Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

W ostatnim czasie w Internecie można znaleźć ogromną liczbę materiałów na temat analizy ruchu na obrzeżach sieci. Przy tym wszyscy jakoś całkowicie zapomnieli o analizie lokalnego ruchu, która jest równie ważna. Ten artykuł dotyczy właśnie tej kwestii. Na przykładzie Flowmon Networks przypomnimy sobie stary dobry Netflow (i jego alternatywy), omówimy interesujące przypadki, możliwe anomalia w sieci i przekonamy się o zaletach rozwiązania, kiedy cała sieć działa jak jeden sensor. I co najważniejsze - przeprowadzenie takiej analizy lokalnego ruchu jest całkowicie darmowe, w ramach licencji próbnej (45 dni). Jeśli temat Cię interesuje, zapraszamy poniżej. Jeśli jednak nie chce się czytać, to, wyprzedzając fakty, możesz zarejestrować się na nadchodzący webinar, gdzie wszystko pokażemy i opowiemy (tam również będzie można dowiedzieć się o nadchodzącym szkoleniu z produktu).

Czym jest Flowmon Networks?

Przede wszystkim, Flowmon to europejski dostawca IT. Firma czeska, z siedzibą w Brnie (kwestia sankcji nawet się nie pojawia). W swojej obecnej formie firma jest obecna na rynku od 2007 roku. Do tego czasu była znana pod marką Invea-Tech. Tak więc łącznie na rozwój produktów i rozwiązań wydano prawie 20 lat.

Flowmon pozycjonuje się jako marka klasy A. Opracowuje premium rozwiązania dla klientów korporacyjnych i jest wyróżniona w raportach Gartnera w kategorii Network Performance Monitoring and Diagnostics (NPMD). Co ciekawe, spośród wszystkich firm w raporcie, Flowmon to jedyny dostawca, który został wyróżniony przez Gartnera jako producent rozwiązań zarówno do monitorowania sieci, jak i do ochrony informacji (Network Behavior Analysis). Miejsca pierwszego na razie nie zajmuje, ale dlatego też nie kosztuje jak skrzydło od Boeinga.

Jakie zadania pozwala rozwiązać produkt?

Globalnie, można wyróżnić następujący zestaw zadań, które są rozwiązane przez produkty firmy:

  1. zwiększenie stabilności działania sieci oraz zasobów sieciowych poprzez minimalizację czasu ich przestojów i niedostępności;
  2. zwiększenie ogólnego poziomu wydajności sieci;
  3. zwiększenie efektywności pracy personelu administracyjnego dzięki:
    • zastosowaniu nowoczesnych narzędzi innowacyjnego monitoringu sieci, opartych na informacji o potokach IP;
    • zapewnienia szczegółowej analizy działania i stanu sieci — użytkowników i aplikacji działających w sieci, przesyłanych danych, interaktywnych zasobów, usług i węzłów;
    • reagowania na incydenty zanim się wydarzą, a nie po utracie usług przez użytkowników i klientów;
    • skracania czasu i zasobów potrzebnych do zarządzania siecią oraz infrastrukturą IT;
    • upraszczania zadań związanych z wykrywaniem usterek.
  4. zwiększenia poziomu bezpieczeństwa sieci oraz zasobów informacyjnych przedsiębiorstwa dzięki wykorzystaniu technologii niesygnaturowego wykrywania anomalii i złośliwej aktywności w sieci, a także „ataków zero-day“;
  5. zapewnienia wymaganego poziomu SLA dla aplikacji sieciowych i baz danych.

Portfolio produktowe Flowmon Networks

Teraz zajmiemy się bezpośrednio portfolio produktów Flowmon Networks i dowiemy się, czym dokładnie zajmuje się firma. Jak wielu już się domyśliło z nazwy, główną specjalizacją są rozwiązania do monitorowania ruchu flow, plus szereg dodatkowych modułów, rozszerzających podstawową funkcjonalność.

W rzeczywistości Flowmon można nazwać firmą jednego produktu, a właściwie — jednego rozwiązania. Zobaczmy, czy to dobrze, czy źle.

Rdzeniem systemu jest kolektor odpowiedzialny za zbieranie danych z różnych protokołów flow, takich jak NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX… Jest całkowicie logiczne, że dla firmy niepowiązanej z żadnym producentem sprzętu sieciowego ważne jest zaoferowanie rynku uniwersalnego produktu, niezwiązanego z żadnym konkretnym standardem lub protokołem.

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks
Flowmon Collector

Kolektor jest dostępny zarówno w formie serwera sprzętowego, jak i w formie maszyny wirtualnej (VMware, Hyper-V, KVM). Nota bene, platforma sprzętowa jest zrealizowana na spersonalizowanych serwerach DELL, co automatycznie rozwiązuje większość problemów z gwarancją i RMA. Własnymi komponentami sprzętowymi są jedynie karty FPGA do przechwytywania ruchu, opracowane przez spółkę zależną Flowmon, które pozwalają na monitorowanie z prędkościami do 100 Gbps.

Ale co zrobić, jeśli na istniejącym sprzęcie sieciowym nie ma możliwości generowania wysokiej jakości flow? Lub obciążenie sprzętu jest zbyt wysokie? Żaden problem:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks
Flowmon Prob

W takim przypadku Flowmon Networks zaleca użycie własnych sond (Flowmon Probe), które łączą się z siecią przez port SPAN przełącznika lub z wykorzystaniem pasywnych rozgałęźników TAP.

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks
Opcje wdrożenia SPAN (port lustra) i TAP

W tym przypadku „surowy” ruch dochodzący do Flowmon Probe jest przekształcany w rozszerzony IPFIX, zawierający więcej 240 metryk z informacjami. Podczas gdy w standardowym protokole NetFlow generowanym przez sprzęt sieciowy znajduje się nie więcej niż 80 metryk. Pozwala to na zapewnienie widoczności protokołów nie tylko na poziomie 3 i 4, ale także na 7. poziomie modelu ISO OSI. W rezultacie administratorzy sieci mogą monitorować działanie takich aplikacji i protokołów, jak e-mail, HTTP, DNS, SMB…

Koncepcyjnie, logiczna architektura systemu wygląda następująco:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Centralnym elementem całej „ekosystemu” Flowmon Networks jest Collector, który otrzymuje ruch z istniejącego sprzętu sieciowego lub własnych sond (Probe). Jednak dla rozwiązań Enterprise oferowanie funkcjonalności wyłącznie do monitorowania ruchu sieciowego byłoby zbyt proste. To potrafią również rozwiązania Open Source, choć nie z taką wydajnością. Wartością Flowmon są dodatkowe moduły rozszerzające podstawową funkcjonalność:

  • moduł Wykrywanie Anomalii Bezpieczeństwa – identyfikacja anormalnej aktywności sieciowej, w tym ataków „zero-day”, na podstawie analizy heurystycznej ruchu i typowego profilu sieciowego;
  • moduł Monitoring Wydajności Aplikacji – kontrola wydajności aplikacji sieciowych bez instalacji „agentów” i wpływu na systemy docelowe;
  • moduł Rejestrator Ruchu – rejestracja fragmentów ruchu sieciowego zgodnie z zestawem z góry określonych zasad lub na podstawie wyzwalacza z modułu ADS, do dalszego obsługi technicznej i/lub śledzenia incydentów bezpieczeństwa;
  • moduł Ochrona DDoS – ochrona perymetru sieci przed wolumetrycznymi atakami odmowy usługi DoS/DDoS, w tym atakami na aplikacje (OSI L3/L4/L7).

W ramach tego artykułu przyjrzymy się temu, jak wszystko działa na żywo, na przykładzie 2 modułów – Monitorowanie Wydajności Sieci i Diagnostyka i Wykrywanie Anomalii Bezpieczeństwa.
Dane wyjściowe:

  • serwer Lenovo RS 140 z hipernadzorcą VMware 6.0;
  • obraz wirtualnej maszyny Flowmon Collector, który można pobrać tutaj;
  • para przełączników z obsługą protokołów flow.

Krok 1. Instalacja Flowmon Collector

Wdrażanie maszyny wirtualnej na VMware odbywa się w standardowy sposób na podstawie szablonu OVF. Otrzymujemy w ten sposób maszynę wirtualną działającą na CentOS z gotowym oprogramowaniem. Wymagania dotyczące zasobów są umiarkowane:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Pozostaje tylko wykonać podstawową inicjalizację poleceniem sysconfig:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Konfigurujemy IP na porcie zarządzania, DNS, czas, nazwę hosta i możemy połączyć się z interfejsem WEB.

Krok 2. Instalacja licencji

Licencja próbna na półtora miesiąca jest generowana i pobierana wraz z obrazem maszyny wirtualnej. Ładowana jest przez Configuration Center -> License. W rezultacie widzimy:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Wszystko gotowe. Można przystąpić do pracy.

Krok 3. Konfiguracja odbiornika na kolektorze

Na tym etapie musimy określić, w jaki sposób dane z źródeł będą wchodzić do systemu. Jak wcześniej wspomniano, może to być jeden z protokołów flow lub port SPAN na przełączniku.

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

W naszym przykładzie użyjemy odbioru danych za pomocą protokołów NetFlow v9 i IPFIX. W takim przypadku jako cel wskazujemy adres IP interfejsu zarządzania – 192.168.78.198. Interfejsy eth2 i eth3 (z typem interfejsu monitorującego) są używane do odbioru kopii „surowego” ruchu z portu SPAN przełącznika. Ominimy je, to nie nasz przypadek.
Następnie sprawdzamy port kolektora, na którym ma być odbierany ruch.

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

W naszym przypadku kolektor oczekuje ruchu na porcie UDP/2055.

Krok 4. Konfiguracja sprzętu sieciowego do eksportu flow

Konfigurację NetFlow na sprzęcie Cisco Systems można nazwać całkowicie zwyczajnym zadaniem dla każdego administratora sieci. W naszym przykładzie weźmiemy coś bardziej nietypowego. Na przykład router MikroTik RB2011UiAS-2HnD. Tak, jak to dziwnie nie brzmi, to budżetowe rozwiązanie dla małych i domowych biur również obsługuje protokoły NetFlow v5/v9 i IPFIX. W ustawieniach określamy cel (adres kolektora 192.168.78.198 i port 2055):

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

I dodajemy wszystkie dostępne metryki do eksportu:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Można powiedzieć, że podstawowa konfiguracja została zakończona. Sprawdzamy, czy ruch trafia do systemu.

Krok 5. Sprawdzenie i eksploatacja modułu Monitorowania Wydajności i Diagnozy Sieci

Obecność ruchu ze źródła można sprawdzić w sekcji Flowmon Monitoring Center -> Sources:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Widzimy, że dane trafiają do systemu. Po pewnym czasie, gdy kolektor zgromadzi ruch, widżety zaczną wyświetlać informacje:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

System oparta na zasadzie drill down. To znaczy, że użytkownik, wybierając interesujący go fragment na schemacie lub wykresie, „przechodzi” do poziomu głębokości danych, które go interesują:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Aż do informacji o każdym połączeniu sieciowym i łączu:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Krok 6. Moduł Anomaly Detection Security

Ten moduł można nazwać jednym z najciekawszych, dzięki wykorzystaniu metod detekcji anomalii bez sygnatur w ruchu sieciowym i złośliwej aktywności sieciowej. Ale to nie jest analog systemów IDS/IPS. Praca z modułem zaczyna się od jego „uczenia”. W tym celu w specjalnym kreatorze wskazywane są wszystkie kluczowe komponenty i usługi sieci, w tym:

  • adresy bramek, serwerów DNS, DHCP i NTP,
  • adresowanie w segmentach użytkowników i serwerów.

Po tym system przechodzi w tryb uczenia, który średnio trwa od 2 tygodni do 1 miesiąca. W tym czasie system formuje bazowy poziom ruchu, charakterystyczny dla naszej sieci. Innymi słowy, system bada:

  • jakie zachowanie jest charakterystyczne dla węzłów sieci?
  • jakie ilości danych są zazwyczaj przesyłane i są normalne dla sieci?
  • jakie czasy pracy są typowe dla użytkowników?
  • jakie aplikacje działają w sieci?
  • i wiele więcej..

W rezultacie otrzymujemy narzędzie, które identyfikuje wszelkie anomalia w naszej sieci oraz odchylenia od charakterystycznego zachowania. Oto kilka przykładów, które system może odkryć:

  • rozprzestrzenianie się w sieci nowego złośliwego oprogramowania, niewykrywalnego przez sygnatury programów antywirusowych;
  • tworzenie tuneli DNS, ICMP lub innych oraz przesyłanie danych z pominięciem zapory sieciowej;
  • pojawienie się w sieci nowego komputera podszywającego się pod serwer DHCP i/lub DNS.

Zobaczmy, jak to wygląda w praktyce. Po zakończeniu uczenia się przez Twój system i zbudowaniu podstawowego poziomu ruchu w sieci, zaczyna on wykrywać incydenty:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Strona główna modułu – oś czasu z wyświetlonymi wykrytymi incydentami. W naszym przykładzie widzimy wyraźny wzrost, mniej więcej między 9 a 16 godziną. Wybieramy go i przyglądamy się bliżej.

Wyraźnie widać anormalne zachowanie hakerów w sieci. Zaczyna się od tego, że host o adresie 192.168.3.225 zaczyna skanowanie poziomej sieci na porcie 3389 (usługa Microsoft RDP) i znajduje 14 potencjalnych „ofiar”:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

i

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Następny zarejestrowany incydent – host 192.168.3.225 rozpoczyna atak brute force na hasła do usługi RDP (port 3389) na wcześniej zidentyfikowanych adresach:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

W wyniku ataku na jednym z zhakowanych hostów zarejestrowana została anomalia SMTP. Innymi słowy, rozpoczęto wysyłkę SPAMu:

Monitorowanie sieci i wykrywanie anormalnej aktywności sieciowej przy użyciu rozwiązań Flowmon Networks

Ten przykład jest wyraźną demonstracją możliwości działania systemu i modułu Anomaly Detection Security, w szczególności. O jego skuteczności przekonajcie się sami. Tym samym kończymy funkcjonalny przegląd rozwiązania.

Podsumowanie

Podsumujmy, jakie wnioski o Flowmon możemy wyciągnąć w skondensowanej formie:

  • Flowmon – rozwiązanie premium dla korporacyjnych klientów;
  • dzięki uniwersalności i kompatybilności, zbieranie danych jest możliwe z różnych źródeł: sprzętu sieciowego (Cisco, Juniper, HPE, Huawei…) lub własnych sond (Flowmon Probe);
  • możliwości skalowalności rozwiązania pozwalają na rozszerzanie funkcjonalności systemu poprzez dodawanie nowych modułów, a także zwiększanie wydajności dzięki elastycznemu podejściu do licencjonowania;
  • dzięki zastosowaniu technologii analizy bezsygnaturowej, system umożliwia wykrywanie nawet nieznanych wirusom i systemom IDS/IPS ataków zero-day;
  • ze względu na pełną "przezroczystość" w kontekście instalacji i obecności systemu w sieci – rozwiązanie nie wpływa na działanie innych węzłów oraz elementów infrastruktury IT;
  • Flowmon – jedyne na rynku rozwiązanie, które wspiera monitorowanie ruchu przy prędkościach do 100 Gb/s;
  • Flowmon – rozwiązanie dla sieci każdej wielkości;
  • najlepszy stosunek ceny do funkcjonalności spośród podobnych rozwiązań.

W tej recenzji omówiliśmy mniej niż 10% ogólnej funkcjonalności rozwiązania. W następnym artykule opowiemy o pozostałych modułach Flowmon Networks. Na przykładzie modułu Application Performance Monitoring pokażemy, jak administratorzy aplikacji biznesowych mogą zapewnić dostępność na wymaganym poziomie SLA oraz jak najszybciej diagnozować problemy.

Chcemy również zaprosić Państwa na nasze webinarium (10.09.2019), poświęcone rozwiązaniom dostawcy Flowmon Networks. Aby zarejestrować się wcześniej, prosimy o wykonanie rejestracji tutaj.
Na tym na razie wszystko, dziękujemy za Państwa zainteresowanie!

Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. Zaloguj się, proszę.

Czy używasz Netflow do monitorowania sieci?

  • Tak

  • Nie, ale planuję

  • Nie

Zagłosowało 9 użytkowników. Wstrzymało się 3 użytkowników.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster