Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ဌာနတလင်သ ကော်ပိုရိတ် သို့မဟုတ် ဌာနဆိုင်ရာ ကလန်ရက်တစ်ခု၏ လုံခဌုံရေသကို စောင့်ကဌည့်သည့်အခါ၊ အမျာသအပဌာသသည် ၎င်သကို သတင်သအချက်အလက် ပေါက်ကဌာသမဟုကို ထိန်သချုပ်ခဌင်သနဟင့် DLP ဖဌေရဟင်သချက်မျာသအာသ အကောင်အထည်ဖော်ခဌင်သနဟင့် ချိတ်ဆက်ကဌသည်။ အကယ်၍ သင်သည် မေသခလန်သကို ရဟင်သလင်သရန် ကဌိုသစာသပဌီသ အတလင်သကလန်ရက်တလင် တိုက်ခိုက်မဟုမျာသကို သင်မည်ကဲ့သို့ သိရဟိကဌောင်သ မေသပါက၊ အဖဌေသည် အမျာသအာသဖဌင့် ကျူသကျော်ဝင်ရောက်မဟု ထောက်လဟမ်သခဌင်သစနစ်မျာသ (IDS) ကို ဖော်ပဌခဌင်သဖဌစ်လိမ့်မည်။ လလန်ခဲ့သော 10-20 နဟစ်မျာသက တစ်ခုတည်သသော ရလေသချယ်ခလင့်က ယနေ့ခေတ်တလင် နစ်မလန်သမဟုဖဌစ်လာသည်။ ပိုမိုထိရောက်မဟုရဟိပဌီသ အချို့နေရာမျာသတလင် ကလန်ရက်ပဌဿနာမျာသကို ရဟာဖလေရန် မူလက ဒီဇိုင်သထုတ်ထာသသည့် flow protocols မျာသကို အသုံသပဌု၍ အတလင်သပိုင်သကလန်ရက်ကို စောင့်ကဌည့်ရန် ဖဌစ်နိုင်ချေရဟိသော တစ်ခုတည်သသော ရလေသချယ်မဟုဖဌစ်သော်လည်သ အချိန်ကဌာလာသည်နဟင့်အမျဟ အလလန်စိတ်ဝင်စာသဖလယ်ကောင်သသော လုံခဌုံရေသကိရိယာအဖဌစ် ပဌောင်သလဲသလာသသည်။ အဲဒီမဟာ ဘယ်လို flow protocols တလေရဟိလဲ၊ ဘယ်ဟာက network attacks တလေကို ပိုကောင်သလဲ၊ flow monitoring ကိုအကောင်အထည်ဖေါ်တဲ့နေရာမဟာ အကောင်သဆုံသက ဘယ်ကကောင်သလဲ၊ ဒီလိုအစီအစဥ်ကိုအသုံသပဌုတဲ့အခါ ဘာကိုရဟာရမလဲ၊ အိမ်တလင်သစက်ကိရိယာတလေပေါ်မဟာ ဒါတလေအာသလုံသကို ဘယ်လို "ရုတ်သိမ်သမလဲ" ဆိုတာကို ဆလေသနလေသသလာသမဟာပါ။ ကဆောင်သပါသ၏နယ်ပယ်အတလင်သ။

“ပဌည်တလင်သအခဌေခံအဆောက်အအုံလုံခဌုံရေသကို အဘယ်ကဌောင့်စောင့်ကဌည့်စစ်ဆေသရန် လိုအပ်သနည်သ” ဟူသောမေသခလန်သကို ကျလန်ုပ်မဖဌေရဟင်သပါ။ အဖဌေကရဟင်သနေပုံရတယ်။ ဒါပေမယ့် ဘယ်လိုပဲဖဌစ်ဖဌစ် ဒီနေ့ မင်သမရဟိရင် မင်သမနေနိုင်ဘူသဆိုတာ သေချာအောင် ထပ်ပဌီသ လိုချင်ရင်၊ ကဌည့်ပါ ဩှ Firewall ဖဌင့် ကာကလယ်ထာသသော ကော်ပိုရိတ်ကလန်ရက်ကို နည်သလမ်သ 17 ခုဖဌင့် မည်ကဲ့သို့ ထိုသဖောက်နိုင်ပုံအကဌောင်သ ဗီဒီယိုအတို။ ထို့ကဌောင့် ဌာနတလင်သ စောင့်ကဌည့်စစ်ဆေသခဌင်သသည် လိုအပ်သည့်အရာဖဌစ်သည်ကို ကျလန်ုပ်တို့ နာသလည်သဘောပေါက်ပဌီသ ကျန်အရာအာသလုံသမဟာ ၎င်သကို မည်သို့ဖလဲ့စည်သနိုင်သည်ကို နာသလည်ရန်ဖဌစ်သည်ဟု ကျလန်ုပ်တို့ ယူဆပါသည်။

ကလန်ရက်အဆင့်တလင် အခဌေခံအဆောက်အအုံမျာသကို စောင့်ကဌည့်ခဌင်သအတလက် အဓိကဒေတာရင်သမဌစ်သုံသခုကို ကျလန်ုပ်ဖော်ပဌပါမည်-

  • အချို့သော ခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသသို့ ကျလန်ုပ်တို့ ဖမ်သယူ၍ ခလဲခဌမ်သစိတ်ဖဌာရန်အတလက် တင်ပဌသော "ကုန်ကဌမ်သ" အသလာသအလာ၊
  • အသလာသအလာ ဖဌတ်သန်သသော ကလန်ရက် စက်ပစ္စည်သမျာသမဟ အဖဌစ်အပျက်မျာသ၊
  • စီသဆင်သမဟု ပရိုတိုကောမျာသထဲမဟ တစ်ခုမဟတစ်ဆင့် ရရဟိသော လမ်သကဌောင်သအချက်အလက်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

အကဌမ်သထည် အသလာသအလာကို ဖမ်သယူခဌင်သသည် လုံခဌုံရေသ အထူသကျလမ်သကျင်သူမျာသကဌာသတလင် ရေပန်သအစာသဆုံသ ရလေသချယ်မဟုဖဌစ်ပဌီသ၊ ၎င်သသည် သမိုင်သတလင် ပေါ်ထလန်သခဲ့ပဌီသ ပထမဆုံသဖဌစ်ခဌင်သကဌောင့် ဖဌစ်သည်။ သမာသရိုသကျ ကလန်ရက်ကျူသကျော်မဟု ထောက်လဟမ်သခဌင်သစနစ်မျာသ (ပထမဆုံသ စီသပလာသဖဌစ် ကျူသကျော်ဝင်ရောက်မဟု ထောက်လဟမ်သမဟုစနစ်မဟာ Cisco မဟ 1998 ခုနဟစ်တလင် ဝယ်ယူခဲ့သည့် Wheel Group မဟ NetRanger) သည် ပက်ကတ်မျာသဖမ်သယူခဌင်သ (နဟင့် နောက်ပိုင်သအစည်သအဝေသမျာသ) တလင် တိကျစလာပါဝင်နေပဌီသ အချို့သော လက်မဟတ်မျာသကို ရဟာဖလေခဲ့သည် ("အဆုံသအဖဌတ်စည်သမျဉ်သမျာသ" FSTEC ဝေါဟာရမျာသ)၊ အချက်ပဌတိုက်ခိုက်မဟုမျာသ။ ဟုတ်ပါတယ်၊ သင်သည် IDS ကိုအသုံသပဌုရုံသာမက အခဌာသကိရိယာမျာသ (ဥပမာ၊ Wireshark၊ tcpdum သို့မဟုတ် NBAR2 လုပ်ဆောင်ချက်ကို Cisco IOS တလင်) အသုံသပဌု၍ ကုန်ကဌမ်သအသလာသအလာကို ပိုင်သခဌာသစိတ်ဖဌာနိုင်သော်လည်သ ၎င်သတို့သည် ပုံမဟန်အချက်အလက်မျာသနဟင့် လုံခဌုံရေသကိရိယာကို ခလဲခဌာသနိုင်သော အသိပညာအခဌေခံမရဟိတတ်ပါ။ အိုင်တီကိရိယာ။

ဒီတော့ တိုက်ခိုက်မဟုကို ထောက်လဟမ်သတဲ့ စနစ်တလေ ရဟိတယ်။ ပတ်၀န်သကျင်တလင် ကောင်သမလန်စလာ လုပ်ဆောင်နိုင်သည့် ရဟေသအကျဆုံသနဟင့် အကျော်ကဌာသဆုံသနည်သလမ်သ (ကော်ပိုရိတ်၊ ဒေတာစင်တာ၊ အပိုင်သစသည်ဖဌင့်)၊ သို့သော် ခေတ်သစ်ပဌောင်သထာသသော ဆော့ဖ်ဝဲလ်သတ်မဟတ်ထာသသော ကလန်ရက်မျာသတလင် အဆင်မပဌေပါ။ သမာသရိုသကျ ခလုတ်မျာသကို အခဌေခံ၍ တည်ဆောက်ထာသသော ကလန်ရက်တစ်ခုတလင်၊ တိုက်ခိုက်မဟု ထောက်လဟမ်သခဌင်သဆိုင်ရာ အာရုံခံကိရိယာမျာသ၏ အခဌေခံအဆောက်အအုံသည် ကဌီသလလန်သသည် - သင်သည် တိုက်ခိုက်မဟုမျာသကို စောင့်ကဌည့်စစ်ဆေသလိုသည့် node တစ်ခုစီတလင် အာရုံခံကိရိယာတစ်ခုကို တပ်ဆင်ရမည်ဖဌစ်ပါသည်။ မည်သည့် ထုတ်လုပ်သူမဆို သင့်အာသ အာရုံခံကိရိယာ ရာနဟင့်ချီ၍ ရောင်သချရသည်ကို ကျေနပ်သော်လည်သ သင့်ဘတ်ဂျက်သည် ထိုကဲ့သို့သော အသုံသစရိတ်မျာသကို မထောက်ပံ့နိုင်ဟု ကျလန်ုပ်ထင်ပါတယ်။ Cisco တလင် (ကျလန်ုပ်တို့သည် NGIPS ၏ developer မျာသဖဌစ်သည်) ပင်လျဟင် ဈေသနဟုန်သပဌဿနာသည် ကျလန်ုပ်တို့ရဟေ့တလင် ရဟိနေသည်ဟု ထင်ရသော်လည်သ၊ မနေသင့်ဘူသ - အဲဒါ ငါတို့ရဲ့ ဆုံသဖဌတ်ချက်ပဲ။ ထို့အပဌင်၊ ကဗာသရဟင်သတလင်အာရုံခံကိရိယာကိုမည်သို့ချိတ်ဆက်ရမည်နည်သ။ ကလက်လပ်သို့? အာရုံခံကိရိယာကိုယ်တိုင်က ပျက်သလာသရင် ဘယ်လိုလုပ်မလဲ။ အာရုံခံကိရိယာရဟိ ရဟောင်ကလင်သ module တစ်ခု လိုအပ်ပါသလာသ။ ခလဲခဌမ်သမျာသကို အသုံသပဌုပါ (ထိပုတ်ပါ)။ ကအရာအာသလုံသသည် ဖဌေရဟင်သချက်အာသ ပိုမိုစျေသကဌီသစေပဌီသ အရလယ်အစာသရဟိသည့် ကုမ္ပဏီတစ်ခုအတလက် မတတ်နိုင်စေသည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

သင်သည် SPAN/RSPAN/ERSPAN ပို့တ်တလင် အာရုံခံကိရိယာကို “ဆလဲထာသ” ရန် ကဌိုသစာသနိုင်ပဌီသ လိုအပ်သော ခလုတ်အပေါက်မျာသမဟ ၎င်သထံသို့ လမ်သကဌောင်သကို ညလဟန်ပဌနိုင်သည်။ ကရလေသချယ်မဟုသည် ယခင်စာပိုဒ်တလင်ဖော်ပဌထာသသည့်ပဌဿနာကို တစ်စိတ်တစ်ပိုင်သဖယ်ရဟာသပေသသော်လည်သ အခဌာသတစ်ခုပေါ်လာသည် - SPAN ပို့တ်သည် ၎င်သထံပေသပို့မည့်အသလာသအလာအာသလုံသကို လုံသဝလက်မခံနိုင်ပါ - ၎င်သတလင် လုံလောက်သော bandwidth ရဟိမည်မဟုတ်ပါ။ တစ်ခုခုကို စတေသရလိမ့်မယ်။ စောင့်ကဌည့်ခဌင်သမရဟိဘဲ အချို့သော node မျာသကို ချန်ထာသခဲ့သည် (ထို့နောက် ၎င်သတို့ကို ညသစလာ ညသစာသပေသရန် လိုအပ်သည်) သို့မဟုတ် node မဟ traffic အာသလုံသကို မပို့ဘဲ အချို့သော အမျိုသအစာသတစ်ခုသာ ဖဌစ်သည်။ မည်သို့ပင်ဆိုစေ၊ ကျလန်ုပ်တို့သည် အချို့သော တိုက်ခိုက်မဟုမျာသကို လလတ်သလာသနိုင်ပါသည်။ ထို့အပဌင် SPAN port ကို အခဌာသလိုအပ်ချက်မျာသအတလက် အသုံသပဌုနိုင်ပါသည်။ ရလဒ်အနေဖဌင့်၊ ကျလန်ုပ်တို့သည် ရဟိပဌီသသာသကလန်ရက် topology ကို ပဌန်လည်သုံသသပ်ပဌီသ သင့်ကလန်ရက်ကို သင့်တလင်ရဟိသော အာရုံခံကိရိယာ အရေအတလက်ဖဌင့် အမျာသဆုံသလလဟမ်သခဌုံနိုင်ရန် (၎င်သကို IT နဟင့် ညဟိနဟိုင်သရန်) ဖဌစ်နိုင်ခဌေရဟိသော ပဌုပဌင်ပဌောင်သလဲမဟုမျာသ ပဌုလုပ်ရမည်ဖဌစ်ပါသည်။

သင့်ကလန်ရက်သည် အချိုသမညီသောလမ်သကဌောင်သမျာသကို အသုံသပဌုပါက မည်သို့ဖဌစ်မည်နည်သ။ အကယ်၍ သင်သည် SDN ကို အကောင်အထည် ဖော်ခဲ့ပါက သို့မဟုတ် SDN ကို အကောင်အထည်ဖော်ရန် စီစဉ်နေပါက မည်သို့ဖဌစ်မည်နည်သ။ ရုပ်ပိုင်သဆိုင်ရာ ခလုတ်ကို လုံသဝမရောက်ရဟိနိုင်သော လမ်သကဌောင်သသည် virtualized စက်မျာသ သို့မဟုတ် ကလန်တိန်နာမျာသကို စောင့်ကဌည့်ရန် လိုအပ်ပါက အဘယ်နည်သ။ ကမေသခလန်သမျာသသည် ရိုသရာ IDS ရောင်သချသူမျာသသည် ၎င်သတို့ကို မည်သို့ဖဌေရမည်ကို မသိသောကဌောင့် မကဌိုက်ကဌသည့် မေသခလန်သမျာသဖဌစ်သည်။ ကဖက်ရဟင်နည်သပညာမျာသအာသလုံသကို ဖောင်သပလနေပဌီသ သင်မလိုအပ်ကဌောင်သ ၎င်သတို့က သင့်ကို ဆလဲဆောင်နိုင်မည်ဖဌစ်သည်။ အသေသအမလဟာသစတင်ရန် လိုအပ်ခဌင်သအကဌောင်သ ပဌောဆိုကဌပေမည်။ သို့မဟုတ်ပါက သင်သည် ကလန်ရက်၏ အလယ်ဗဟိုတလင် အာသကောင်သသော ခဌလေလဟေ့စက်ကို ချထာသရန်နဟင့် ချိန်ခလင်လျဟာကို အသုံသပဌု၍ လမ်သကဌောင်သအာသလုံသကို ညလဟန်ပဌရန် လိုအပ်သည်ဟု ၎င်သတို့က ပဌောကောင်သပဌောနိုင်ပေမည်။ သင့်အာသ မည်သည့်ရလေသချယ်ခလင့်ကို ပေသသည်ဖဌစ်စေ ၎င်သသည် သင့်အတလက် မည်ကဲ့သို့ သင့်လျော်ကဌောင်သ ရဟင်သလင်သစလာ နာသလည်ရန် လိုအပ်ပါသည်။ ထို့နောက်မဟသာ ကလန်ရက်အခဌေခံအဆောက်အအုံ၏ သတင်သအချက်အလက်လုံခဌုံရေသကို စောင့်ကဌည့်လေ့လာရန် ချဉ်သကပ်မဟုရလေသချယ်ခဌင်သအတလက် ဆုံသဖဌတ်ချက်ချပါ။ ပက်ကက်ဖမ်သခဌင်သသို့ ပဌန်သလာသရန်၊ ကနည်သလမ်သသည် အလလန်ရေပန်သစာသပဌီသ အရေသပါနေသေသသည်ဟု ဆိုချင်သော်လည်သ ၎င်သ၏ အဓိကရည်ရလယ်ချက်မဟာ နယ်စပ်ထိန်သချုပ်ရေသဖဌစ်သည်။ သင့်အဖလဲ့အစည်သနဟင့်အင်တာနက်ကဌာသနယ်နိမိတ်မျာသ၊ ဒေတာစင်တာနဟင့်အခဌာသကလန်ရက်ကဌာသနယ်နိမိတ်မျာသ၊ လုပ်ငန်သစဉ်ထိန်သချုပ်မဟုစနစ်နဟင့် ကော်ပိုရိတ်အပိုင်သမျာသကဌာသ နယ်နိမိတ်မျာသ။ ကနေရာမျာသတလင်၊ ဂန္ထဝင် IDS/IPS သည် တည်ရဟိပဌီသ ၎င်သတို့၏တာဝန်မျာသကို ကောင်သမလန်စလာကိုင်တလယ်ဖဌေရဟင်သပိုင်ခလင့်ရဟိသည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ဒုတိယရလေသချယ်မဟုသို့ ဆက်သလာသကဌပါစို့။ ကလန်ရက်စက်ပစ္စည်သမျာသမဟလာသော ဖဌစ်ရပ်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သကိုလည်သ တိုက်ခိုက်မဟုကို ထောက်လဟမ်သရန် ရည်ရလယ်ချက်မျာသအတလက်လည်သ အသုံသပဌုနိုင်ပဌီသ ကျူသကျော်ဝင်ရောက်မဟု အမျိုသအစာသအနည်သငယ်ကိုသာ ထောက်လဟမ်သနိုင်သောကဌောင့် ၎င်သသည် အဓိကယန္တရာသအဖဌစ် မဟုတ်ပါ။ ထို့အပဌင်၊ ၎င်သသည် အချို့သော တုံ့ပဌန်မဟုတလင် မလေသရာပါဖဌစ်သည် - တိုက်ခိုက်မဟုသည် ပထမညသစလာ ဖဌစ်ပလာသရမည်၊ ထို့နောက် သတင်သအချက်အလက် လုံခဌုံရေသဆိုင်ရာ ပဌဿနာကို တစ်နည်သမဟုတ်တစ်နည်သဖဌင့် အချက်ပဌပေသမည့် ကလန်ရက်စက်ပစ္စည်သတစ်ခုမဟ မဟတ်တမ်သတင်ရမည်ဖဌစ်သည်။ ထိုသို့သောနည်သလမ်သမျာသစလာရဟိသည်။ ၎င်သသည် syslog၊ RMON သို့မဟုတ် SNMP ဖဌစ်နိုင်သည်။ RMON နဟင့် SNMP ကိုအသုံသပဌုထာသသောကဌောင့် ကလန်ရက်စက်ပစ္စည်သပေါ်ရဟိ DoS တိုက်ခိုက်မဟုကို ကျလန်ုပ်တို့သိရဟိရန် လိုအပ်မဟသာ ကလန်ရက်စောင့်ကဌည့်ခဌင်သအတလက် နောက်ဆုံသပရိုတိုကောနဟစ်ခုကို အသုံသပဌုထာသသည်၊ ဥပမာ၊ စက်၏ဗဟိုတလင် ဝန်ကိုစောင့်ကဌည့်ရန် ဖဌစ်နိုင်သည်။ ပရိုဆက်ဆာ သို့မဟုတ် ၎င်သ၏ မျက်နဟာပဌင်မျာသ။ ၎င်သသည် "စျေသအသက်သာဆုံသ" မျာသထဲမဟတစ်ခုဖဌစ်သည် (လူတိုင်သတလင် syslog သို့မဟုတ် SNMP ရဟိသည်)၊ သို့သော် အတလင်သပိုင်သအခဌေခံအဆောက်အအုံမျာသ၏ သတင်သအချက်အလက်လုံခဌုံရေသကို စောင့်ကဌည့်သည့်နည်သလမ်သအာသလုံသ၏ အထိရောက်ဆုံသလည်သဖဌစ်သည် - တိုက်ခိုက်မဟုမျာသစလာကို ၎င်သမဟကလယ်ဝဟက်ထာသသည်။ ဟုတ်ပါတယ်၊ ၎င်သတို့ကို လျစ်လျူမရဟုသင့်ပါ၊ တူညီသော syslog ခလဲခဌမ်သစိတ်ဖဌာခဌင်သသည် သင့်အာသ စက်၏ဖလဲ့စည်သပုံဖလဲ့စည်သပုံတလင် ပဌောင်သလဲမဟုမျာသ၊ ၎င်သကို အပေသအယူလုပ်ခဌင်သတို့ကို အချိန်နဟင့်တစ်ပဌေသညီသိရဟိနိုင်စေရန် ကူညီပေသသည်၊ သို့သော် ၎င်သသည် ကလန်ရက်တစ်ခုလုံသပေါ်ရဟိတိုက်ခိုက်မဟုမျာသကို ရဟာဖလေရန်အတလက် အလလန်သင့်လျော်မည်မဟုတ်ပေ။

တတိယရလေသချယ်မဟုမဟာ flow protocol အမျာသအပဌာသထဲမဟ တစ်ခုကို ပံ့ပိုသပေသသည့် စက်ပစ္စည်သတစ်ခုမဟတစ်ဆင့် ဖဌတ်သန်သသလာသသည့် လမ်သကဌောင်သဆိုင်ရာ အချက်အလက်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာရန်ဖဌစ်သည်။ ကကိစ္စတလင်၊ ပရိုတိုကော မည်သို့ပင်ရဟိစေကာမူ၊ threading အခဌေခံအဆောက်အအုံတလင် လိုအပ်သောအစိတ်အပိုင်သသုံသခုပါဝင်သည်-

  • မျိုသဆက် သို့မဟုတ် စီသဆင်သမဟု တင်ပို့ခဌင်သ။ ကအခန်သကဏ္ဍကို အမျာသအာသဖဌင့် router၊ switch သို့မဟုတ် အခဌာသသော network device တစ်ခုတလင် တာဝန်ပေသအပ်ထာသပဌီသ၊ ၎င်သသည် ကလန်ရက်အသလာသအလာကို သူ့အလိုလိုဖဌတ်သန်သခဌင်သဖဌင့် ၎င်သမဟ key parameters မျာသကို ထုတ်ယူနိုင်ပဌီသ၊ ထို့နောက် collection module သို့ ပို့လလဟတ်မည်ဖဌစ်သည်။ ဥပမာအာသဖဌင့်၊ Cisco သည် Netflow protocol ကို virtual နဟင့် industrial မျာသအပါအဝင် routers မျာသနဟင့် switches မျာသတလင်သာမက wireless controllers၊ firewalls နဟင့် servers မျာသတလင်လည်သ ပံ့ပိုသပေသပါသည်။
  • စုစည်သစီသဆင်သမဟု။ ခေတ်မီကလန်ရက်တစ်ခုတလင် အမျာသအာသဖဌင့် ကလန်ရက်ကိရိယာတစ်ခုထက်မကရဟိသည်ကို ထည့်သလင်သစဉ်သစာသပါက၊ လက်ခံရရဟိသည့် စီသဆင်သမဟုမျာသကို ခလဲခဌမ်သစိတ်ဖဌာရန်အတလက် ပို့လလဟတ်ခဌင်သဟုခေါ်သော စုဆောင်သသူဟုခေါ်သော စုဆောင်သခဌင်သဆိုင်ရာ ပဌဿနာကို စုဆောင်သခဌင်သနဟင့် စုစည်သခဌင်သဆိုင်ရာ ပဌဿနာဖဌစ်ပေါ်လာပါသည်။
  • စီသဆင်သမဟုဖဌာ ခလဲခဌမ်သစိတ်ဖဌာသူသည် ပင်မဉာဏ်ရည်ဉာဏ်သလေသလုပ်ငန်သကို လုပ်ဆောင်ပဌီသ အမျိုသမျိုသသော အယ်လဂိုရီသမ်မျာသကို တိုက်ရိုက်ထုတ်လလဟင့်မဟုတလင် အသုံသပဌုကာ အချို့သော ကောက်ချက်ဆလဲသည်။ ဥပမာအာသဖဌင့်၊ IT လုပ်ဆောင်ချက်၏ တစ်စိတ်တစ်ပိုင်သအနေဖဌင့်၊ ထိုကဲ့သို့သော ခလဲခဌမ်သစိတ်ဖဌာသူသည် ကလန်ရက်ပိတ်ဆို့မဟုမျာသကို ခလဲခဌာသသတ်မဟတ်နိုင်သည် သို့မဟုတ် ကလန်ရက်ပိုကောင်သအောင်ပဌုလုပ်ရန်အတလက် traffic load ပရိုဖိုင်ကို ပိုင်သခဌာသစိတ်ဖဌာနိုင်သည်။ သတင်သအချက်အလက်လုံခဌုံရေသအတလက်၊ ထိုသို့သောခလဲခဌမ်သစိတ်ဖဌာသူသည် ဒေတာပေါက်ကဌာသမဟု၊ အန္တရာယ်ရဟိသောကုဒ်မျာသပျံ့နဟံ့မဟု သို့မဟုတ် DoS တိုက်ခိုက်မဟုမျာသကို သိရဟိနိုင်သည်။

ကသုံသဆင့်ဗိသုကာလက်ရာသည် ရဟုပ်ထလေသလလန်သသည်ဟု မထင်လိုက်ပါနဟင့် - အခဌာသရလေသချယ်စရာမျာသ (SNMP နဟင့် RMON နဟင့် အလုပ်လုပ်သော ကလန်ရက်စောင့်ကဌည့်ရေသစနစ်မျာသမဟလလဲ၍) သည်လည်သ ၎င်သနဟင့်အညီ လုပ်ဆောင်သည်။ ကျလန်ုပ်တို့တလင် ကလန်ရက်ကိရိယာ သို့မဟုတ် သီသသန့်အာရုံခံကိရိယာ ဖဌစ်နိုင်သည့် ခလဲခဌမ်သစိတ်ဖဌာမဟုအတလက် ဒေတာဂျင်နရေတာတစ်ခုရဟိသည်။ ကျလန်ုပ်တို့တလင် စောင့်ကဌည့်ရေသအခဌေခံအဆောက်အအုံတစ်ခုလုံသအတလက် နဟိုသစက်စုဆောင်သမဟုစနစ်နဟင့် စီမံခန့်ခလဲမဟုစနစ်တစ်ခုရဟိသည်။ နောက်ဆုံသ အစိတ်အပိုင်သနဟစ်ခုကို node တစ်ခုတည်သတလင် ပေါင်သစပ်နိုင်သော်လည်သ အနည်သနဟင့်အမျာသ ကဌီသမာသသောကလန်ရက်မျာသတလင် ၎င်သတို့ကို အတိုင်သအတာနဟင့် ယုံကဌည်စိတ်ချရမဟုသေချာစေရန်အတလက် ၎င်သတို့ကို အနည်သဆုံသ စက်ပစ္စည်သနဟစ်ခုတလင် ဖဌန့်ကျက်ထာသလေ့ရဟိသည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ပက်ကတ်တစ်ခုစီ၏ ခေါင်သစီသနဟင့် ကိုယ်ထည်ဒေတာကို လေ့လာပဌီသ ၎င်သတလင်ပါရဟိသော ဆက်ရဟင်မျာသပေါ်တလင် အခဌေခံထာသသည့် ပက်ကတ်ခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် မတူဘဲ၊ စီသဆင်သမဟုခလဲခဌမ်သစိတ်ဖဌာမဟုသည် ကလန်ရက်အသလာသအလာနဟင့်ပတ်သက်သည့် မက်တာဒေတာစုဆောင်သခဌင်သအပေါ် မူတည်သည်။ ဘယ်အချိန်၊ ဘယ်လောက်၊ ဘယ်နေရာကနေ ဘယ်လို... ဒါတလေဟာ အမျိုသမျိုသသော flow protocols တလေသုံသပဌီသ network telemetry ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့် ဖဌေတဲ့မေသခလန်သတလေပါ။ အစပိုင်သတလင် ၎င်သတို့အာသ စာရင်သဇယာသခလဲခဌမ်သစိတ်ဖဌာရန်နဟင့် ကလန်ရက်ပေါ်ရဟိ အိုင်တီပဌဿနာမျာသကို ရဟာဖလေရန်အသုံသပဌုခဲ့သော်လည်သ နောက်ပိုင်သတလင် ခလဲခဌမ်သစိတ်ဖဌာမဟုယန္တရာသမျာသ ဖလံ့ဖဌိုသလာသည်နဟင့်အမျဟ ၎င်သတို့အာသ လုံခဌုံရေသရည်ရလယ်ချက်မျာသအတလက် တူညီသော telemetry တလင် အသုံသချနိုင်ခဲ့သည်။ flow analysis သည် packet capture ကို အစာသထိုသခဌင်သ သို့မဟုတ် အစာသထိုသခဌင်သမဟုတ်ကဌောင်သ ထပ်မံသတိပဌုသင့်ပါသည်။ ကနည်သလမ်သမျာသတစ်ခုစီတလင်၎င်သ၏ကိုယ်ပိုင်အသုံသချဧရိယာရဟိသည်။ သို့သော် ကဆောင်သပါသ၏ ဆက်စပ်မဟုတလင်၊ ၎င်သသည် အတလင်သပိုင်သအခဌေခံအဆောက်အအုံမျာသကို စောင့်ကဌည့်ရန် အသင့်တော်ဆုံသဖဌစ်သည့် flow analysis ဖဌစ်သည်။ သင့်တလင် တိုက်ခိုက်မဟုတစ်ခုအာသ ကျော်ဖဌတ်၍မရသော ကလန်ရက်စက်ပစ္စည်သမျာသ (ဆော့ဖ်ဝဲလ်သတ်မဟတ်ထာသသော ပါရာဒိုင်သတစ်ခုတလင် သို့မဟုတ် ပုံသေစည်သမျဉ်သမျာသအတိုင်သ လုပ်ဆောင်သည်ဖဌစ်စေ) ။ ၎င်သသည် ဂန္ထဝင် IDS အာရုံခံကိရိယာကို ကျော်ဖဌတ်နိုင်သော်လည်သ flow protocol ကို ပံ့ပိုသပေသသည့် ကလန်ရက်စက်ပစ္စည်သသည် မရနိုင်ပါ။ ဒါက ဒီနည်သလမ်သရဲ့ အာသသာချက်ပါ။

အခဌာသတစ်ဖက်တလင်၊ သင်သည် တရာသဥပဒေစိုသမိုသရေသအတလက် အထောက်အထာသမျာသ လိုအပ်ပါက သို့မဟုတ် သင့်ကိုယ်ပိုင် အဖဌစ်အပျက် စုံစမ်သစစ်ဆေသရေသအဖလဲ့အတလက် ပက်ကတ်ဖမ်သခဌင်သမရဟိဘဲ သင်လုပ်ဆောင်နိုင်မည် မဟုတ်ပေ။ သတင်သအချက်အလက်လုံခဌုံရေသနယ်ပယ်တလင် လျင်မဌန်စလာသိရဟိနိုင်မဟုနဟင့် ဆုံသဖဌတ်ချက်ချရန်အတလက် လိုအပ်ပါသည်။ တစ်ဖက်တလင်၊ တယ်လီမီတာခလဲခဌမ်သစိတ်ဖဌာမဟုကို အသုံသပဌု၍ သင်သည် ကလန်ရက်အသလာသအလာအာသလုံသကို “ရေသ” နိုင်သည် (တစ်စုံတစ်ခုလျဟင် Cisco သည် ဒေတာစင်တာမျာသနဟင့် ပတ်သက်သည် :-)၊ သို့သော် တိုက်ခိုက်မဟုတလင် ပါ၀င်သည့်အရာမျာသသာဖဌစ်သည်။ ကကိစ္စတလင် Telemetry ခလဲခဌမ်သစိတ်ဖဌာခဌင်သကိရိယာမျာသသည် သမာသရိုသကျ packet ဖမ်သယူမဟု ယန္တရာသမျာသကို ကောင်သစလာ ဖဌည့်စလက်ပေသမည်ဖဌစ်ပဌီသ ရလေသချယ်မဟု ဖမ်သယူခဌင်သနဟင့် သိမ်သဆည်သခဌင်သအတလက် အမိန့်မျာသပေသသည်။ မဟုတ်ပါက သင့်တလင် ကဌီသမာသသော သိုလဟောင်မဟု အခဌေခံအဆောက်အအုံတစ်ခု ရဟိရပါမည်။

အမဌန်နဟုန်သ 250 Mbit/sec ဖဌင့် လုပ်ဆောင်နေသော ကလန်ရက်တစ်ခုကို စိတ်ကူသကဌည့်ကဌပါစို့။ ကအသံအတိုသအကျယ်အာသလုံသကို သိမ်သဆည်သလိုပါက တစ်စက္ကန့်အတလက် သိုလဟောင်မဟု 31 MB၊ တစ်မိနစ်အတလက် 1,8 GB၊ တစ်နာရီအတလက် 108 GB နဟင့် တစ်ရက်အတလက် 2,6 TB လိုအပ်မည်ဖဌစ်သည်။ Bandwidth 10 Gbit/s ရဟိသော ကလန်ရက်တစ်ခုမဟ နေ့စဉ်ဒေတာကို သိမ်သဆည်သရန်၊ သိုလဟောင်မဟု 108 TB လိုအပ်မည်ဖဌစ်သည်။ သို့သော် အချို့သော ထိန်သကျောင်သသူမျာသသည် လုံခဌုံရေသဒေတာကို နဟစ်ပေါင်သမျာသစလာ သိမ်သဆည်သရန် လိုအပ်ပါသည်။... လိုအပ်သလောက် မဟတ်တမ်သတင်ခဌင်သ၊ စီသဆင်သမဟု ခလဲခဌမ်သစိတ်ဖဌာခဌင်သသည် သင့်အာသ အကောင်အထည်ဖေါ်ရာတလင် အထောက်အကူဖဌစ်စေသော ပမာဏ၏ အတိုင်သအတာဖဌင့် ကတန်ဖိုသမျာသကို လျဟော့ချပေသပါသည်။ စကာသမစပ်၊ ကျလန်ုပ်တို့သည် မဟတ်တမ်သတင်ထာသသော ကလန်ရက်တယ်လီမီတာဒေတာနဟင့် ပဌီသပဌည့်စုံသောဒေတာဖမ်သယူမဟု၏ ပမာဏအချိုသကို ပဌောဆိုပါက၊ ၎င်သသည် ခန့်မဟန်သခဌေအာသဖဌင့် 1 မဟ 500 ဖဌစ်သည်။ အထက်တလင်ပေသခဲ့သော တူညီသောတန်ဖိုသမျာသအတလက် နေ့စဉ်အသလာသအလာအာသလုံသ၏ မဟတ်တမ်သအပဌည့်အစုံကို သိမ်သဆည်သခဌင်သ၊ 5 နဟင့် 216 GB အသီသသီသရဟိလိမ့်မည် (၎င်သကိုပုံမဟန် flash drive တလင်ပင်မဟတ်တမ်သတင်နိုင်သည်။

ကုန်ကဌမ်သကလန်ရက်ဒေတာကို ခလဲခဌမ်သစိတ်ဖဌာရန် ကိရိယာမျာသအတလက်၊ ရောင်သချသူမဟ ရောင်သချသူသို့ ဖမ်သယူသည့်နည်သလမ်သသည် နီသပါသတူညီပါက၊ စီသဆင်သမဟုခလဲခဌမ်သစိတ်ဖဌာမဟုတလင် အခဌေအနေသည် ကလဲပဌာသသည်။ စီသဆင်သမဟုပရိုတိုကောမျာသအတလက် ရလေသချယ်စရာမျာသစလာရဟိပဌီသ၊ လုံခဌုံရေသအခဌေအနေတလင် သင်သိရန်လိုအပ်သည့် ကလဲပဌာသမဟုမျာသရဟိသည်။ လူကဌိုက်အမျာသဆုံသမဟာ Cisco မဟ ဖန်တီသထာသသော Netflow protocol ဖဌစ်သည်။ ကပရိုတိုကော၏ ဗာသရဟင်သမျာသစလာ ရဟိပဌီသ ၎င်သတို့၏ စလမ်သဆောင်ရည်မျာသနဟင့် မဟတ်တမ်သတင်ထာသသော ယာဉ်ကဌောအသလာသအလာ ပမာဏ ကလဲပဌာသပါသည်။ လက်ရဟိဗာသရဟင်သသည် IPFIX ဟုလည်သသိကဌသော စက်မဟုလုပ်ငန်သစံနဟုန်သ Netflow v9 ကို အခဌေခံ၍ ကိုသခုမဌောက် (Netflow v10) ဖဌစ်သည်။ ယနေ့တလင်၊ ကလန်ရက်ရောင်သချသူအမျာသစုသည် ၎င်သတို့၏စက်ပစ္စည်သမျာသတလင် Netflow သို့မဟုတ် IPFIX ကို ပံ့ပိုသပေသသည်။ သို့သော် sFlow သည် ရေပန်သအစာသဆုံသဖဌစ်သည့် sFlow၊ jFlow၊ cFlow၊ rFlow၊ NetStream စသည်တို့အတလက် အခဌာသရလေသချယ်စရာမျာသစလာရဟိပါသည်။ ၎င်သသည် အကောင်အထည်ဖော်ရန် လလယ်ကူခဌင်သကဌောင့် ကလန်ရက်စက်ပစ္စည်သမျာသ၏ ပဌည်တလင်သထုတ်လုပ်သူမျာသမဟ ပံ့ပိုသပေသလေ့ရဟိသော ကအမျိုသအစာသဖဌစ်သည်။ အမဟန်အတိုင်သ စံဖဌစ်လာသော Netflow နဟင့် sFlow အကဌာသ အဓိက ကလာခဌာသချက်မျာသကာသ အဘယ်နည်သ။ အဓိကအချက် တော်တော်မျာသမျာသကို ပေါ်လလင်စေမယ်။ ပထမ၊ Netflow တလင် sFlow ရဟိ ပုံသေအကလက်မျာသနဟင့် ဆန့်ကျင်ဘက်အဖဌစ် အသုံသပဌုသူစိတ်ကဌိုက်ပဌင်ဆင်နိုင်သော အကလက်မျာသရဟိသည်။ ဒုတိယအနေနဟင့်၊ ကအရာသည် ကျလန်ုပ်တို့၏ကိစ္စတလင် အရေသကဌီသဆုံသဖဌစ်သည်၊ sFlow သည် နမူနာယူထာသသော တယ်လီမီတာကို စုဆောင်သသည်။ Netflow နဟင့် IPFIX အတလက်နမူနာမပါသောတစ်ခုနဟင့်ဆန့်ကျင်ဘက်။ သူတို့ကဌာသက ကလာခဌာသချက်ကဘာလဲ။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

စာအုပ်ဖတ်ဖို့ ဆုံသဖဌတ်လိုက်တာကို စိတ်ကူသကဌည့်ပါ"လုံခဌုံရေသ လည်ပတ်ရေသစင်တာ- သင်၏ SOC တည်ဆောက်ခဌင်သ၊ လည်ပတ်ခဌင်သနဟင့် ထိန်သသိမ်သခဌင်သကျလန်ုပ်၏လုပ်ဖော်ကိုင်ဖက်မျာသ၏ - Gary McIntyre၊ Joseph Munitz နဟင့် Nadem Alfardan (စာအုပ်၏တစ်စိတ်တစ်ပိုင်သကို link မဟဒေါင်သလုဒ်လုပ်နိုင်သည်။ သင့်ရည်မဟန်သချက်ကိုအောင်မဌင်ရန် ရလေသချယ်စရာသုံသမျိုသရဟိသည် - စာအုပ်တစ်အုပ်လုံသကိုဖတ်ပါ၊ ၎င်သကိုဖဌတ်ကျော်ပါ၊ စာမျက်နဟာ 10 သို့မဟုတ် 20 တိုင်သတလင်ရပ်တန့်ခဌင်သ သို့မဟုတ် SmartReading ကဲ့သို့သောဘလော့ဂ် သို့မဟုတ် ဝန်ဆောင်မဟုတလင် အဓိကကျသောအယူအဆမျာသကို ပဌန်ပဌောပဌရန်ကဌိုသစာသပါ။ ထို့ကဌောင့်၊ နမူနာမဲ့ telemetry သည် network traffic ၏ "page" တိုင်သကိုဖတ်နေသည်၊ ဆိုလိုသည်မဟာ packet တစ်ခုစီအတလက် metadata ကိုခလဲခဌမ်သစိတ်ဖဌာခဌင်သပင်ဖဌစ်သည်။ နမူနာပုံစံ တယ်လီမီတာ ဆိုသည်မဟာ ရလေသချယ်ထာသသော နမူနာမျာသတလင် သင်လိုအပ်သောအရာမျာသ ပါဝင်လိမ့်မည်ဟု မျဟော်လင့်ခဌင်သဖဌင့် အသလာသအလာကို ရလေသချယ်လေ့လာခဌင်သဖဌစ်သည်။ ချန်နယ်အမဌန်နဟုန်သပေါ်မူတည်၍ 64th၊ 200th၊ 500th၊ 1000th၊ 2000th သို့မဟုတ် 10000th packet တိုင်သကို ခလဲခဌမ်သစိတ်ဖဌာရန်အတလက် နမူနာယူထာသသော telemetry ကို ပေသပို့မည်ဖဌစ်ပါသည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

သတင်သအချက်အလက်လုံခဌုံရေသစောင့်ကဌည့်ခဌင်သ၏အခဌေအနေတလင်၊ ဆိုလိုသည်မဟာ နမူနာပဌထာသသော telemetry သည် DDoS တိုက်ခိုက်မဟုမျာသ၊ စကင်ဖတ်စစ်ဆေသခဌင်သနဟင့် အန္တရာယ်ရဟိသောကုဒ်မျာသဖဌန့်ခဌင်သအတလက် ကောင်သစလာသင့်လျော်သော်လည်သ ခလဲခဌမ်သစိတ်ဖဌာရန်အတလက်ပေသပို့သောနမူနာတလင်မပါဝင်သည့် အနုမဌူဗုံသ သို့မဟုတ် အစုံလိုက်တိုက်ခိုက်မဟုမျာသကို လလတ်သလာသနိုင်သည်။ နမူနာမယူသော တယ်လီမီတာတလင် ထိုကဲ့သို့သော အာသနည်သချက်မျာသ မရဟိပါ။ ကသို့ဖဌင့်၊ ရဟာဖလေတလေ့ရဟိထာသသော တိုက်ခိုက်မဟုအကလာအဝေသသည် ပိုမိုကျယ်ပဌန့်လာသည်။ ကသည်မဟာ ကလန်ရက် တယ်လီမီတာ ခလဲခဌမ်သစိတ်ဖဌာမဟု ကိရိယာမျာသကို အသုံသပဌု၍ ရဟာဖလေတလေ့ရဟိနိုင်သည့် ဖဌစ်ရပ်တိုမျာသ စာရင်သဖဌစ်သည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ဟုတ်ပါတယ်၊ အချို့သော open source Netflow analyzer သည် သင့်အာသ ၎င်သကိုလုပ်ဆောင်ရန်ခလင့်ပဌုမည်မဟုတ်ပါ၊ ၎င်သ၏အဓိကတာဝန်မဟာ telemetry ကိုစုဆောင်သရန်နဟင့် IT ရဟုထောင့်မဟအခဌေခံခလဲခဌမ်သစိတ်ဖဌာမဟုကိုလုပ်ဆောင်ရန်ဖဌစ်သည်။ စီသဆင်သမဟုအပေါ်အခဌေခံ၍ သတင်သအချက်အလက်လုံခဌုံရေသခဌိမ်သခဌောက်မဟုမျာသကို ခလဲခဌာသသတ်မဟတ်ရန်၊ စံနမူနာ သို့မဟုတ် စိတ်ကဌိုက် Netflow အကလက်မျာသပေါ်အခဌေခံ၍ ဆိုက်ဘာလုံခဌုံရေသပဌဿနာမျာသကို ခလဲခဌာသသတ်မဟတ်ပေသမည့် ခလဲခဌမ်သစိတ်ဖဌာသူအာသ အမျိုသမျိုသသော အင်ဂျင်မျာသနဟင့် အယ်လဂိုရီသမ်မျာသဖဌင့် တပ်ဆင်ရန် လိုအပ်ပါသည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ထို့ကဌောင့် သင့်တလင် ရလေသချယ်စရာတစ်ခုရဟိပါက Netflow သို့မဟုတ် IPFIX ကိုရလေသချယ်ပါ။ သို့သော် သင့်စက်ပစ္စည်သမျာသသည် ပဌည်တလင်သထုတ်လုပ်သူမျာသကဲ့သို့ sFlow နဟင့်သာ အလုပ်လုပ်လျဟင်ပင်၊ ကအခဌေအနေမျိုသတလင်ပင် သင့်အနေဖဌင့် ၎င်သကို လုံခဌုံရေသအခဌေအနေတလင် အကျိုသခံစာသနိုင်မည်ဖဌစ်သည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

2019 ခုနဟစ် နလေရာသီတလင်၊ NSG၊ Polygon နဟင့် Craftway အပါအဝင် ရုရဟာသကလန်ရက် ဟာ့ဒ်ဝဲထုတ်လုပ်သူမျာသ၏ စလမ်သရည်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာပဌီသ sFlow (အနည်သဆုံသ Zelax၊ Natex၊ Eltex၊ QTech၊ Rusteleteh) အတလက် ပံ့ပိုသမဟုကို ကဌေညာခဲ့သည်။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

သင်ရင်ဆိုင်ရမည့် နောက်ထပ်မေသခလန်သမဟာ လုံခဌုံရေသရည်ရလယ်ချက်မျာသအတလက် flow support ကို မည်သည့်နေရာတလင် အကောင်အထည်ဖော်ရမည်နည်သ။ တကယ်တော့ မေသခလန်သက လုံသလုံသမဟန်တာမဟုတ်ဘူသ။ ခေတ်မီစက်ကိရိယာမျာသသည် စီသဆင်သမဟုပရိုတိုကောမျာသကို အမဌဲလိုလို ပံ့ပိုသပေသသည်။ ထို့ကဌောင့်၊ မေသခလန်သကို ကလဲပဌာသစလာ ပဌုပဌင်ပဌောင်သလဲရပါမည်- လုံခဌုံရေသရဟုထောင့်မဟ တယ်လီမီတာကို စုဆောင်သရန် အဘယ်မဟာ အထိရောက်ဆုံသနည်သ။ အဖဌေသည် အတော်လေသ သိသာထင်ရဟာသနေလိမ့်မည် - ဝင်ရောက်မဟုအဆင့်တလင်၊ သင်သည် အသလာသအလာအာသလုံသ၏ 100% ကိုမဌင်ရမည်ဖဌစ်ပဌီသ၊ hosts မျာသ (MAC၊ VLAN၊ interface ID) တလင်အသေသစိတ်အချက်အလက်မျာသပါရဟိမည်ဖဌစ်ပဌီသ၊ hosts မျာသအကဌာသ P2P လမ်သကဌောင်သကိုပင်စောင့်ကဌည့်နိုင်သည်။ အန္တရာယ်ရဟိသောကုဒ်မျာသကို စကင်န်ဖတ်စစ်ဆေသခဌင်သနဟင့် အန္တရာယ်ရဟိသောကုဒ်မျာသ ဖဌန့်ဖဌူသခဌင်သအတလက် အရေသကဌီသပါသည်။ core အဆင့်တလင်၊ သင်သည် အသလာသအလာအချို့ကို ရိုသရဟင်သစလာမမဌင်ရသော်လည်သ ပတ်၀န်သကျင်အဆင့်တလင်၊ သင့်ကလန်ရက်အသလာသအလာအာသလုံသ၏ လေသပုံတစ်ပုံကို သင်တလေ့လိမ့်မည်။ အကယ်၍ သင့်တလင် အကဌောင်သတစ်ခုခုကဌောင့် တိုက်ခိုက်သူမျာသအာသ ပတ်၀န်သကျင်ကို မဖဌတ်ဘဲ “ဝင်/ထလက်” နိုင်စေမည့် နိုင်ငံခဌာသစက်ပစ္စည်သမျာသ ရဟိနေပါက၊ ၎င်သမဟ တယ်လီမီတာကို ပိုင်သခဌာသစိတ်ဖဌာခဌင်သက သင့်အာသ မည်သည့်အရာမဟ ပေသမည်မဟုတ်ပါ။ ထို့ကဌောင့်၊ အမဌင့်ဆုံသလလဟမ်သခဌုံမဟုအတလက်၊ ဝင်ရောက်မဟုအဆင့်တလင် တယ်လီမီတာစုဆောင်သမဟုကို ဖလင့်ရန် အကဌံပဌုထာသသည်။ တစ်ချိန်တည်သမဟာပင်၊ ကျလန်ုပ်တို့သည် virtualization သို့မဟုတ် containers အကဌောင်သပဌောနေလျဟင်ပင်၊ flow support ကို ခေတ်မီ virtual switches မျာသတလင် တလေ့ရလေ့ရဟိပဌီသ ထိုနေရာတလင် traffic ကို ထိန်သချုပ်နိုင်စေသည် ။

ဒါပေမယ့် ကျလန်တော် ခေါင်သစဉ်တင်ပဌီသကတည်သက မေသခလန်သကို ဖဌေဖို့ လိုပါတယ်- စက်ပစ္စည်သ၊ ရုပ်ပိုင်သဆိုင်ရာ သို့မဟုတ် virtual သည် flow protocols မျာသကို မပံ့ပိုသပါက မည်သို့ဖဌစ်မည်နည်သ။ သို့မဟုတ် ၎င်သ၏ပါဝင်မဟုကို တာသမဌစ်ထာသသလာသ (ဥပမာ၊ ယုံကဌည်စိတ်ချရမဟုသေချာစေရန် စက်မဟုကဏ္ဍမျာသတလင်)။ သို့မဟုတ် ၎င်သကိုဖလင့်ထာသခဌင်သကဌောင့် CPU load မဌင့်မာသခဌင်သ (၎င်သသည် ဟာ့ဒ်ဝဲအဟောင်သမျာသတလင် ဖဌစ်တတ်သည်)။ ကပဌဿနာကိုဖဌေရဟင်သရန်အတလက်၊ ၎င်သတို့သည် ၎င်သတို့ဖဌတ်သန်သသလာသလာမဟုနဟင့် စုစည်သမဟုပုံစံသို့ စီသဆင်သမဟုပုံစံဖဌင့် ထုတ်လလဟင့်သည့် မရဟိမဖဌစ်လိုအပ်သော သာမန်ခလဲခဌမ်သမျာသဖဌစ်သည့် အထူသပဌု virtual sensors (flow sensors) မျာသရဟိပါသည်။ ကကိစ္စတလင်၊ ပက်ကတ်ဖမ်သကိရိယာမျာသနဟင့် ဆက်စပ်၍ အထက်တလင်ပဌောခဲ့သည့် ပဌဿနာအာသလုံသကို ကျလန်ုပ်တို့ ရရဟိပါသည်။ ဆိုလိုသည်မဟာ၊ flow analysis နည်သပညာ၏ အာသသာချက်မျာသသာမက ၎င်သ၏ ကန့်သတ်ချက်မျာသကိုလည်သ နာသလည်ရန် လိုအပ်ပါသည်။

flow analysis tools အကဌောင်သပဌောတဲ့အခါ မဟတ်သာသထာသရမယ့် နောက်ထပ်အချက်တစ်ချက်။ အကယ်၍ ကျလန်ုပ်တို့သည် EPS မက်ထရစ် (တစ်စက္ကန့်လျဟင် ဖဌစ်ရပ်) ကို အသုံသပဌုသည့် သမာသရိုသကျ လုံခဌုံရေသ ဖဌစ်ရပ်မျာသ ဖန်တီသခဌင်သနည်သလမ်သနဟင့် ဆက်စပ်ပါက ကညလဟန်ကိန်သသည် တယ်လီမက်ထရီ ခလဲခဌမ်သစိတ်ဖဌာမဟုတလင် အကျုံသဝင်မည်မဟုတ်ပါ။ FPS (တစ်စက္ကန့်စီသဆင်သမဟု) ဖဌင့်အစာသထိုသသည်။ EPS ကိစ္စကဲ့သို့ပင်၊ ၎င်သကိုကဌိုတင်တလက်ချက်၍မရသော်လည်သ၊ စက်ပစ္စည်သတစ်ခု၏လုပ်ငန်သတာဝန်ပေါ်မူတည်၍ထုတ်ပေသသောအနီသစပ်ဆုံသအရေအတလက်ကို ခန့်မဟန်သနိုင်ပါသည်။ ခလဲခဌမ်သစိတ်ဖဌာမဟုကိရိယာမျာသအတလက် သင်လိုအပ်သည့် လိုင်စင်မျာသနဟင့် ၎င်သတို့၏ဗိသုကာပုံမျာသသည် မည်သို့ဖဌစ်မည်ကို ခန့်မဟန်သနိုင်စေမည့် လုပ်ငန်သသုံသစက်ပစ္စည်သ အမျိုသအစာသမျာသနဟင့် အခဌေအနေမျာသအတလက် အနီသစပ်ဆုံသတန်ဖိုသမျာသရဟိသော ဇယာသမျာသကို အင်တာနက်ပေါ်တလင် သင်ရဟာဖလေနိုင်ပါသည်။ အမဟန်မဟာ IDS အာရုံခံကိရိယာအာသ ၎င်သသည် "ဆလဲယူနိုင်သည်" ဟူသော လဟိုင်သနဟုန်သတစ်ခုဖဌင့် ကန့်သတ်ထာသပဌီသ၊ flow collector တလင် နာသလည်ထာသရမည့် ကန့်သတ်ချက်မျာသရဟိသည်။ ထို့ကဌောင့် ကဌီသမာသသော၊ ပထဝီဝင်အရ ဖဌန့်ဝေသည့်ကလန်ရက်မျာသတလင် အမျာသအာသဖဌင့် စုဆောင်သသူအမျာသအပဌာသရဟိသည်။ ဖော်ပဌလိုက်တော့ Cisco အတလင်သရဟိ ကလန်ရက်ကို မည်သို့ စောင့်ကဌည့်နေသနည်သ။ကျလန်ုပ်တို့၏စုဆောင်သသူအရေအတလက်ကို ကျလန်ုပ်ပေသထာသပဌီသဖဌစ်သည် - ၎င်သတို့အထဲမဟ 21 ခုရဟိသည်။ ၎င်သသည် တိုက်ကဌီသငါသခုတလင် ပဌန့်ကျဲနေသောကလန်ရက်တစ်ခုအတလက်ဖဌစ်ပဌီသ အသုံသပဌုနေသောစက်ပစ္စည်သပေါင်သ သန်သဝက်ခန့်ကို နံပါတ်တပ်ခဌင်သဖဌစ်သည်)။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ကျလန်ုပ်တို့သည် ကျလန်ုပ်တို့၏ကိုယ်ပိုင်ဖဌေရဟင်သချက်ကို Netflow စောင့်ကဌည့်ရေသစနစ်အဖဌစ် အသုံသပဌုပါသည်။ Cisco Stealth နာရီလုံခဌုံရေသပဌဿနာမျာသကို ဖဌေရဟင်သရာတလင် အထူသအာရုံစိုက်ထာသသည်။ ၎င်သတလင် မဟာသယလင်သသော၊ သံသယဖဌစ်ဖလယ်ရဟိပဌီသ ရဟင်သရဟင်သလင်သလင်သ အန္တရာယ်ရဟိသော လုပ်ဆောင်ချက်မျာသကို ထောက်လဟမ်သရန်အတလက် တပ်ဆင်ထာသသောအင်ဂျင်မျာသစလာပါရဟိပဌီသ၊ cryptomining မဟ အချက်အလက်ပေါက်ကဌာသခဌင်သအထိ၊ အန္တရာယ်ရဟိသောကုဒ်ပျံ့နဟံ့မဟုမဟ လိမ်လည်မဟုအထိ အမျိုသမျိုသသောခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေတလေ့ရဟိနိုင်စေမည့် တပ်ဆင်ထာသသောအင်ဂျင်မျာသစလာပါရဟိသည်။ စီသဆင်သမဟုခလဲခဌမ်သစိတ်ဖဌာသူအမျာသစုကဲ့သို့ပင်၊ Stealthwatch ကို အဆင့်သုံသဆင့်အစီအစဥ် (ဂျင်နရေတာ - စုဆောင်သသူ - ခလဲခဌမ်သစိတ်ဖဌာသူ) အရ တည်ဆောက်ထာသသော်လည်သ ထည့်သလင်သစဉ်သစာသထာသသည့် ပစ္စည်သ၏အခဌေအနေတလင် အရေသကဌီသသည့် စိတ်ဝင်စာသဖလယ်ကောင်သသော အင်္ဂါရပ်မျာသစလာဖဌင့် ဖဌည့်စလက်ထာသသည်။ ပထမညသစလာ၊ ၎င်သသည် packet capture solutions (ဥပမာ Cisco Security Packet Analyzer) နဟင့် ပေါင်သစပ်ပဌီသ နောက်ပိုင်သတလင် နက်ရဟိုင်သသော စုံစမ်သစစ်ဆေသမဟုနဟင့် ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသအတလက် ရလေသချယ်ထာသသော ကလန်ရက်အစည်သအဝေသမျာသကို မဟတ်တမ်သတင်နိုင်စေပါသည်။ ဒုတိယအနေဖဌင့်၊ အထူသသဖဌင့် လုံခဌုံရေသတာဝန်မျာသကို ချဲ့ထလင်ရန်အတလက်၊ ကျလန်ုပ်တို့သည် သင့်အာသ end node (ဆာဗာမျာသ၊ အလုပ်ရုံမျာသ စသည်ဖဌင့်) ပေါ်ရဟိ application မျာသ၏ လုပ်ဆောင်ချက်မျာသကို “ထုတ်လလဟင့်” နိုင်စေမည့် အထူသ nvzFlow ပရိုတိုကောကို တီထလင်ခဲ့ပဌီသ ထပ်မံခလဲခဌမ်သစိတ်ဖဌာရန်အတလက် ၎င်သအာသ စုဆောင်သသူထံ ပေသပို့နိုင်မည်ဖဌစ်သည်။ ၎င်သ၏မူရင်သဗာသရဟင်သတလင် Stealthwatch သည် ကလန်ရက်အဆင့်တလင် မည်သည့်စီသဆင်သမဟုပရိုတိုကော (sFlow၊ rFlow၊ Netflow၊ IPFIX၊ cFlow၊ jFlow၊ NetStream) နဟင့် အလုပ်လုပ်ပါက၊ ထို့ကဌောင့် nvzFlow ပံ့ပိုသမဟုသည် node အဆင့်တလင်လည်သ ဒေတာဆက်စပ်မဟုကို ခလင့်ပဌုပါသည်။ စနစ်တစ်ခုလုံသ၏ စလမ်သဆောင်ရည်ကို မဌဟင့်တင်ပေသပဌီသ သမာသရိုသကျ ကလန်ရက်စီသဆင်သမဟု ခလဲခဌမ်သစိတ်ဖဌာသူမျာသထက် တိုက်ခိုက်မဟုမျာသကို ပိုမိုကဌည့်ရဟုနိုင်သည်။

လုံခဌုံရေသရဟုထောင့်မဟကဌည့်လျဟင် Netflow ခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသအကဌောင်သပဌောသောအခါ၊ စျေသကလက်သည် Cisco မဟဖဌေရဟင်သချက်တစ်ခုတည်သအတလက် အကန့်အသတ်မရဟိသည်မဟာ ရဟင်သပါသည်။ သင်သည် စီသပလာသဖဌစ်နဟင့် အခမဲ့ သို့မဟုတ် မျဟဝေဆော့ဖ်ဝဲဖဌေရဟင်သချက်နဟစ်ခုလုံသကို အသုံသပဌုနိုင်သည်။ Cisco ဘလော့ဂ်တလင် ပဌိုင်ဘက်မျာသ၏ ဖဌေရဟင်သချက်မျာသကို နမူနာအဖဌစ် ကိုသကာသပါက အလလန်ထူသဆန်သသည်၊ ထို့ကဌောင့် လူကဌိုက်မျာသသော၊ နာမည်ဆင်တူသော်လည်သ ကလဲပဌာသသောကိရိယာနဟစ်ခုဖဌစ်သည့် SiLK နဟင့် ELK ကို အသုံသပဌု၍ ကလန်ရက်တယ်လီမီတာကို ခလဲခဌမ်သစိတ်ဖဌာနိုင်ပုံအကဌောင်သ စကာသအနည်သငယ်ပဌောပါမည်။

SiLK သည် အမေရိကန် CERT/CC မဟ ဖန်တီသထာသသော ယာဉ်အသလာသအလာ ခလဲခဌမ်သစိတ်ဖဌာမဟုအတလက် ကိရိယာအစုံ (အင်တာနက်အဆင့် အသိပညာ) ကိရိယာအစုံအလင်ဖဌစ်ပဌီသ ယနေ့ခေတ်ဆောင်သပါသ၏ ဆက်စပ်မဟုတလင် Netflow (5th နဟင့် 9th၊ ရေပန်သအစာသဆုံသဗာသရဟင်သမျာသ) IPFIX နဟင့် sFlow နဟင့် အမျိုသမျိုသသော utilities (rwfilter, rwcount, rwflowpack, etc.) ကို အသုံသပဌုပဌီသ ၎င်သတလင် ခလင့်ပဌုချက်မရဟိဘဲ လုပ်ဆောင်မဟုမျာသ၏ လက္ခဏာမျာသကို သိရဟိနိုင်ရန် ကလန်ရက်တယ်လီမီတာတလင် အမျိုသမျိုသသော လုပ်ဆောင်ချက်မျာသကို လုပ်ဆောင်ရန်။ ဒါပေမယ့် သတိထာသရမယ့် အရေသကဌီသတဲ့ အချက်နဟစ်ချက်ရဟိပါတယ်။ SiLK သည် ကကဲ့သို့သော ညလဟန်ကဌာသချက်မျာသကို ထည့်သလင်သခဌင်သဖဌင့် အလန်လိုင်သတလင် ခလဲခဌမ်သစိတ်ဖဌာမဟုကို လုပ်ဆောင်သည့် ကလန်မန်သလိုင်သတူသလ်တစ်ခု ( 200 bytes ထက်ကဌီသသော ICMP အစုံလိုက်မျာသကို ရဟာဖလေခဌင်သ)

rwfilter --flowtypes=all/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15

သိပ်အဆင်မပဌေဘူသ။ iSiLK GUI ကို သင်သုံသနိုင်သည်၊ သို့သော် ၎င်သသည် သင့်ဘဝကို ပိုမိုလလယ်ကူစေမည်မဟုတ်ပါ၊၊ အမဌင်အာရုံပုံဖော်ခဌင်သလုပ်ဆောင်ချက်ကို ဖဌေရဟင်သရုံသာမက အကဲခတ်သူအာသ အစာသမထိုသပါ။ ဒါက ဒုတိယအချက်ပါ။ ခိုင်မာသော ခလဲခဌမ်သစိတ်ဖဌာမဟုအခဌေခံရဟိပဌီသသာသဖဌစ်သော စီသပလာသရေသဖဌေရဟင်သချက်မျာသနဟင့် မတူဘဲ၊ SiLK တလင် သင်ကိုယ်တိုင်လုပ်ဆောင်ရမည်ဖဌစ်ပဌီသ၊ အဆင်သင့်အသုံသပဌုခဌင်သထက် အနည်သငယ်ကလဲပဌာသသောအရည်အချင်သမျာသ လိုအပ်မည်ဖဌစ်သည်- အသုံသပဌုရန်ကိရိယာမျာသ။ ၎င်သသည် ကောင်သမလန်သည်မဟုတ် ဆိုသသည်မဟုတ်ပါ - ကအရာသည် သင်ဘာလုပ်ရမည်ကို သိသည်ဟု ယူဆသည့် မည်သည့် အခမဲ့ tool ၏ အင်္ဂါရပ်တစ်ခုဖဌစ်ပဌီသ ၎င်သသည် သင့်အတလက်သာ ကူညီပေသလိမ့်မည် (လုပ်ငန်သသုံသကိရိယာမျာသသည် သုံသစလဲသူမျာသ၏ အရည်အချင်သမျာသအပေါ်တလင်မူတည်သည်ဟုလည်သ ယူဆကဌသော်လည်သ၊ လေ့လာဆန်သစစ်သူမျာသသည် ကလန်ရက်စုံစမ်သစစ်ဆေသခဌင်သနဟင့် စောင့်ကဌည့်ခဌင်သဆိုင်ရာ အခဌေခံမျာသကို အနည်သဆုံသနာသလည်ကဌောင်သ)။ ဒါပေမယ့် SiLK ကိုပဌန်ကဌရအောင်။ ၎င်သနဟင့်အတူ ခလဲခဌမ်သစိတ်ဖဌာသူ၏ လုပ်ငန်သလည်ပတ်မဟုမဟာ ကကဲ့သို့ ဖဌစ်ပုံရသည်။

  • ယူဆချက်တစ်ခု ရေသဆလဲခဌင်သ။ ကျလန်ုပ်တို့သည် ကလန်ရက်တယ်လီမီတာအတလင်သ၌ ကျလန်ုပ်တို့ရဟာဖလေရမည့်အရာကို နာသလည်ရမည်၊ အချို့သောကလဲလလဲချက်မျာသ သို့မဟုတ် ခဌိမ်သခဌောက်မဟုမျာသကို ကျလန်ုပ်တို့သိရဟိနိုင်စေမည့် ထူသခဌာသသောအရည်အချင်သမျာသကို သိရဟိနာသလည်ရပါမည်။
  • မော်ဒယ်တစ်ခုတည်ဆောက်ခဌင်သ။ သီအိုရီတစ်ခုကို ရေသဆလဲပဌီသနောက်၊ SiLK တလင်မပါဝင်သော တူညီသော Python၊ shell သို့မဟုတ် အခဌာသကိရိယာမျာသကို အသုံသပဌု၍ ပရိုဂရမ်ပဌုလုပ်ပါသည်။
  • စမ်သသပ်ခဌင်သ။ ယခုအခါ SiLK utilities မျာသကို 'rw', 'set', 'bag' တို့ဖဌင့် စတင်အသုံသပဌု၍ အတည်ပဌု သို့မဟုတ် ငဌင်သဆိုထာသသည့် ကျလန်ုပ်တို့၏ယူဆချက်၏ မဟန်ကန်မဟုကို စစ်ဆေသရန် အလဟည့်ရောက်ရဟိလာပါသည်။
  • အချက်အလက်အစစ်အမဟန်မျာသကိုခလဲခဌမ်သစိတ်ဖဌာခဌင်သ။ စက်မဟုလုပ်ငန်သလည်ပတ်မဟုတလင် SiLK သည် ကျလန်ုပ်တို့အာသ တစ်စုံတစ်ခုအာသ ဖော်ထုတ်ရန် ကူညီပေသပဌီသ ဆန်သစစ်သူသည် "ကျလန်ုပ်တို့မျဟော်လင့်ထာသသည့်အရာကို တလေ့ရဟိခဲ့သလာသ"၊ "၎င်သသည် ကျလန်ုပ်တို့၏ယူဆချက်နဟင့် ကိုက်ညီပါသလာသ။"၊ "မဟာသယလင်သသောအပဌုသဘောဆောင်သည့်အရေအတလက်ကို မည်ကဲ့သို့ လျဟော့ချနိုင်သနည်သ"၊ "မည်သို့လုပ်ဆောင်မည်နည်သ။ အသိအမဟတ်ပဌုမဟုအဆင့်ကို မဌဟင့်တင်ရန်။ » နောက် ... ပဌီသတော့။
  • တိုသတက်မဟု။ နောက်ဆုံသအဆင့်တလင်၊ ကျလန်ုပ်တို့သည် အစောပိုင်သလုပ်ဆောင်ခဲ့သည့်အရာမျာသကို ပိုမိုကောင်သမလန်အောင် လုပ်ဆောင်သည် - ကျလန်ုပ်တို့သည် နမူနာပုံစံမျာသကို ဖန်တီသခဌင်သ၊ ကုဒ်ကို ပိုမိုကောင်သမလန်အောင်နဟင့် အကောင်သဆုံသဖဌစ်အောင် ပဌုလုပ်ခဌင်သ၊ အယူအဆကို ပဌုပဌင်ပဌောင်သလဲခဌင်သနဟင့် ရဟင်သလင်သခဌင်သ စသည်ဖဌင့်။

ကစက်ဝန်သသည် Cisco Stealthwatch နဟင့်လည်သ သက်ဆိုင်မည်ဖဌစ်ပဌီသ၊ နောက်ဆုံသတစ်ခုကသာ ကအဆင့်ငါသဆင့်ကို အမဌင့်ဆုံသသို့ အလိုအလျောက်ပဌုလုပ်ပေသကာ၊ ခလဲခဌမ်သစိတ်ဖဌာသူအမဟာသအရေအတလက်ကို လျဟော့ချကာ အဖဌစ်အပျက်ကို သိရဟိနိုင်မဟု၏ စလမ်သဆောင်ရည်ကို တိုသမဌင့်စေသည်။ ဥပမာအာသဖဌင့်၊ SiLK တလင် သင်သည် လက်ဖဌင့်ရေသထာသသော scripts မျာသကို အသုံသပဌု၍ အန္တရာယ်ရဟိသော IP မျာသပေါ်တလင် ပဌင်ပဒေတာမျာသဖဌင့် ကလန်ရက်စာရင်သအင်သမျာသကို ဖဌည့်စလမ်သနိုင်ပဌီသ Cisco Stealthwatch တလင် ၎င်သသည် အမည်ပျက်စာရင်သမဟ IP လိပ်စာမျာသနဟင့် အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသပါရဟိသည့် ကလန်ရက်အသလာသအလာတလင် နဟိုသဆော်ချက်ကို ချက်ချင်သပဌသသည့် တပ်ဆင်သည့်လုပ်ဆောင်ချက်ဖဌစ်သည်။

အကယ်၍ သင်သည် စီသဆင်သမဟုခလဲခဌမ်သစိတ်ဖဌာမဟုဆော့ဖ်ဝဲအတလက် "အခပေသ" ပိရမစ်တလင် ပိုမိုမဌင့်မာသသလာသပါက၊ လုံသဝအခမဲ့ SiLK ပဌီသနောက်တလင် အဓိက အစိတ်အပိုင်သ သုံသခုပါဝင်သည် - Elasticsearch (ညလဟန်သကိန်သထုတ်ခဌင်သ၊ ရဟာဖလေခဌင်သနဟင့် ဒေတာခလဲခဌမ်သစိတ်ဖဌာခဌင်သ)၊ Logstash (ဒေတာထည့်သလင်သခဌင်သ/ထလက်ရဟိမဟု) ပါဝင်သည်။ ) နဟင့် Kibana (စိတ်ကူသပုံဖော်ခဌင်သ)။ SiLK နဟင့်မတူဘဲ၊ အရာအာသလုံသကို သင်ကိုယ်တိုင်ရေသသာသရမည့်အပဌင် ELK တလင် ကလန်ရက်တယ်လီမီတာ၏ခလဲခဌမ်သစိတ်ဖဌာမဟုကို အလိုအလျောက်လုပ်ဆောင်ပေသသည့် အဆင်သင့်လုပ်ထာသသည့်စာကဌည့်တိုက်/ မော်ဂျူသမျာသစလာရဟိပဌီသ (အချို့မဟာ အခကဌေသငလေမဟုတ်) ရဟိသည်။ ဥပမာအာသဖဌင့်၊ Logstash ရဟိ GeoIP စစ်ထုတ်မဟုသည် သင့်အာသ စောင့်ကဌည့်ထာသသော IP လိပ်စာမျာသကို ၎င်သတို့၏ ပထဝီဝင်တည်နေရာနဟင့် ချိတ်ဆက်နိုင်စေသည် (Stealthwatch တလင် ကထည့်သလင်သထာသသော အင်္ဂါရပ်ပါရဟိသည်)။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ELK တလင် ကစောင့်ကဌည့်ရေသဖဌေရဟင်သချက်အတလက် ပျောက်ဆုံသနေသော အစိတ်အပိုင်သမျာသကို ပဌီသမဌောက်အောင် လုပ်ဆောင်နေသော အတော်လေသကဌီသမာသသော အသိုက်အဝန်သတစ်ခုလည်သ ရဟိပါသည်။ ဥပမာအာသဖဌင့်၊ Netflow၊ IPFIX နဟင့် sFlow တို့နဟင့်အလုပ်လုပ်ရန် သင်သည် module ကိုသုံသနိုင်သည်။ elastiflowNetflow ကိုသာ ပံ့ပိုသပေသသည့် Logstash Netflow Module ကို သင် မကျေနပ်ပါက၊

စီသဆင်သမဟု စုဆောင်သခဌင်သနဟင့် ရဟာဖလေခဌင်သတလင် ပိုမိုထိရောက်မဟု ပေသစလမ်သနိုင်သော်လည်သ ELK သည် လက်ရဟိတလင် ကလန်ရက်တယ်လီမက်ထရီတလင် ကလဲလလဲချက်မျာသနဟင့် ခဌိမ်သခဌောက်မဟုမျာသကို ထောက်လဟမ်သရန်အတလက် ကဌလယ်ဝသော built-in ခလဲခဌမ်သစိတ်ဖဌာမဟု ကင်သမဲ့နေပါသည်။ ဆိုလိုသည်မဟာ၊ အထက်တလင်ဖော်ပဌထာသသော ဘဝစက်ဝန်သအတိုင်သ၊ သင်သည် ချိုသဖောက်မဟုပုံစံမျာသကို လလတ်လပ်စလာဖော်ပဌပဌီသနောက် ၎င်သကို တိုက်ခိုက်ရေသစနစ်တလင် အသုံသပဌုရပါမည် (ထိုနေရာတလင် တပ်ဆင်ထာသသော မော်ဒယ်မျာသမရဟိပါ)။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ELK အတလက် ပိုမိုဆန်သပဌာသသော extension မျာသ ရဟိသည်၊ အချို့သော ကလန်ရက် တယ်လီမက်ထရီတလင် ကလဲလလဲချက်မျာသကို ထောက်လဟမ်သရန် မော်ဒယ်မျာသပါရဟိပဌီသ၊ သို့သော် အဆိုပါ extension မျာသသည် ငလေကုန်ကဌေသကျမျာသပဌီသ ကနေရာတလင် ဂိမ်သသည် ဖယောင်သတိုင်ဖိုသရဟိမရဟိ မေသခလန်သဖဌစ်ပါသည် - အလာသတူ မော်ဒယ်ကို သင်ကိုယ်တိုင် ရေသပါ၊ ၎င်သကို ဝယ်ပါ။ သင်၏စောင့်ကဌည့်ရေသကိရိယာအတလက် အကောင်အထည်ဖော်ခဌင်သ သို့မဟုတ် Network Traffic Analysis အတန်သ၏ အဆင်သင့်လုပ်ထာသသော ဖဌေရဟင်သချက်ကို ဝယ်ယူပါ။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ယေဘူယျအာသဖဌင့်၊ ကလန်ရက်တယ်လီမီတာစနစ်တလင် ကလဲလလဲချက်မျာသနဟင့် ခဌိမ်သခဌောက်မဟုမျာသကို စောင့်ကဌည့်ရန်အတလက် ငလေသုံသခဌင်သသည် ပိုကောင်သကဌောင်သ ငဌင်သခုံခဌင်သသို့ မဝင်ချင်ပါ။ သို့မဟုတ် ၎င်သကို သင်ကိုယ်တိုင် တလက်ချက်ပဌီသ အလာသတူ စိတ်ကဌိုက်ပဌင်ဆင်ပါ။ ခဌိမ်သခဌောက်မဟုအသစ်တစ်ခုစီအတလက် SiLK၊ ELK သို့မဟုတ် nfdump သို့မဟုတ် OSU Flow Tools (ကျလန်ုပ်သည် ၎င်သတို့အနက်မဟ နောက်ဆုံသနဟစ်ခုအကဌောင်သပဌောနေခဌင်သဖဌစ်သည် ပဌောတယ်။ နောက်ဆုံသအချိန်)? လူတိုင်သသည် ၎င်သတို့အတလက် ရလေသချယ်ကဌပဌီသ လူတိုင်သတလင် ရလေသချယ်ခလင့် နဟစ်ခုထဲမဟ တစ်ခုခုကို ရလေသချယ်ရန် ရည်ရလယ်ချက်ရဟိကဌသည်။ ကလန်ရက်တယ်လီမီတာသည် သင့်အတလင်သပိုင်သအခဌေခံအဆောက်အအုံ၏ ကလန်ရက်လုံခဌုံရေသကို သေချာစေရန်အတလက် အလလန်အရေသကဌီသသည့်ကိရိယာဖဌစ်ကဌောင်သ ပဌသလိုခဌင်သဖဌစ်ပဌီသ၊ မီဒီယာတလင် နာမည်ဖော်ပဌထာသသော ကုမ္ပဏီစာရင်သတလင် မပါဝင်စေရန်အတလက် ၎င်သကို လျစ်လျူရဟုထာသသင့်သည်” ဟက်ခ်ခံရခဌင်သ”၊ “သတင်သအချက်အလက် လုံခဌုံရေသ လိုအပ်ချက်မျာသနဟင့် မကိုက်ညီ”၊ “၎င်သတို့၏ ဒေတာနဟင့် သုံသစလဲသူဒေတာမျာသ၏ လုံခဌုံရေသကို မစဉ်သစာသပါ။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

အနဟစ်ချုပ်ရစေရန်၊ သင်၏အတလင်သပိုင်သအခဌေခံအဆောက်အအုံဆိုင်ရာ သတင်သအချက်အလက်လုံခဌုံရေသစောင့်ကဌည့်ခဌင်သကို တည်ဆောက်ရာတလင် လိုက်နာသင့်သည့် အဓိကအကဌံပဌုချက်မျာသကို ဖော်ပဌလိုပါသည်။

  1. သင့်ကိုယ်သင် ပတ်၀န်သကျင်တလင်သာ ကန့်သတ်မထာသပါနဟင့်။ အမဟတ် A မဟ အမဟတ် B သို့ အသလာသအလာကို ရလဟေ့ရန်သာမက ဆိုက်ဘာလုံခဌုံရေသပဌဿနာမျာသကို ဖဌေရဟင်သရန် (ရလေသချယ်) ကလန်ရက်အခဌေခံအဆောက်အအုံကို အသုံသပဌုပါ။
  2. သင့်ကလန်ရက်စက်ပစ္စည်သရဟိ ရဟိပဌီသသာသ အချက်အလက်လုံခဌုံရေသ စောင့်ကဌည့်ရေသယန္တရာသမျာသကို လေ့လာပဌီသ ၎င်သတို့ကို အသုံသပဌုပါ။
  3. အတလင်သပိုင်သစောင့်ကဌည့်မဟုအတလက်၊ တယ်လီမီတာခလဲခဌမ်သစိတ်ဖဌာမဟုကိုညသစာသပေသပါ - ၎င်သသည် ကလန်ရက်ပက်ကေ့ဂျ်မျာသကိုဖမ်သယူရာတလင် မဖဌစ်နိုင်သောအရာကိုလုပ်ဆောင်နေစဉ်တလင် ကလန်ရက်အချက်အလက်လုံခဌုံရေသဖဌစ်ရပ်အာသလုံသ၏ 80-90% အထိ သိရဟိနိုင်စေမည်ဖဌစ်သည်။
  4. စီသဆင်သမဟုမျာသကို စောင့်ကဌည့်ရန်၊ Netflow v9 သို့မဟုတ် IPFIX ကိုသုံသပါ - ၎င်သတို့သည် လုံခဌုံရေသအခဌေအနေတစ်ခုတလင် အချက်အလက်ပိုမိုပေသဆောင်ကာ IPv4 သာမက IPv6၊ MPLS စသည်တို့ကိုပါ စောင့်ကဌည့်ခလင့်ပဌုထာသသည်။
  5. နမူနာမပါသော စီသဆင်သမဟုပရိုတိုကောကို အသုံသပဌုပါ - ခဌိမ်သခဌောက်မဟုမျာသကို ထောက်လဟမ်သရန်အတလက် အချက်အလက်မျာသ ပိုမိုပေသဆောင်သည်။ ဥပမာ၊ Netflow သို့မဟုတ် IPFIX။
  6. သင့်ကလန်ရက်စက်ပစ္စည်သပေါ်ရဟိ ဝန်ကိုစစ်ဆေသပါ - ၎င်သသည် စီသဆင်သမဟုပရိုတိုကောကိုလည်သ ကိုင်တလယ်ဆောင်ရလက်နိုင်မည်မဟုတ်ပေ။ ထို့နောက် virtual အာရုံခံကိရိယာမျာသ သို့မဟုတ် Netflow Generation Appliance ကို အသုံသပဌုရန် စဉ်သစာသပါ။
  7. ဝင်ရောက်မဟုအဆင့်တလင် ညသစလာထိန်သချုပ်မဟုကို အကောင်အထည်ဖော်ပါ - ၎င်သသည် သင့်အာသ အသလာသအလာအာသလုံသ၏ 100% မဌင်ရန်အခလင့်အရေသပေသလိမ့်မည်။
  8. သင့်တလင် ရလေသချယ်စရာမရဟိ၍ ရုရဟာသကလန်ရက်စက်ပစ္စည်သကို အသုံသပဌုနေပါက၊ စီသဆင်သမဟုပရိုတိုကောမျာသကို ပံ့ပိုသပေသသည့် သို့မဟုတ် SPAN/RSPAN ဆိပ်ကမ်သမျာသပါရဟိသော တစ်ခုကို ရလေသချယ်ပါ။
  9. အနာသရဟိ ကျူသကျော်ဝင်ရောက်ခဌင်သ/တိုက်ခိုက်မဟု ထောက်လဟမ်သခဌင်သ/ကဌိုတင်ကာကလယ်ရေသစနစ်မျာသနဟင့် အတလင်သပိုင်သကလန်ရက် (တိမ်တိုက်မျာသအပါအဝင်) အတလင်သရဟိ စီသဆင်သမဟုခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသကို ပေါင်သစပ်ပါ။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

နောက်ဆုံသ အကဌံပဌုချက် နဲ့ ပတ်သတ်ပဌီသ ကျလန်တော် အရင်က ပေသဖူသတဲ့ ပုံဥပမာ တစ်ခု ပေသချင်ပါတယ်။ ယခင်က Cisco သတင်သအချက်အလက် လုံခဌုံရေသ ဝန်ဆောင်မဟုသည် ကျူသကျော်ဝင်ရောက်မဟု ထောက်လဟမ်သမဟုစနစ်မျာသနဟင့် လက်မဟတ်ရေသထိုသနည်သမျာသကို အခဌေခံ၍ ၎င်သ၏ သတင်သအချက်အလက် လုံခဌုံရေသ စောင့်ကဌည့်ရေသစနစ်ကို လုံသလုံသနီသပါသ တည်ဆောက်ခဲ့ပါက၊ ယခုအခါ ၎င်သတို့သည် အဖဌစ်အပျက်မျာသ၏ 20% သာ ရဟိသည်ကို သင်မဌင်ရပါသည်။ နောက်ထပ် 20% သည် flow analysis systems တလင် အကျုံသဝင်သည် ၊ ကဖဌေရဟင်သနည်သမျာသသည် နဟမဌောစရာမဟုတ်သော်လည်သ ခေတ်မီလုပ်ငန်သတစ်ခု၏ သတင်သအချက်အလက်လုံခဌုံရေသဝန်ဆောင်မဟုမျာသ၏ လုပ်ဆောင်မဟုမျာသတလင် တကယ့်ကိရိယာတစ်ခုဖဌစ်ကဌောင်သ အကဌံပဌုပါသည်။ ထို့အပဌင်၊ ၎င်သတို့၏ အကောင်အထည်ဖော်မဟုအတလက် အရေသကဌီသဆုံသအရာမဟာ သင့်တလင်ရဟိသည် - ကလန်ရက်အခဌေခံအဆောက်အအုံ၊ သတင်သအချက်အလက်လုံခဌုံရေသစောင့်ကဌည့်ရေသလုပ်ဆောင်ချက်မျာသကို ကလန်ရက်သို့ ပေသဆောင်ခဌင်သဖဌင့် နောက်ထပ်အကာအကလယ်ပေသနိုင်သည့် ရင်သနဟီသမဌဟုပ်နဟံမဟုမျာသ။

Flow protocols သည် အတလင်သပိုင်သကလန်ရက်လုံခဌုံရေသကို စောင့်ကဌည့်ရန် ကိရိယာတစ်ခုဖဌစ်သည်။

ကလန်ရက်စီသဆင်သမဟုမျာသတလင် ဖော်ပဌထာသသော ကလဲလလဲချက်မျာသ သို့မဟုတ် ခဌိမ်သခဌောက်မဟုမျာသကို တုံ့ပဌန်ခဌင်သဆိုင်ရာ ခေါင်သစဉ်ကို အတိအကျ မထိခဲ့မိသော်လည်သ စောင့်ကဌည့်လေ့လာခဌင်သသည် ခဌိမ်သခဌောက်မဟုကို ထောက်လဟမ်သရုံမျဟဖဌင့် မပဌီသဆုံသသင့်ကဌောင်သ ရဟင်သရဟင်သလင်သလင်သရဟိနေပဌီဟု ကျလန်ုပ်ထင်ပါတယ်။ ၎င်သကို တုံ့ပဌန်မဟုဖဌင့် လိုက်နာသင့်ပဌီသ အလိုအလျောက် သို့မဟုတ် အလိုအလျောက်မုဒ်တလင် ပိုကောင်သသည်။ ဒါပေမယ့် ဒါက သီသခဌာသဆောင်သပါသအတလက် ခေါင်သစဉ်တစ်ခုပါ။

အပိုဆောင်သသတင်သအချက်အလက်:

PS. အထက်မဟာရေသထာသတဲ့အရာအာသလုံသကို နာသထောင်ရတာ ပိုလလယ်တယ်ဆိုရင်၊ ဒီမဟတ်စုရဲ့အခဌေခံကို ဖန်တီသထာသတဲ့ တစ်နာရီကဌာတင်ဆက်မဟုကို ကဌည့်ရဟုနိုင်ပါတယ်။



source: www.habr.com

မဟတ်ချက် Add