Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

NĂ« kohĂ«t e fundit, nĂ« internet mund tĂ« gjejmĂ« njĂ« sasi tĂ« madhe materialesh mbi temĂ«n e analizĂ«s sĂ« trafikimit nĂ« periferi tĂ« rrjetit. MegjithatĂ«, tĂ« gjithĂ« pĂ«rndryshe tamam harrojnĂ« pĂ«r analizĂ«n e trafikut lokal, e cila Ă«shtĂ« po aq e rĂ«ndĂ«sishme. Ky artikull trajton kĂ«tĂ« temĂ«. NĂ« shembullin e Flowmon Networks ne do tĂ« kujtojmĂ« Netflow-in e vjetĂ«r (dhe alternativat e tij), do tĂ« shqyrtojmĂ« raste interesante, anomali tĂ« mundshme nĂ« rrjet dhe do tĂ« mĂ«sojmĂ« pĂ«ravantazhet e zgjidhjes, kur i gjithĂ« rrjeti funksionon si njĂ« sensor i vetĂ«m. Dhe e rĂ«ndĂ«sishmja — njĂ« analizĂ« tĂ« tillĂ« tĂ« trafikut lokal mund ta bĂ«ni plotĂ«sisht falas, brenda njĂ« licence provuese (45 ditĂ«). NĂ«se kjo temĂ« ju intereson, ju ftojmĂ« tĂ« vazhdoni mĂ« poshtĂ«. NĂ«se nuk keni dĂ«shirĂ« tĂ« lexoni, pĂ«r tĂ« pĂ«rshpejtuar, mund tĂ« regjistroheni nĂ« webinarin e ardhshĂ«m, ku do tĂ« tregojmĂ« dhe shpjegojmĂ« gjithçka (aty do tĂ« mund tĂ« mĂ«soni edhe pĂ«r formimin e ardhshĂ«m nĂ« produkt).

ÇfarĂ« Ă«shtĂ« Flowmon Networks?

Para së gjithash, Flowmon është një furnizues IT evropian. Kompania është çeke, me seli në qytetin Brno (çështja e sanksioneve nuk është temë). Në formën e saj aktuale, kompania është e pranishme në treg që nga viti 2007. Para kësaj, ishte e njohur me markën Invea-Tech. Pra, në total, për zhvillimin e produkteve dhe zgjidhjeve janë shpenzuar pothuajse 20 vjet.

Flowmon pozicionohet si njĂ« markĂ« e klasĂ«s A. Zhvillon zgjidhje premium pĂ«r klientĂ« korporativĂ« dhe Ă«shtĂ« e shĂ«nuar nĂ« katrorĂ«t Gartner nĂ« drejtimin e Monitorimit dhe DiagnostikĂ«s sĂ« PerformancĂ«s Rrjet (NPMD). ËshtĂ« interesante se nga tĂ« gjitha kompanitĂ« nĂ« raport, Flowmon Ă«shtĂ« e vetmja markĂ« e shĂ«nuar nga Gartner si prodhues zgjidhjesh si pĂ«r monitorimin e rrjetit ashtu edhe pĂ«r mbrojtjen e informacionit (Analiza e Sjelljes nĂ« Rrjet). Nuk zĂ« vendin e parĂ«, por pĂ«r shkak tĂ« kĂ«saj, nuk pĂ«rmendet si krah i njĂ« Boeing-u.

Cilat probleme mund të zgjidhë produkti?

Gjerësisht, mund të veçojmë grupin e mëposhtëm të problemeve që përprodukten e kompanisë:

  1. rritja e stabilitetit të funksionimit të rrjetit dhe burimeve rrjetore duke minimizuar kohën e pushimit dhe të papërfshirjes së tyre;
  2. rritja e nivelit të përgjithshëm të performancës së rrjetit;
  3. rritja e efikasitetit të punës së personelit administrativ, duke përfshirë:
    • pĂ«rdorimin e mjeteve moderne tĂ« monitorimit inovativ tĂ« rrjetit, tĂ« bazuara nĂ« informacionin rreth flukseve IP;
    • ofrimit analizĂ«s sĂ« detajuar tĂ« funksionimit dhe gjendjes sĂ« rrjetit – pĂ«rdoruesve dhe aplikacioneve qĂ« punojnĂ« nĂ« rrjet, tĂ« dhĂ«nave qĂ« transmetohen, burimeve, shĂ«rbimeve dhe nyjeve nĂ« ndĂ«rveprim;
    • pĂ«r reagimin ndaj incidenteve para se ato tĂ« ndodhin, e jo pas humbjes sĂ« shĂ«rbimeve nga pĂ«rdoruesit dhe klientĂ«t;
    • pĂ«r tĂ« shkurtuar kohĂ«n dhe burimet e nevojshme pĂ«r administrimin e rrjetit dhe infrastrukturĂ«s IT;
    • pĂ«r tĂ« lehtĂ«suar detyrat e kĂ«rkimit tĂ« defekteve.
  4. për të rritur nivelin e mbrojtjes së rrjetit dhe burimeve informative të kompanisë, falë përdorimit të teknologjive jo-nënshkruese për identifikimin e aktiviteteve anormale dhe të dëmshme në rrjet, si dhe "sulmet e ditës zero";
  5. për të siguruar nivelin e kërkuar të SLA për aplikacionet e rrjetit dhe bazat e të dhënave.

Portofoli i produkteve të Flowmon Networks

Tani le të shqyrtojmë drejtpërdrejt portofolin e produkteve të Flowmon Networks dhe të zbulojmë se çfarë bën konkretisht kompania. Ashtu siç kanë kuptuar shumë nga emri, specializimi kryesor është në zgjidhjet për monitorimin e trafikut në rrjedhë, plus një sërë modulesh shtesë që zgjasin funksionalitetin bazë.

NĂ« fakt, Flowmon mund tĂ« quhet njĂ« kompani me njĂ« produkt, ose mĂ« saktĂ«sisht – njĂ« zgjidhje. Le tĂ« zbulojmĂ« nĂ«se kjo Ă«shtĂ« mirĂ« apo keq.

Nuk ka asnjĂ« dyshim se nĂ« thelb tĂ« sistemit Ă«shtĂ« kolektori, i cili Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r mbledhjen e tĂ« dhĂ«nave nga protokollet e ndryshme tĂ« rrjedhĂ«s, si NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX
 NjĂ« gjĂ« Ă«shtĂ« tĂ«rĂ«sisht e kuptueshme se pĂ«r njĂ« kompani qĂ« nuk Ă«shtĂ« e lidhur me asnjĂ« nga prodhuesit e pajisjeve rrjetĂ«rore – Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« ofrojĂ« tregut njĂ« produkt universale, tĂ« pa lidhur me ndonjĂ« standard ose protokoll tĂ« vetĂ«m.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks
Flowmon Collector

Kolektori ofrohet si në formën e një serveri harduerik, ashtu edhe si një makinë virtuale (VMware, Hyper-V, KVM). Për më tepër, platforma harduerike është realizuar në serverë të personalizuar DELL, që automatikisht zgjidh shumë çështje në lidhje me garancinë dhe RMA-në. Komponenti i tij harduerik përfshin vetëm pllakat FPGA të kapjes së trafikut, të dizajnuara nga një filial i Flowmon, duke lejuar monitorimin me shpejtësi deri në 100 Gbps.

Por çfarë të bëni nëse pajisja e existing rrjetit nuk ka mundësi për të gjeneruar rrjedhë cilësore? Apo nëse ngarkesa mbi pajisje është shumë e lartë? Asnjë problem:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks
Flowmon Prob

Për këtë rast, Flowmon Networks ofron përdorimin e sondave të veta (Flowmon Probe), të cilat lidhen me rrjetin përmes portit SPAN të switch-it ose duke përdorur ndarësit pasivë TAP.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks
Opsionet e implementimit SPAN (port i pasqyrës) dhe TAP

Në këtë rast, trafiku "të papërpunuar" që arrin në Flowmon Probe transformohet në IPFIX të zgjeruar, që përmban më shumë se 240 metrika me informacion. Ndërsa në protokollin standard NetFlow, i gjeneruar nga pajisjet rrjetësore, përmbahen jo më shumë se 80 metrika. Kjo lejon të sigurohet dukshmëria e protokolleve jo vetëm në nivelet 3 dhe 4, por edhe në nivelin 7 sipas modelit ISO OSI. Si pasojë, administratorët e rrjetit mund të monitorojnë funksionimin e aplikacioneve dhe protokolleve të tilla si e-mail, HTTP, DNS, SMB


Koncepcionalisht, arkitektura logjike e sistemit duket si në vijim:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Pjesa qendrore e gjithë "ekosistemit" Flowmon Networks është Collector, që merr trafikun nga pajisjet ekzistuese të rrjetit ose sondat e veta (Probe). Por për zgjidhjen Enterprise, të ofronte funksionalitet ekskluzivisht për monitorimin e trafikut të rrjetit do të ishte shumë e thjeshtë. Kjo e dinë edhe zgjidhjet Open Source, ndonëse jo me një performancë të tillë. Vlera e Flowmon janë modulët shtesë që zgjasin funksionalitetin bazë:

  • moduli Detekimi i AnomalisĂ« tĂ« SigurisĂ« – identifikimi i aktiviteteve anomale tĂ« rrjetit, duke pĂ«rfshirĂ« sulmet e ‘ditĂ«s zero’, mbi bazĂ«n e analizĂ«s heuristike tĂ« trafikut dhe profilit tipik tĂ« rrjetit;
  • moduli Monitorimi i PerformancĂ«s sĂ« Aplikacioneve – mbikĂ«qyrja e performancĂ«s sĂ« aplikacioneve rrjetĂ«sore pa instaluar "agjentĂ«" dhe pa ndikuar nĂ« sistemet e synuara;
  • moduli Regjistruesi i Trafikut – regjistrimi i fragmenteve tĂ« trafikut rrjetĂ«sor sipas njĂ« seti rregullash tĂ« paracaktuara ose sipas njĂ« trigger nga moduli ADS, pĂ«r troubleshooting dhe/ose hetimin e incidenteve tĂ« sigurisĂ«;
  • moduli Mbrojtje DDoS – mbrojtja e perimetrit tĂ« rrjetit nga sulmet volumetrike tĂ« refuzimit tĂ« shĂ«rbimit DoS/DDoS, pĂ«rfshirĂ« sulmet nĂ« aplikacione (OSI L3/L4/L7).

NĂ« kĂ«tĂ« artikull ne do tĂ« shqyrtojmĂ« se si funksionon gjithçka nĂ« kohĂ« reale pĂ«rmes shembujve tĂ« 2 moduleve – Monitorimi dhe Diagnostikimi i PerformancĂ«s sĂ« Rrjetit dhe Detekimi i AnomalisĂ« tĂ« SigurisĂ«.
Të dhënat e origjinës:

  • serveri Lenovo RS 140 me hypervisor VMware 6.0;
  • image e makinĂ«s virtuale Flowmon Collector, qĂ« mund tĂ« shkarkohet kĂ«tu;
  • njĂ« çift switch-esh me mbĂ«shtetje pĂ«r protokollet e rrjedhĂ«s.

Hapi 1. Instalimi i Flowmon Collector

Zhvillimi i makinës virtuale në VMware ndodh në një mënyrë krejt standart nga modeli OVF. Si përfundim, marrim një makinë virtuale nën menaxhimin e CentOS dhe me softuer të gatshëm për t'u punuar. Kërkesat për burime janë të arsyeshme:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Kalon vetëm të kryejmë inicializimin bazë me komandën sysconfig:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Konfigurojmë IP-në në portin e menaxhimit, DNS, kohën, Hostname dhe mund të lidhemi me ndërfaqen WEB.

Hapi 2. Instalimi i licencës

Licenca provuese për një muaj e gjysmë krijohet dhe shkarkohet së bashku me imazhin e makinës virtuale. Ngarkohet përmes Qendra e Konfigurimit -> Licenca. Si përfundim shohim:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Gjithçka është gati. Mund të fillojmë të punojmë.

Hapi 3. Konfigurimi i marrësit në kolektor

Në këtë fazë duhet të përcaktojmë mënyrën si do të hyjnë të dhënat në sistem nga burimet. Siç kemi thënë më parë, kjo mund të jetë një nga protokollet flow ose porti SPAN në switch.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Në shembullin tonë do të përdorim marrjen e të dhënave përmes protokolleve NetFlow v9 dhe IPFIX. Në këtë rast, si target e caktuam adresën IP të ndërfaqes së Menaxhimit - 192.168.78.198. Ndërfaqet eth2 dhe eth3 (me tipin Ndërfaqe Monitorimi) përdoren për marrjen e një kopje të trafikut "të papërpunuar" nga porta SPAN e switch-it. I kalojmë, nuk është rasti ynë.
Më pas kontrollojmë portin e kolektorit, ku duhet të arrijë trafiku.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Në rastin tonë, kolektori pret trafik në portin UDP/2055.

Hapi 4. Konfigurimi i pajisjeve rrjetë për eksportimin e flow

Konfigurimi i NetFlow në pajisjet Cisco Systems, ndoshta, mund të quhet një veprim krejt normal për çdo administrator rrjeti. Për shembullin tonë do të marrim diçka më të pazakontë. Në veçanti, routerin MikroTik RB2011UiAS-2HnD. Po, siç është e çuditshme, kjo zgjidhje buxhetore për zyra të vogla dhe shtëpiake mbështet gjithashtu protokollet NetFlow v5/v9 dhe IPFIX. Në parametrat e konfigurimit vendosim target-in (adresën e kolektorit 192.168.78.198 dhe portin 2055):

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Dhe shtojmë të gjitha metrikat e disponueshme për eksport:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Në këtë pikë mund të themi se konfigurimi bazë është përfunduar. Kontrollojmë nëse trafiku po hyn në sistem.

Hapi 5. Kontrolli dhe funksionimi i modulit të Monitorimit dhe Diagnostikës së Performancës së Rrjetit

Të kontrollojmë praninë e trafikut nga burimi mund të bëhet në seksionin Qendra e Monitorimit Flowmon -> Burimet:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Shohim që të dhënat po hyjnë në sistem. Pas një kohe të caktuar, pasi kolektori mbledh trafik, widget-at do të fillojnë të tregojnë informacion:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Sistema është e ndërtuar sipas parimit drill down. Kjo do të thotë, përdoruesi, duke zgjedhur një fragment të interesit në diagram ose grafik, "zhytet" në atë nivel thellësie të të dhënave që i nevojiten:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Derisa të arrihet informacioni për çdo lidhje rrjetesh dhe konektim:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Hapi 6. Moduli Anomaly Detection Security

Ky modul mund të quhet, ndoshta, një nga më interesantët, falë përdorimit të metodave pa nënshkrime për zbulimin e anomalive në trafikun rrjetor dhe aktivitetin e dëmshëm në rrjet. Por kjo nuk është një alternativë për sistemet IDS/IPs. Puna me modul fillon me "trajnim". Për këtë, në një wizard të veçantë tregohen të gjitha komponentët dhe shërbimet kryesore të rrjetit, duke përfshirë:

  • adresat e portave, DNS, DHCP dhe NTP serverĂ«t,
  • adresat nĂ« segmente tĂ« pĂ«rdoruesve dhe serverĂ«ve.

Pas kësaj, sistemi kalon në modin e trajnimit, i cili zakonisht zgjasin nga 2 javë deri në 1 muaj. Gjatë kësaj kohe, sistemi formon një baseline të trafikut që është karakteristik për rrjetin tonë. Thënë ndryshe, sistemi studion:

  • çfarĂ« sjelljeje Ă«shtĂ« karakteristik pĂ«r nyjat e rrjetit?
  • çfarĂ« sasi tĂ« dhĂ«nash zakonisht transmetohen dhe janĂ« normale pĂ«r rrjetin?
  • çfarĂ« kohe pune Ă«shtĂ« tipi pĂ«r pĂ«rdoruesit?
  • çfarĂ« aplikacionesh funksionojnĂ« nĂ« rrjet?
  • dhe shumĂ« tĂ« tjera..

Si rezultat, ne fitojmë një mjet që identifikon çdo anomali në rrjetin tonë dhe devijime nga sjellja karakteristike. Këtu janë disa shembuj që sistemi mund të identifikojë:

  • shpĂ«rndarja nĂ« rrjet e njĂ« softueri tĂ« ri tĂ« dĂ«mshĂ«m, tĂ« paidentifikueshĂ«m nga nĂ«nshkrimet e antivirusĂ«ve;
  • ndĂ«rtimi i tunelĂ«ve DNS, ICMP ose tĂ« tjerĂ« dhe transmetimi i tĂ« dhĂ«nave anash ndĂ«rmjetĂ«sit tĂ« zjarrit;
  • shfaqja nĂ« rrjet e njĂ« kompjuteri tĂ« ri, qĂ« paraqet veten si server DHCP dhe/ose DNS.

Le të shohim se si duket në jetë. Pasi sistemi juaj përfundoi trajnimin dhe ndërtuan baseline të trafikut të rrjetit, ai fillon të zbulojë incidente:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Faqja kryesore e modulit – njĂ« grafik temporar me shfaqjen e incidenteve tĂ« zbuluara. NĂ« shembullin tonĂ« shohim njĂ« shpĂ«rthim tĂ« dukshĂ«m, rreth orĂ«s 9 deri nĂ« 16. E theksojmĂ« dhe shohim mĂ« nĂ« hollĂ«si.

Një sjellje e dukshme anormale e sulmuesit në rrjet është evidentuar. Gjithçka fillon me atë se hosti me adresë 192.168.3.225 filloi një skanim horizontal të rrjetit për portin 3389 (shërbimi Microsoft RDP) dhe gjen 14 "ëndrrat" potenciale:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

dhe

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Incident tjetĂ«r i dokumentuar – hosti 192.168.3.225 fillon njĂ« sulm brutforc pĂ«r tĂ« provuar fjalĂ«kalimet nĂ« shĂ«rbimin RDP (porti 3389) nĂ« adresat e identifikuara mĂ« parĂ«:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Si pasojë e sulmit, në një nga hostet e thyer zbulohet një anomalie SMTP. Me fjalë të tjera, ka filluar dërgimi i SPAM-it:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Ky shembull është një demonstrim i qartë i mundësive të funksionimit të sistemit dhe modulit Anomaly Detection Security, përkatësisht. Gjykoni për efektivitetin vetë. Me këtë e përfundojmë përmbledhjen funksionale të zgjidhjes.

Përfundim

Përmbledhim, cilat përfundime lidhur me Flowmon mund të bëjmë nga përmbledhja:

  • Flowmon – njĂ« zgjidhje e nivelit premium pĂ«r klientĂ«t korporativĂ«;
  • falĂ« universialitetit dhe kompatibilitetit, grumbullimi i tĂ« dhĂ«nave Ă«shtĂ« i disponueshĂ«m nga burime tĂ« ndryshme: pajisje rrjetesh (Cisco, Juniper, HPE, Huawei
) ose sondat tona (Flowmon Probe);
  • mundĂ«sitĂ« pĂ«r shkallĂ«zimin e zgjidhjes lejojnĂ« rritjen e funksionalitetit tĂ« sistemit pĂ«rmes shtimit tĂ« moduleve tĂ« reja, si dhe rritjen e performancĂ«s falĂ« njĂ« qasjeje fleksibile ndaj licencimit;
  • nga pĂ«rdorimi i teknologjive tĂ« analizĂ«s pa nĂ«nshkrim, sistemi lejon zbardhjen e sulmeve zero-day, tĂ« panjohura pĂ«r antivirusĂ«t dhe sistemet IDS/IPS;
  • pĂ«r shkak tĂ« "transparentĂ«s" sĂ« plotĂ« sa i pĂ«rket instalimit dhe pranisĂ« sĂ« sistemit nĂ« rrjet – zgjidhja nuk ndikon nĂ« funksionimin e nyjeve dhe komponenteve tĂ« tjera tĂ« infrastrukturĂ«s suaj IT;
  • Flowmon – zgjidhja e vetme nĂ« treg qĂ« mbĂ«shtet monitorimin e trafikut me shpejtĂ«si deri nĂ« 100 Gbit/s;
  • Flowmon – njĂ« zgjidhje pĂ«r rrjete tĂ« çdo pĂ«rmasash;
  • marrĂ«dhĂ«nia mĂ« e mirĂ« çmim / funksionalitet midis zgjidhjeve tĂ« ngjashme.

Në këtë përmbledhje shqyrtuam më pak se 10% të funksionalitetit të përgjithshëm të zgjidhjes. Në artikullin e ardhshëm do të flasim për modulet e tjera të Flowmon Networks. Me shembullin e modulit Application Performance Monitoring do të tregojmë si administratorët e aplikacioneve biznesore mund të sigurojnë disponueshmërinë në nivelin e caktuar SLA, si dhe të diagnostikojnë sa më shpejt problemet.

Gjithashtu, dëshirojmë t'ju ftojmë në webinarin tonë (10.09.2019), që i kushtohet zgjidhjeve të prodhuesit Flowmon Networks. Për regjistrim paraprak ju lutemi regjistrohuni këtu.
Këtu për momentin është gjithçka, faleminderit për interesin tuaj!

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutem.

A përdorni Netflow për monitorimin e rrjetit?

  • Po.

  • Jo, por planifikoj

  • Jo

Kanë votuar 9 përdorues. Shtyhën 3 përdorues.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster