒá¬ááŸá¯ááœáẠá¡áá»á¯á¶ážáááºáááºááá¯ááºáá«á FPS (áá
áºá
áá¹ááá·áºá
á®ážáááºážááŸá¯) ááŒáá·áºá¡á
á¬ážááá¯ážáááºá EPS ááá
á¹á
áá²á·ááá¯á·áááºá áááºážááá¯ááŒáá¯áááºááœááºáá»ááºááááá±á¬áºáááºážá á
ááºáá
á¹á
ááºážáá
áºáá¯ááá¯ááºáááºážáá¬áááºáá±á«áºáá°áááºááá¯ááºáá±ážáá±á¬á¡áá®ážá
ááºáá¯á¶ážá¡áá±á¡ááœááºááᯠááá·áºááŸááºážááá¯ááºáá«áááºá ááœá²ááŒááºážá
áááºááŒá¬ááŸá¯áááááá¬áá»á¬ážá¡ááœáẠáááºááá¯á¡ááºááá·áº ááá¯ááºá
ááºáá»á¬ážááŸáá·áº áááºážááá¯á·ááááá¯áá¬áá¯á¶áá»á¬ážááẠáááºááá¯á·ááŒá
áºáááºááᯠááá·áºááŸááºážááá¯ááºá
á±ááá·áº áá¯ááºáááºážáá¯á¶ážá
ááºáá
á¹á
ááºáž á¡áá»áá¯ážá¡á
á¬ážáá»á¬ážááŸáá·áº á¡ááŒá±á¡áá±áá»á¬ážá¡ááœáẠá¡áá®ážá
ááºáá¯á¶ážáááºááá¯ážáá»á¬ážááŸááá±á¬ ááá¬ážáá»á¬ážááᯠá¡ááºáá¬áááºáá±á«áºááœáẠáááºááŸá¬ááœá±ááá¯ááºáá«áááºá á¡ááŸááºááŸá¬ IDS á¡á¬áá¯á¶áá¶áááááá¬á¡á¬áž áááºážááẠ"ááœá²áá°ááá¯ááºáááº" áá°áá±á¬ ááŸáá¯ááºážááŸá¯ááºážáá
áºáá¯ááŒáá·áº ááá·áºáááºáá¬ážááŒá®ážá flow collector ááœáẠáá¬ážáááºáá¬ážáááá·áº ááá·áºáááºáá»ááºáá»á¬ážááŸááááºá ááá¯á·ááŒá±á¬áá·áº ááŒá®ážáá¬ážáá±á¬á áááá®áááºá¡á ááŒáá·áºáá±ááá·áºááœááºáááºáá»á¬ážááœáẠá¡áá»á¬ážá¡á¬ážááŒáá·áº á
á¯áá±á¬ááºážáá°á¡áá»á¬ážá¡ááŒá¬ážááŸááááºá áá±á¬áºááŒááá¯ááºáá±á¬á·
áá»áœááºá¯ááºááá¯á·ááẠáá»áœááºá¯ááºááá¯á·áááá¯ááºááá¯ááºááŒá±ááŸááºážáá»ááºááᯠNetflow á
á±á¬áá·áºááŒáá·áºáá±ážá
áá
áºá¡ááŒá
Ạá¡áá¯á¶ážááŒá¯áá«áááºá
áá¯á¶ááŒá¯á¶áá±ážááŸá¯áá±á¬áá·áºááŸááŒáá·áºáá»áŸáẠNetflow ááœá²ááŒááºážá áááºááŒá¬ááŸá¯á áá áºáá»á¬ážá¡ááŒá±á¬ááºážááŒá±á¬áá±á¬á¡áá«á á á»á±ážááœááºááẠCisco ááŸááŒá±ááŸááºážáá»ááºáá áºáá¯áááºážá¡ááœáẠá¡ááá·áºá¡áááºáááŸááááºááŸá¬ ááŸááºážáá«áááºá áááºááẠá á®ážááœá¬ážááŒá áºááŸáá·áº á¡ááá²á· ááá¯á·ááá¯áẠáá»áŸáá±áá±á¬á·ááºáá²ááŒá±ááŸááºážáá»ááºááŸá áºáá¯áá¯á¶ážááᯠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá Cisco ááá±á¬á·ááºááœáẠááŒáá¯ááºáááºáá»á¬ážá ááŒá±ááŸááºážáá»ááºáá»á¬ážááᯠááá°áá¬á¡ááŒá Ạááá¯ážáá¬ážáá«á á¡ááœááºáá°ážáááºážáááºá ááá¯á·ááŒá±á¬áá·áº áá°ááŒáá¯ááºáá»á¬ážáá±á¬á áá¬áááºáááºáá°áá±á¬áºáááºáž ááœá²ááŒá¬ážáá±á¬áááááá¬ááŸá áºáá¯ááŒá áºááá·áº SiLK ááŸáá·áº ELK ááᯠá¡áá¯á¶ážááŒá¯á ááœááºáááºáááºáá®áá®áá¬ááᯠááœá²ááŒááºážá áááºááŒá¬ááá¯ááºáá¯á¶á¡ááŒá±á¬ááºáž á áá¬ážá¡áááºážáááºááŒá±á¬áá«áááºá
SiLK ááẠá¡áá±ááááẠCERT/CC á០áááºáá®ážáá¬ážáá±á¬ áá¬ááºá¡ááœá¬ážá¡áᬠááœá²ááŒááºážá áááºááŒá¬ááŸá¯á¡ááœáẠáááááá¬á¡á á¯á¶ (á¡ááºáá¬áááºá¡ááá·áº á¡ááááá¬) áááááá¬á¡á á¯á¶á¡áááºááŒá áºááŒá®áž ááá±á·áá±ááºáá±á¬ááºážáá«ážá áááºá ááºááŸá¯ááœáẠNetflow (5th ááŸáá·áº 9thá áá±áááºážá¡á á¬ážáá¯á¶ážáá¬ážááŸááºážáá»á¬áž) IPFIX ááŸáá·áº sFlow ááŸáá·áº á¡áá»áá¯ážáá»áá¯ážáá±á¬ utilities (rwfilter, rwcount, rwflowpack, etc.) ááᯠá¡áá¯á¶ážááŒá¯ááŒá®áž áááºážááœáẠááœáá·áºááŒá¯áá»ááºáááŸááá² áá¯ááºáá±á¬ááºááŸá¯áá»á¬ážá ááá¹ááá¬áá»á¬ážááᯠááááŸáááá¯ááºááẠááœááºáááºáááºáá®áá®áá¬ááœáẠá¡áá»áá¯ážáá»áá¯ážáá±á¬ áá¯ááºáá±á¬ááºáá»ááºáá»á¬ážááᯠáá¯ááºáá±á¬ááºáááºá áá«áá±ááá·áº ááááá¬ážáááá·áº á¡áá±ážááŒá®ážáá²á· á¡áá»ááºááŸá áºáá»ááºááŸááá«áááºá SiLK ááẠá€áá²á·ááá¯á·áá±á¬ ááœáŸááºááŒá¬ážáá»ááºáá»á¬ážááᯠááá·áºááœááºážááŒááºážááŒáá·áº á¡áœááºááá¯ááºážááœáẠááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠáá¯ááºáá±á¬ááºááá·áº ááœááºáááºážááá¯ááºážáá°ážááºáá áºáᯠ( 200 bytes áááºááŒá®ážáá±á¬ ICMP á¡á á¯á¶ááá¯ááºáá»á¬ážááᯠááŸá¬ááœá±ááŒááºáž)
rwfilter --flowtypes=all/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15
ááááºá¡áááºáááŒá±áá°ážá iSiLK GUI ááᯠáááºáá¯á¶ážááá¯ááºáááºá ááá¯á·áá±á¬áº áááºážááẠááá·áºááááᯠááá¯ááá¯ááœááºáá°á á±áááºááá¯ááºáá«áá á¡ááŒááºá¡á¬áá¯á¶áá¯á¶áá±á¬áºááŒááºážáá¯ááºáá±á¬ááºáá»ááºááᯠááŒá±ááŸááºážáá¯á¶áá¬áá á¡áá²áááºáá°á¡á¬áž á¡á á¬ážáááá¯ážáá«á áá«á áá¯áááá¡áá»ááºáá«á ááá¯ááºáá¬áá±á¬ ááœá²ááŒááºážá áááºááŒá¬ááŸá¯á¡ááŒá±áá¶ááŸáááŒá®ážáá¬ážááŒá áºáá±á¬ á á®ážááœá¬ážáá±ážááŒá±ááŸááºážáá»ááºáá»á¬ážááŸáá·áº ááá°áá²á SiLK ááœáẠáááºááá¯ááºááá¯ááºáá¯ááºáá±á¬ááºááááºááŒá áºááŒá®ážá á¡áááºááá·áºá¡áá¯á¶ážááŒá¯ááŒááºážááẠá¡áááºážáááºááœá²ááŒá¬ážáá±á¬á¡áááºá¡áá»ááºážáá»á¬áž ááá¯á¡ááºáááºááŒá áºáááº- á¡áá¯á¶ážááŒá¯áááºáááááá¬áá»á¬ážá áááºážááẠáá±á¬ááºážááœááºáááºááá¯áẠááá¯ážáááºááá¯ááºáá« - á€á¡áá¬ááẠáááºáá¬áá¯ááºááááºááᯠáááááºáᯠáá°áááá·áº áááºááá·áº á¡ááá²á· tool á á¡ááºá¹áá«áááºáá áºáá¯ááŒá áºááŒá®áž áááºážááẠááá·áºá¡ááœááºáᬠáá°áá®áá±ážáááá·áºááẠ(áá¯ááºáááºážáá¯á¶ážáááááá¬áá»á¬ážááẠáá¯á¶ážá áœá²áá°áá»á¬ážá á¡áááºá¡áá»ááºážáá»á¬ážá¡áá±á«áºááœááºáá°áááºáááºáá¯áááºáž áá°áááŒáá±á¬áºáááºážá áá±á·áá¬áááºážá á áºáá°áá»á¬ážááẠááœááºáááºá á¯á¶á ááºážá á áºáá±ážááŒááºážááŸáá·áº á á±á¬áá·áºááŒáá·áºááŒááºážááá¯ááºáᬠá¡ááŒá±áá¶áá»á¬ážááᯠá¡áááºážáá¯á¶ážáá¬ážáááºááŒá±á¬ááºáž)á áá«áá±ááá·áº SiLK ááá¯ááŒááºááŒáá¡á±á¬ááºá áááºážááŸáá·áºá¡áá° ááœá²ááŒááºážá áááºááŒá¬áá°á áá¯ááºáááºážáááºáááºááŸá¯ááŸá¬ á€áá²á·ááá¯á· ááŒá áºáá¯á¶ááááºá
- áá°ááá»ááºáá áºáᯠáá±ážááœá²ááŒááºážá áá»áœááºá¯ááºááá¯á·ááẠááœááºáááºáááºáá®áá®áá¬á¡ááœááºážá áá»áœááºá¯ááºááá¯á·ááŸá¬ááœá±áááá·áºá¡áá¬ááᯠáá¬ážáááºááááºá á¡áá»áá¯á·áá±á¬ááœá²ááœá²áá»ááºáá»á¬áž ááá¯á·ááá¯áẠááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáá»áœááºá¯ááºááá¯á·ááááŸáááá¯ááºá á±ááá·áº áá°ážááŒá¬ážáá±á¬á¡áááºá¡áá»ááºážáá»á¬ážááᯠááááŸááá¬ážáááºááá«áááºá
- áá±á¬áºáááºáá áºáá¯áááºáá±á¬ááºááŒááºážá áá®á¡áá¯áá®áá áºáá¯ááᯠáá±ážááœá²ááŒá®ážáá±á¬ááºá SiLK ááœááºááá«áááºáá±á¬ áá°áá®áá±á¬ Pythoná shell ááá¯á·ááá¯áẠá¡ááŒá¬ážáááááá¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á áááá¯ááááºááŒá¯áá¯ááºáá«áááºá
- á ááºážáááºááŒááºážá ááá¯á¡áá« SiLK utilities áá»á¬ážááᯠ'rw', 'set', 'bag' ááá¯á·ááŒáá·áº á áááºá¡áá¯á¶ážááŒá¯á á¡áááºááŒá¯ ááá¯á·ááá¯áẠááŒááºážááá¯áá¬ážááá·áº áá»áœááºá¯ááºááá¯á·ááá°ááá»ááºá ááŸááºáááºááŸá¯ááᯠá á áºáá±ážááẠá¡ááŸáá·áºáá±á¬ááºááŸááá¬áá«áááºá
- á¡áá»ááºá¡áááºá¡á á áºá¡ááŸááºáá»á¬ážááá¯ááœá²ááŒááºážá áááºááŒá¬ááŒááºážá á ááºááŸá¯áá¯ááºáááºážáááºáááºááŸá¯ááœáẠSiLK ááẠáá»áœááºá¯ááºááá¯á·á¡á¬áž áá áºá á¯á¶áá áºáá¯á¡á¬áž áá±á¬áºáá¯ááºááẠáá°áá®áá±ážááŒá®áž áááºážá á áºáá°ááẠ"áá»áœááºá¯ááºááá¯á·áá»áŸá±á¬áºááá·áºáá¬ážááá·áºá¡áá¬ááᯠááœá±á·ááŸááá²á·ááá¬áž"á "áááºážááẠáá»áœááºá¯ááºááá¯á·ááá°ááá»ááºááŸáá·áº ááá¯ááºáá®áá«ááá¬ážá"á "ááŸá¬ážááœááºážáá±á¬á¡ááŒá¯ááá±á¬áá±á¬ááºááá·áºá¡áá±á¡ááœááºááᯠáááºáá²á·ááá¯á· áá»áŸá±á¬á·áá»ááá¯ááºááááºáž"á "áááºááá¯á·áá¯ááºáá±á¬ááºáááºáááºážá á¡ááá¡ááŸááºááŒá¯ááŸá¯á¡ááá·áºááᯠááŒáŸáá·áºáááºáááºá » áá±á¬áẠ... ááŒá®ážáá±á¬á·á
- ááá¯ážáááºááŸá¯á áá±á¬ááºáá¯á¶ážá¡ááá·áºááœááºá áá»áœááºá¯ááºááá¯á·ááẠá¡á á±á¬ááá¯ááºážáá¯ááºáá±á¬ááºáá²á·ááá·áºá¡áá¬áá»á¬ážááᯠááá¯ááá¯áá±á¬ááºážááœááºá¡á±á¬áẠáá¯ááºáá±á¬ááºááẠ- áá»áœááºá¯ááºááá¯á·ááẠááá°áá¬áá¯á¶á á¶áá»á¬ážááᯠáááºáá®ážááŒááºážá áá¯ááºááᯠááá¯ááá¯áá±á¬ááºážááœááºá¡á±á¬ááºááŸáá·áº á¡áá±á¬ááºážáá¯á¶ážááŒá áºá¡á±á¬áẠááŒá¯áá¯ááºááŒááºážá á¡áá°á¡áááᯠááŒá¯ááŒááºááŒá±á¬ááºážáá²ááŒááºážááŸáá·áº ááŸááºážáááºážááŒááºáž á áááºááŒáá·áºá
á€á ááºáááºážááẠCisco Stealthwatch ááŸáá·áºáááºáž áááºááá¯ááºáááºááŒá áºááŒá®ážá áá±á¬ááºáá¯á¶ážáá áºáá¯ááᬠá€á¡ááá·áºáá«ážááá·áºááᯠá¡ááŒáá·áºáá¯á¶ážááá¯á· á¡ááá¯á¡áá»á±á¬ááºááŒá¯áá¯ááºáá±ážáá¬á ááœá²ááŒááºážá áááºááŒá¬áá°á¡ááŸá¬ážá¡áá±á¡ááœááºááᯠáá»áŸá±á¬á·áá»áᬠá¡ááŒá áºá¡áá»ááºááᯠááááŸáááá¯ááºááŸá¯á á áœááºážáá±á¬ááºáááºááᯠááá¯ážááŒáá·áºá á±áááºá á¥ááá¬á¡á¬ážááŒáá·áºá SiLK ááœáẠáááºááẠáááºááŒáá·áºáá±ážáá¬ážáá±á¬ scripts áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á á¡áá¹ááá¬ááºááŸááá±á¬ IP áá»á¬ážáá±á«áºááœáẠááŒááºááá±áá¬áá»á¬ážááŒáá·áº ááœááºáááºá á¬áááºážá¡ááºážáá»á¬ážááᯠááŒáá·áºá áœááºážááá¯ááºááŒá®áž Cisco Stealthwatch ááœáẠáááºážááẠá¡áááºáá»ááºá á¬áááºážá០IP ááááºá á¬áá»á¬ážááŸáá·áº á¡ááŒááºá¡ááŸááºáá¯á¶á·ááŒááºááŸá¯áá»á¬ážáá«ááŸáááá·áº ááœááºáááºá¡ááœá¬ážá¡áá¬ááœáẠááŸáá¯ážáá±á¬áºáá»ááºááᯠáá»ááºáá»ááºážááŒáááá·áº áááºáááºááá·áºáá¯ááºáá±á¬ááºáá»ááºááŒá áºáááºá
á¡áááºá áááºááẠá á®ážáááºážááŸá¯ááœá²ááŒááºážá áááºááŒá¬ááŸá¯áá±á¬á·ááºáá²á¡ááœáẠ"á¡ááá±áž" ááááá áºááœáẠááá¯ááá¯ááŒáá·áºáá¬ážááœá¬ážáá«áá áá¯á¶ážáá¡ááá²á· SiLK ááŒá®ážáá±á¬ááºááœáẠá¡ááá á¡á áááºá¡ááá¯ááºáž áá¯á¶ážáá¯áá«áááºááẠ- Elasticsearch (ááœáŸááºážááááºážáá¯ááºááŒááºážá ááŸá¬ááœá±ááŒááºážááŸáá·áº áá±áá¬ááœá²ááŒááºážá áááºááŒá¬ááŒááºáž)á Logstash (áá±áá¬ááá·áºááœááºážááŒááºáž/ááœááºááŸáááŸá¯) áá«áááºáááºá ) ááŸáá·áº Kibana (á áááºáá°ážáá¯á¶áá±á¬áºááŒááºáž)á SiLK ááŸáá·áºááá°áá²á á¡áá¬á¡á¬ážáá¯á¶ážááᯠáááºááá¯ááºááá¯ááºáá±ážáá¬ážáááá·áºá¡ááŒáẠELK ááœáẠááœááºáááºáááºáá®áá®áá¬áááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠá¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá±á¬ááºáá±ážááá·áº á¡áááºááá·áºáá¯ááºáá¬ážááá·áºá á¬ááŒáá·áºááá¯ááº/ áá±á¬áºáá»á°ážáá»á¬ážá áœá¬ááŸáááŒá®áž (á¡áá»áá¯á·ááŸá¬ á¡áááŒá±ážááœá±ááá¯ááº) ááŸááááºá á¥ááá¬á¡á¬ážááŒáá·áºá Logstash ááŸá GeoIP á á áºáá¯ááºááŸá¯ááẠááá·áºá¡á¬áž á á±á¬áá·áºááŒáá·áºáá¬ážáá±á¬ IP ááááºá á¬áá»á¬ážááᯠáááºážááá¯á·á áááá®áááºáááºáá±áá¬ááŸáá·áº áá»áááºáááºááá¯ááºá á±ááẠ(Stealthwatch ááœáẠá€ááá·áºááœááºážáá¬ážáá±á¬ á¡ááºá¹áá«áááºáá«ááŸááááº)á
ELK ááœáẠá€á
á±á¬áá·áºááŒáá·áºáá±ážááŒá±ááŸááºážáá»ááºá¡ááœáẠáá»á±á¬ááºáá¯á¶ážáá±áá±á¬ á¡á
áááºá¡ááá¯ááºážáá»á¬ážááᯠááŒá®ážááŒá±á¬ááºá¡á±á¬áẠáá¯ááºáá±á¬ááºáá±áá±á¬ á¡áá±á¬áºáá±ážááŒá®ážáá¬ážáá±á¬ á¡ááá¯ááºá¡áááºážáá
áºáá¯áááºáž ááŸááá«áááºá á¥ááá¬á¡á¬ážááŒáá·áºá Netflowá IPFIX ááŸáá·áº sFlow ááá¯á·ááŸáá·áºá¡áá¯ááºáá¯ááºááẠáááºááẠmodule ááá¯áá¯á¶ážááá¯ááºáááºá
á á®ážáááºážááŸá¯ á á¯áá±á¬ááºážááŒááºážááŸáá·áº ááŸá¬ááœá±ááŒááºážááœáẠááá¯ááá¯áááá±á¬ááºááŸá¯ áá±ážá áœááºážááá¯ááºáá±á¬áºáááºáž ELK ááẠáááºááŸáááœáẠááœááºáááºáááºáá®áááºááá®ááœáẠááœá²ááœá²áá»ááºáá»á¬ážááŸáá·áº ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáá±á¬ááºááŸááºážáááºá¡ááœáẠááŒáœááºááá±á¬ built-in ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ áááºážáá²á·áá±áá«áááºá ááá¯ááá¯áááºááŸá¬á á¡áááºááœááºáá±á¬áºááŒáá¬ážáá±á¬ ááá ááºáááºážá¡ááá¯ááºážá áááºááẠáá»áá¯ážáá±á¬ááºááŸá¯áá¯á¶á á¶áá»á¬ážááᯠááœááºáááºá áœá¬áá±á¬áºááŒááŒá®ážáá±á¬áẠáááºážááᯠááá¯ááºááá¯ááºáá±ážá áá áºááœáẠá¡áá¯á¶ážááŒá¯ááá«ááẠ(ááá¯áá±áá¬ááœáẠáááºáááºáá¬ážáá±á¬ áá±á¬áºáááºáá»á¬ážáááŸááá«)á
ELK á¡ááœáẠááá¯ááá¯áááºážááŒá¬ážáá±á¬ extension áá»á¬áž ááŸááááºá á¡áá»áá¯á·áá±á¬ ááœááºááẠáááºáá®áááºááá®ááœáẠááœá²ááœá²áá»ááºáá»á¬ážááᯠáá±á¬ááºááŸááºážááẠáá±á¬áºáááºáá»á¬ážáá«ááŸáááŒá®ážá ááá¯á·áá±á¬áº á¡ááá¯áá« extension áá»á¬ážááẠááœá±áá¯ááºááŒá±ážáá»áá»á¬ážááŒá®áž á€áá±áá¬ááœáẠááááºážááẠááá±á¬ááºážááá¯ááºááá¯ážááŸááááŸá áá±ážááœááºážááŒá
áºáá«ááẠ- á¡áá¬ážáá° áá±á¬áºáááºááᯠáááºááá¯ááºááá¯áẠáá±ážáá«á áááºážááᯠáááºáá«á áááºáá
á±á¬áá·áºááŒáá·áºáá±ážáááááá¬á¡ááœáẠá¡áá±á¬ááºá¡áááºáá±á¬áºááŒááºáž ááá¯á·ááá¯áẠNetwork Traffic Analysis á¡áááºážá á¡áááºááá·áºáá¯ááºáá¬ážáá±á¬ ááŒá±ááŸááºážáá»ááºááᯠáááºáá°áá«á
áá±áá°áá»á¡á¬ážááŒáá·áºá ááœááºáááºáááºáá®áá®áá¬á
áá
áºááœáẠááœá²ááœá²áá»ááºáá»á¬ážááŸáá·áº ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠá
á±á¬áá·áºááŒáá·áºáááºá¡ááœáẠááœá±áá¯á¶ážááŒááºážááẠááá¯áá±á¬ááºážááŒá±á¬ááºáž ááŒááºážáá¯á¶ááŒááºážááá¯á· ááááºáá»ááºáá«á ááá¯á·ááá¯áẠáááºážááᯠáááºááá¯ááºááá¯áẠááœááºáá»ááºááŒá®áž á¡áá¬ážáá° á
áááºááŒáá¯ááºááŒááºáááºáá«á ááŒáááºážááŒá±á¬ááºááŸá¯á¡áá
áºáá
áºáá¯á
á®á¡ááœáẠSiLKá ELK ááá¯á·ááá¯áẠnfdump ááá¯á·ááá¯áẠOSU Flow Tools (áá»áœááºá¯ááºááẠáááºážááá¯á·á¡áááºá០áá±á¬ááºáá¯á¶ážááŸá
áºáá¯á¡ááŒá±á¬ááºážááŒá±á¬áá±ááŒááºážááŒá
áºáááº
á¡ááŸá
áºáá»á¯ááºáá
á±áááºá áááºáá¡ááœááºážááá¯ááºážá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááá¯ááºáᬠááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá
á±á¬áá·áºááŒáá·áºááŒááºážááᯠáááºáá±á¬ááºáá¬ááœáẠááá¯ááºáá¬ááá·áºááá·áº á¡áááá¡ááŒá¶ááŒá¯áá»ááºáá»á¬ážááᯠáá±á¬áºááŒááá¯áá«áááºá
- ááá·áºááá¯ááºááẠáááºáááºážáá»ááºááœááºáᬠááá·áºáááºááá¬ážáá«ááŸáá·áºá á¡ááŸáẠA á០á¡ááŸáẠB ááá¯á· á¡ááœá¬ážá¡áá¬ááᯠááœáŸá±á·áááºáá¬áá ááá¯ááºáá¬áá¯á¶ááŒá¯á¶áá±ážááŒá¿áá¬áá»á¬ážááᯠááŒá±ááŸááºážááẠ(ááœá±ážáá»ááº) ááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááᯠá¡áá¯á¶ážááŒá¯áá«á
- ááá·áºááœááºáááºá ááºáá á¹á ááºážááŸá ááŸáááŒá®ážáá¬áž á¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±áž á á±á¬áá·áºááŒáá·áºáá±ážááá¹ááá¬ážáá»á¬ážááᯠáá±á·áá¬ááŒá®áž áááºážááá¯á·ááᯠá¡áá¯á¶ážááŒá¯áá«á
- á¡ááœááºážááá¯ááºážá á±á¬áá·áºááŒáá·áºááŸá¯á¡ááœááºá áááºáá®áá®áá¬ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááá¯áŠážá á¬ážáá±ážáá« - áááºážááẠááœááºáááºáááºáá±á·áá»áºáá»á¬ážááá¯áááºážáá°áá¬ááœáẠáááŒá áºááá¯ááºáá±á¬á¡áá¬ááá¯áá¯ááºáá±á¬ááºáá±á ááºááœáẠááœááºáááºá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááŒá áºáááºá¡á¬ážáá¯á¶ážá 80-90% á¡áá ááááŸáááá¯ááºá á±áááºááŒá áºáááºá
- á á®ážáááºážááŸá¯áá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºáááºá Netflow v9 ááá¯á·ááá¯áẠIPFIX ááá¯áá¯á¶ážáá« - áááºážááá¯á·ááẠáá¯á¶ááŒá¯á¶áá±ážá¡ááŒá±á¡áá±áá áºáá¯ááœáẠá¡áá»ááºá¡áááºááá¯ááá¯áá±ážáá±á¬ááºáᬠIPv4 áá¬áá IPv6á MPLS á áááºááá¯á·ááá¯áá« á á±á¬áá·áºááŒáá·áºááœáá·áºááŒá¯áá¬ážáááºá
- ááá°áá¬ááá«áá±á¬ á á®ážáááºážááŸá¯áááá¯ááá¯áá±á¬ááᯠá¡áá¯á¶ážááŒá¯áá« - ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáá±á¬ááºááŸááºážáááºá¡ááœáẠá¡áá»ááºá¡áááºáá»á¬áž ááá¯ááá¯áá±ážáá±á¬ááºáááºá á¥ááá¬á Netflow ááá¯á·ááá¯áẠIPFIXá
- ááá·áºááœááºáááºá ááºáá á¹á ááºážáá±á«áºááŸá áááºááá¯á á áºáá±ážáá« - áááºážááẠá á®ážáááºážááŸá¯áááá¯ááá¯áá±á¬ááá¯áááºáž ááá¯ááºááœááºáá±á¬ááºááœááºááá¯ááºáááºááá¯ááºáá±á ááá¯á·áá±á¬áẠvirtual á¡á¬áá¯á¶áá¶áááááá¬áá»á¬áž ááá¯á·ááá¯áẠNetflow Generation Appliance ááᯠá¡áá¯á¶ážááŒá¯ááẠá ááºážá á¬ážáá«á
- áááºáá±á¬ááºááŸá¯á¡ááá·áºááœáẠáŠážá áœá¬ááááºážáá»á¯ááºááŸá¯ááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºáá« - áááºážááẠááá·áºá¡á¬áž á¡ááœá¬ážá¡áá¬á¡á¬ážáá¯á¶ážá 100% ááŒááºáááºá¡ááœáá·áºá¡áá±ážáá±ážáááá·áºáááºá
- ááá·áºááœáẠááœá±ážáá»ááºá áá¬áááŸáá áá¯ááŸá¬ážááœááºáááºá ááºáá á¹á ááºážááᯠá¡áá¯á¶ážááŒá¯áá±áá«áá á á®ážáááºážááŸá¯áááá¯ááá¯áá±á¬áá»á¬ážááᯠáá¶á·ááá¯ážáá±ážááá·áº ááá¯á·ááá¯áẠSPAN/RSPAN ááááºáááºážáá»á¬ážáá«ááŸááá±á¬ áá áºáá¯ááᯠááœá±ážáá»ááºáá«á
- á¡áá¬ážááŸá áá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŒááºáž/ááá¯ááºááá¯ááºááŸá¯ áá±á¬ááºááŸááºážááŒááºáž/ááŒáá¯áááºáá¬ááœááºáá±ážá áá áºáá»á¬ážááŸáá·áº á¡ááœááºážááá¯ááºážááœááºááẠ(ááááºááá¯ááºáá»á¬ážá¡áá«á¡áááº) á¡ááœááºážááŸá á á®ážáááºážááŸá¯ááœá²ááŒááºážá áááºááŒá¬ááŸá¯á áá áºáá»á¬ážááᯠáá±á«ááºážá ááºáá«á
áá±á¬ááºáá¯á¶áž á¡ááŒá¶ááŒá¯áá»áẠáá²á· áááºáááºááŒá®áž áá»áœááºáá±á¬áº á¡áááºá áá±ážáá°ážáá²á· áá¯á¶á¥ááᬠáá
áºáᯠáá±ážáá»ááºáá«áááºá ááááºá Cisco ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž áááºáá±á¬ááºááŸá¯ááẠáá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŸá¯ áá±á¬ááºááŸááºážááŸá¯á
áá
áºáá»á¬ážááŸáá·áº áááºááŸááºáá±ážááá¯ážáááºážáá»á¬ážááᯠá¡ááŒá±áá¶á áááºážá ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž á
á±á¬áá·áºááŒáá·áºáá±ážá
áá
áºááᯠáá¯á¶ážáá¯á¶ážáá®ážáá«áž áááºáá±á¬ááºáá²á·áá«áá ááá¯á¡áá« áááºážááá¯á·ááẠá¡ááŒá
áºá¡áá»ááºáá»á¬ážá 20% áᬠááŸááááºááᯠáááºááŒááºááá«áááºá áá±á¬ááºááẠ20% ááẠflow analysis systems ááœáẠá¡áá»á¯á¶ážáááºááẠá á€ááŒá±ááŸááºážáááºážáá»á¬ážááẠááŸááŒá±á¬á
áá¬ááá¯ááºáá±á¬áºáááºáž áá±ááºáá®áá¯ááºáááºážáá
áºáá¯á ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážáááºáá±á¬ááºááŸá¯áá»á¬ážá áá¯ááºáá±á¬ááºááŸá¯áá»á¬ážááœáẠáááá·áºáááááá¬áá
áºáá¯ááŒá
áºááŒá±á¬ááºáž á¡ááŒá¶ááŒá¯áá«áááºá ááá¯á·á¡ááŒááºá áááºážááá¯á·á á¡áá±á¬ááºá¡áááºáá±á¬áºááŸá¯á¡ááœáẠá¡áá±ážááŒá®ážáá¯á¶ážá¡áá¬ááŸá¬ ááá·áºááœááºááŸáááẠ- ááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶á ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá
á±á¬áá·áºááŒáá·áºáá±ážáá¯ááºáá±á¬ááºáá»ááºáá»á¬ážááᯠááœááºáááºááá¯á· áá±ážáá±á¬ááºááŒááºážááŒáá·áº áá±á¬ááºáááºá¡áá¬á¡ááœááºáá±ážááá¯ááºááá·áº áááºážááŸá®ážááŒáŸá¯ááºááŸá¶ááŸá¯áá»á¬ážá
ááœááºáááºá
á®ážáááºážááŸá¯áá»á¬ážááœáẠáá±á¬áºááŒáá¬ážáá±á¬ ááœá²ááœá²áá»ááºáá»á¬áž ááá¯á·ááá¯áẠááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáá¯á¶á·ááŒááºááŒááºážááá¯ááºáᬠáá±á«ááºážá
ááºááᯠá¡ááá¡áá» ááááá²á·áááá±á¬áºáááºáž á
á±á¬áá·áºááŒáá·áºáá±á·áá¬ááŒááºážááẠááŒáááºážááŒá±á¬ááºááŸá¯ááᯠáá±á¬ááºááŸááºážáá¯á¶áá»áŸááŒáá·áº áááŒá®ážáá¯á¶ážááá·áºááŒá±á¬ááºáž ááŸááºážááŸááºážáááºážáááºážááŸááá±ááŒá®áᯠáá»áœááºá¯ááºáááºáá«áááºá áááºážááᯠáá¯á¶á·ááŒááºááŸá¯ááŒáá·áº ááá¯ááºáá¬ááá·áºááŒá®áž á¡ááá¯á¡áá»á±á¬áẠááá¯á·ááá¯áẠá¡ááá¯á¡áá»á±á¬ááºáá¯ááºááœáẠááá¯áá±á¬ááºážáááºá áá«áá±ááá·áº áá«á áá®ážááŒá¬ážáá±á¬ááºážáá«ážá¡ááœáẠáá±á«ááºážá
ááºáá
áºáá¯áá«á
á¡ááá¯áá±á¬ááºážááááºážá¡áá»ááºá¡áááº:
Cisco IOS Netflow á ááŸááºážáááºážáá»áẠNetflow ááẠCisco ááŒá±ááŸááºážáá»ááºá¡áá»áá¯ážáá»áá¯ážááœáẠmatrix ááᯠáá¶á·ááá¯ážáá±ážáááºá Cisco ááááºáá±á¬ááºážá¡áá»áá¯ážáá»áá¯ážááŸá Netflow ááá¯ááŒááºáááºááŒááºážáááºážááœáŸáẠsFlow á¡ááá¯ááºážá¡ááá¯ááºáž áá¯á¶ááŒá¯á¶áá±ážááŸá¯áá±á¬áá·áºá០Netflow ááá¯ááœá²ááŒááºážá áááºááŒá¬ááẠStealtjwatchá SiLK ááŸáá·áº ELK ááá¯á¡áá¯á¶ážááŒá¯á áá¬ááºááœá²áááºáž SiLK áááºááá¯áẠá¥ááá¬áá»á¬ážá áœá¬ááŒáá·áº SiLK á¡áá¯á¶ážááŒá¯ááŒááºážá¡ááœáẠá á¬áá»ááºááŸá¬ áá¯á¶ážáá¬áá« áááºážááœáŸáẠLogstash Netflow Module Cisco ááẠELK ááŸá Netflow ááœá²ááŒááºážá áááºááŒá¬ááŒááºážá¡ááœáẠá¡ááá·áºááá·áºáááºážááœáŸáẠLogstash (ELK) ááᯠá¡áá¯á¶ážááŒá¯á NetFlow v.9 Cisco ASA ááᯠáá±á·áá¬ááŒááºáž Cisco Stealthwatch ááŒá±ááŸááºážáá»ááº
PS. á¡áááºááŸá¬áá±ážáá¬ážáá²á·á¡áá¬á¡á¬ážáá¯á¶ážááᯠáá¬ážáá±á¬ááºááᬠááá¯ááœááºáááºááá¯áááºá áá®ááŸááºá á¯áá²á·á¡ááŒá±áá¶ááᯠáááºáá®ážáá¬ážáá²á· áá áºáá¬áá®ááŒá¬áááºáááºááŸá¯ááᯠááŒáá·áºááŸá¯ááá¯ááºáá«áááºá
source: www.habr.com