
KohĂ«t e fundit, nĂ« internet mund tĂ« gjeni njĂ« sasi tĂ« madhe materialesh mbi temĂ«n analizĂ«s sĂ« trafikut nĂ« perimetrin e rrjetit. MegjithatĂ«, tĂ« gjithĂ« ndonjĂ«herĂ« thjesht harrojnĂ« pĂ«r analizĂ«n e trafikut lokal, tĂ« cilat janĂ« po aq tĂ« rĂ«ndĂ«sishme. Ky artikull Ă«shtĂ« pikĂ«risht pĂ«r kĂ«tĂ« temĂ«. NĂ«pĂ«rmjet do tĂ« kujtojmĂ« Netflow-in e vjetĂ«r (dhe alternativat e tij), do tĂ« shqyrtojmĂ« raste interesantĂ«, anomali tĂ« mundshme nĂ« rrjet dhe do tĂ« mĂ«sojmĂ« pĂ«rfitimet e zgjidhjes, kur i gjithĂ« rrjeti funksionon si njĂ« sensor i vetĂ«m. Dhe mĂ« e rĂ«ndĂ«sishmja â tĂ« kryesh njĂ« analizĂ« tĂ« tillĂ« tĂ« trafikut lokal mund tĂ« bĂ«het plotĂ«sisht falas, brenda kuadrit tĂ« licencĂ«s provuese (45 ditĂ«). NĂ«se tema ju intereson, mirĂ«seerdhĂ«t nĂ«n kĂ«tĂ« seksion. NĂ«se megjithatĂ« jeni dembel pĂ«r tĂ« lexuar, mund tĂ« regjistroheni pĂ«r , ku do tĂ« tregojmĂ« dhe shpjegojmĂ« gjithçka (aty do tĂ« mund tĂ« mĂ«soni gjithashtu pĂ«r trajnimin e ardhshĂ«m nĂ« produkt).
ĂfarĂ« Ă«shtĂ« Flowmon Networks?
Së pari, Flowmon është një ofrues IT evropian. Kompania është çeke, me seli në qytetin Brno (çështja e sanksioneve nuk është tematike). Në formën e saj aktuale, kompania është e pranishme në treg që nga viti 2007. Para kësaj, ishte e njohur me markën Invea-Tech. Pra, në total, për zhvillimin e produkteve dhe zgjidhjeve janë shpenzuar gati 20 vjet.
Flowmon pozicionohet si një markë e klasit A. Zhvillon zgjidhje premium për klientët korporatë dhe është e shënuar në katrorët e Gartner për drejtimin Network Performance Monitoring and Diagnostics (NPMD). Dhe, ajo që është interesante, nga të gjitha kompanitë në raport, Flowmon është ofruesi i vetëm i shënuar nga Gartner si prodhues i zgjidhjeve për monitorimin e rrjetit dhe për mbrojtjen e informacionit (Network Behavior Analysis). Nuk mban vendin e parë, por për këtë arsye nuk ka çmim si krah nga një Boeing.
Cilat janë detyrat që produkti lejon të zgjidhen?
Globalisht, mund të përmenden grupi i mëposhtëm i detyrave që zgjidhen nga produktet e kompanisë:
- përmirësimi i stabilitetit të funksionimit të rrjetit, si dhe të burimeve rrjetore duke minimizuar kohën e pezullimit dhe papërdorshmërisë;
- përmirësimi i nivelit të përgjithshëm të performancës së rrjetit;
- rritja e efikasitetit të punës së personelit administrator, përmes:
- përdorimit të mjeteve moderne të monitorimit inovativ të rrjetit, të bazuara në informacionin mbi IP-të e rrjedhjeve;
- ofrimit të analizave të detajuara mbi funksionimin dhe gjendjen e rrjetit - përdoruesit dhe aplikacionet që operojnë në rrjet, të dhënat që transmetohen, burimet që bashkëpunojnë, shërbimet dhe nyjet;
- reagimit ndaj incidenteve para se ato të ndodhin, e jo pas humbjes së shërbimit nga përdoruesit dhe klientët;
- shkurtimit të kohës dhe burimeve të nevojshme për administrimin e rrjetit dhe infrastrukturës IT;
- thjeshtimit të detyrave për gjetjen e defekteve.
- rritja e nivelit të mbrojtjes së rrjetit dhe burimeve informative të kompanisë, përmes përdorimit të teknologjive jo-signature për identifikimin e aktiviteteve anomale dhe të dëmshme në rrjet, si dhe "sulmeve të ditës zero" (zero-day);
- sigurimi i nivelit të kërkuar të SLA për aplikacionet dhe bazat e të dhënave në rrjet.
Portofoli i produkteve të Flowmon Networks
Tani do tâi hedhim njĂ« vĂ«shtrim portofolit tĂ« produkteve tĂ« Flowmon Networks dhe tĂ« mĂ«sojmĂ« se çfarĂ« bĂ«n konkretisht kompania. Siç e kuptuan shumĂ« nga emri, specializimi kryesor Ă«shtĂ« nĂ« zgjidhjet pĂ«r monitorimin e rrjedhave tĂ« trafikut, plus njĂ« sĂ«rĂ« modulash shtesĂ« qĂ« zgjasin funksionalitetin bazĂ«.
NĂ« fakt, Flowmon mund tĂ« quhet si njĂ« kompani me njĂ« produkt, ose mĂ« saktĂ« â me njĂ« zgjidhje. Le tĂ« kuptojmĂ« nĂ«se kjo Ă«shtĂ« njĂ« gjĂ« e mirĂ« apo e keqe.
Nuk ka asnjĂ« dyshim se thelbi i sistemit Ă«shtĂ« koleksionisti, i cili Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r mbledhjen e tĂ« dhĂ«nave nga tĂ« gjitha protokollet e mundshme tĂ« rrjedhave si NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX⊠Mjafton logjike qĂ« pĂ«r njĂ« kompani qĂ« nuk Ă«shtĂ« e lidhur me asnjĂ« nga prodhuesit e pajisjeve rrjetore â Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« ofrojĂ« njĂ« produkt universalisht tĂ« pranuar, tĂ« pakufizuar nga ndonjĂ« standard ose protokoll tĂ« veçantĂ«.

Flowmon Collector
Kolektori ofrohet si në formë serveri harduerik ashtu edhe si një makinë virtuale (VMware, Hyper-V, KVM). Për më tepër, platforma harduerike është realizuar në serverë të personalizuar DELL, të cilat automatikisht zgjidhin shumicën e pyetjeve në lidhje me garancinë dhe RMA-në. Komponentët e saj harduerikë janë vetëm kartat FPGA për kapjen e trafikut, të zhvilluara nga një nënkompani e Flowmon, dhe të cilat lejojnë monitorimin në shpejtësi deri në 100 Gbps.
Por çfarë duhet të bëni nëse pajisjet ekzistuese të rrjetit nuk kanë mundësi për të gjeneruar flow cilësor? Ose ndryshe, ngarkesa ndaj pajisjeve është shumë e lartë? Nuk ka problem:

Flowmon Prob
Në këtë rast, Flowmon Networks ofron përdorimin e sondave të veta (Flowmon Probe), të cilat lidhen me rrjetin përmes portës SPAN të switch-it ose duke përdorur ndarës pasivë TAP.

SPANA (mirror port) dhe TAP për muajt e implementimit
NĂ« kĂ«tĂ« rast, trafiku 'i papĂ«rpunuar' qĂ« arrin nĂ« Flowmon Probe, shndĂ«rrohet nĂ« IPFIX tĂ« zgjeruar, i cili pĂ«rmban mĂ« shumĂ« se 240 metrika me informacion. NdĂ«rkohĂ« qĂ« nĂ« protokollin standard NetFlow, i gjeneruar nga pajisjet rrjet, nuk pĂ«rmbahen mĂ« shumĂ« se 80 metrika. Kjo siguron dukshmĂ«ri tĂ« protokolleve jo vetĂ«m nĂ« nivelet 3 dhe 4, por edhe nĂ« nivelin 7 sipas modelit ISO OSI. Si rezultat, administratorĂ«t e rrjetit mund tĂ« monitorojnĂ« funksionimin e aplikacioneve dhe protokolleve tĂ« tilla si e-mail, HTTP, DNS, SMBâŠ
Koncepcionalisht, arkitektura logjike e sistemit duket si më poshtë:

Pjesa qendrore e të gjithë «ekosistemit» Flowmon Networks është Collector, i cili merr trafik nga pajisjet rrjet ekzistuese ose sondat e tij (Probe). Por për zgjidhjet Enterprise, të ofrosh funksionalitetin vetëm për monitorimin e trafikut rrjet do të ishte shumë e lehtë. Këtë e bëjnë edhe zgjidhjet Open Source, megjithëse jo me të njëjtin performancë. Vlera e Flowmon janë modulet shtesë që zgjerojnë funksionalitetin bazë:
- moduli Anomaly Detection Security â identifikimi i aktivitetit rrjetor anomalesh, pĂ«rfshirĂ« sulmet e «ditĂ«s zero», mbi bazĂ«n e analizĂ«s heurstike tĂ« trafikut dhe profilit tipik rrjetor;
- moduli Monitorimi i PerformancĂ«s sĂ« Aplikacioneve â monitorimi i performancĂ«s sĂ« aplikacioneve rrjetĂ«sore pa instaluar "agjentĂ«" dhe pa ndikuar nĂ« sistemet e targetuara;
- moduli Regjistruesi i Trafikut â regjistrimi i fragmenteve tĂ« trafikut rrjetĂ«sor sipas njĂ« grumbulli rregullash tĂ« paracaktuara ose sipas njĂ« triggeri nga moduli ADS, pĂ«r troubleshooting dhe/apo hetimin e incidenteve tĂ« sigurisĂ«;
- moduli Mbrojtja DDoS â mbrojtja e perimetrit tĂ« rrjetit nga sulmet volumetrike tĂ« refuzimit tĂ« shĂ«rbimit DoS/DDoS, pĂ«rfshirĂ« sulmet nĂ« aplikacione (OSI L3/L4/L7).
NĂ« kĂ«tĂ« artikull, do tĂ« shikojmĂ« se si funksionon gjithçka nĂ« kohĂ« reale duke marrĂ« si shembull dy modulet â Monitorimi dhe Diagnostikimi i PerformancĂ«s sĂ« Rrjetit dhe Anomaly Detection Security.
Të dhënat fillestare:
- serveri Lenovo RS 140 me hipervizorin VMware 6.0;
- imazhi i makinë virtuale Flowmon Collector, i cili mund të ;
- në çift switch-e që mbështesin protokollet flow.
Hapi 1. Instalimi i Flowmon Collector
Zhvillimi i makinĂ«s virtuale nĂ« VMware kryhet nĂ« mĂ«nyrĂ« standarde nga shablloni OVF. Si rezultat, marrim njĂ« makinĂ« virtuale tĂ« drejtuar nga CentOS dhe me njĂ« softuer gati pĂ«r t'u pĂ«rdorur. KĂ«rkesat pĂ«r burime â janĂ« tĂ« arsyeshme:

Kalon vetëm të kryejmë inicializimin bazik me komandën sysconfig:

Konfigurojmë IP-në në portin e menaxhimit, DNS, kohën, emrin e hostit dhe mund të lidhemi me ndërfaqen WEB.
Hapi 2. Instalimi i licencës
Licenca provuese për një muaj dhe gjysmë gjenerohet dhe shkarkohet bashkë me imazhin e makinës virtuale. Ngarkohet përmes Qendës konfigurimi -> Licencë. Në përfundim shohim:

E gjitha është gati. Tani mund të fillojmë punën.
Hapi 3. Konfigurimi i marrësit në kolektor
Në këtë fazë, duhet të përcaktojmë se si do të hyjnë të dhënat nga burimet në sistem. Siç thamë më parë, kjo mund të jetë një nga protokollet flow ose një port SPAN në switch.

NĂ« shembullin tonĂ« do tĂ« pĂ«rdorim marrjen e tĂ« dhĂ«nave pĂ«rmes protokolleve NetFlow v9 dhe IPFIX. NĂ« kĂ«tĂ« rast, si target ne caktojmĂ« IP adresĂ«n e ndĂ«rfaqes sĂ« menaxhimit â 192.168.78.198. NdĂ«rfaqet eth2 dhe eth3 (me tipin NdĂ«rfaqe monitorimi) pĂ«rdoren pĂ«r tĂ« pranuar njĂ« kopje tĂ« trafikut "tĂ« papĂ«rpunuar" nga porta SPAN e switch-it. I anashkalojmĂ« ato, nuk Ă«shtĂ« rasti ynĂ«.
Më pas kontrollojmë portin e kolektorit, ku duhet të vie trafiku.

Në rastin tonë, kolektori pret trafik në portin UDP/2055.
Hapi 4. Konfigurimi i pajisjeve rrjetore për eksportimin e flow
Konfigurimi i NetFlow në pajisjet Cisco Systems mund të quhet ndoshta një gjë krejtësisht normale për çdo administrator rrjeti. Për shembullin tonë, do të marrim diçka më të pazakontë. Për shembull, router-in MikroTik RB2011UiAS-2HnD. Po, siç duket e çuditshme, një zgjidhje buxhetore për zyra të vogla dhe shtëpiake mbështet gjithashtu protokollet NetFlow v5/v9 dhe IPFIX. Në konfigurime, vendosim targetin (adresën e kolektorit 192.168.78.198 dhe portin 2055):

Dhe shtojmë të gjitha metrikat e disponueshme për eksport:

Me këtë mund të themi se konfigurimi bazë është përfunduar. Kontrollojmë nëse trafiku po futet në sistem.
Hapi 5. Kontrollimi dhe shfrytëzimi i modulit të Monitorimit dhe Diagnostikës së Performancës së Rrjetit
Kontrolloni praninĂ« e trafikut nga burimi nĂ« seksionin Qendra e Monitorimit Flowmon â> Burimet:

Shikojmë se të dhënat po futen në sistem. Pas një kohe, pas mbledhjes së trafik, widget-at do të fillojnë të shfaqin informacionin:

ĂshtĂ« ndĂ«rtuar njĂ« sistem sipas parimit drill down. KĂ«shtu, pĂ«rdoruesi, duke zgjedhur segmentin qĂ« e intereson nĂ« diagram apo grafik, "shkon" deri nĂ« nivelin e thellĂ«sisĂ« sĂ« tĂ« dhĂ«nave qĂ« i nevojiten:

Deri në informacionin për çdo lidhje rrjeti dhe lidhje:

Hapi 6. Moduli i Sigurisë për Zbulimin e Anomalisë
Ky modul mund të quhet, pa dyshim, një nga më interesantët, falë përdorimit të metodave pa nishan për zbulimin e anomalisë në trafikun në internet dhe aktivitetin e dëmshëm në rrjet. Por ky nuk është një ekuivalent i sistemit IDS/IPD. Puna me modul fillon me 'mësimin' e tij. Për këtë, në një wizard të veçantë, përmenden të gjitha komponentët dhe shërbimet kyçe të rrjetit, duke përfshirë:
- adresat e portës, serverëve DNS, DHCP dhe NTP,
- adresat në segmente të përdoruesve dhe serverëve.
Pas kësaj, sistemi kalon në mënyrën e mësimit, e cila mesatarisht zgjat nga 2 javë deri në 1 muaj. Gjatë kësaj kohe, sistemi krijon një bazë të trafikut që është karakteristike për rrjetin tonë. Në mënyrë të thjeshtë, sistemi studion:
- cila sjellje është karakteristike për nyjet e rrjetit?
- cilat sasi të të dhënave zakonisht transmetohen dhe janë normale për rrjetin?
- cila është koha tipike e punës për përdoruesit?
- cilat aplikacione funksionojnë në rrjet?
- dhe shumë të tjera.
Si rezultat, ne marrim një mjet që identifikon çdo anomali në rrjetin tonë dhe devijime nga sjellja karakteristike. Ja disa shembuj që sistemi lejon të zbulohet:
- shpërndarja në rrjet e një malware-i të ri, që nuk zbulohet nga nënshkrimet e antivirusëve;
- ndërtimi i tunelëve DNS, ICMP ose të tjerë dhe transmetimi i të dhënave përmes një muri zjarri;
- shfaqja në rrjet e një kompjuteri të ri që e prezanton veten si DHCP dhe/ose server DNS.
Le të shohim se si duket në të vërtetë. Pasi sistemi juaj ka kaluar trajnimin dhe ka ndërtuar një baseline të trafikut të rrjetit, ai fillon të zbulojë incidente:

Faqja kryesore e modulit â grafiku temporal me shfaqjen e incidenteve tĂ« identifikuara. NĂ« shembullin tonĂ« shohim njĂ« shpĂ«rthim tĂ« qartĂ«, diku mes orĂ«ve 9 dhe 16. E pĂ«rzgjedhim dhe e shohim mĂ« nĂ« detaje.
Qartë po ndiqet një sjellje anormale e sulmuesit në rrjet. E gjitha fillon me faktin se host-i me adresën 192.168.3.225 fillon skanimin horizontal të rrjetit në portin 3389 (shërbimi Microsoft RDP) dhe gjen 14 'viktima' të mundshme:

dhe

Incidenti i radhĂ«s i regjistruar â host-i 192.168.3.225 fillon njĂ« sulm bllokues pĂ«rmes provave tĂ« fjalĂ«kalimeve nĂ« shĂ«rbimin RDP (porti 3389) nĂ« adresat eidentifikuara mĂ« parĂ«:

Si rezultat i sulmeve në një nga hostet e thyer, regjistrohet një anomali SMTP. Me fjalë të tjera, filloi dërgimi i SPAM-it:

Ky këtë shembull kemi një demonstruese të dukshme të aftësive të sistemit dhe modulit Anomaly Detection Security, veçanërisht. Vlerësoni efektivitetin vetë. Me këtë, përfundoi shqyrtimi funksional i zgjidhjes.
Përfundimi
Të përmbledhim, cilat janë konkluzionet që mund të nxjerrim për Flowmon në përfundim:
- Flowmon është një zgjidhje e nivelit premium për Porositësit korporatë;
- falĂ« universafikut dhe ndĂ«rveprimit, grumbullimi i tĂ« dhĂ«nave Ă«shtĂ« i disponueshĂ«m nga çdo burim: pajisjet rrjetore (Cisco, Juniper, HPE, HuaweiâŠ) ose sondat tona (Flowmon Probe);
- mundësitë për shkallëzim të zgjidhjes lejojnë zgjerimin e funksionalitetit të sistemit përmes shtimit të moduleve të reja, si dhe rritjen e performancës përmes një qasje fleksibile në licencim;
- përmes përdorimit të teknologjive të analizës pa nënshkrim, sistemi lejon zbulimin e sulmeve zero-day që nuk njihen nga antivirusët dhe sistemet IDS/IPS;
- falĂ« 'transparencĂ«s' sĂ« plotĂ« nĂ« aspektin e instalimit dhe pranisĂ« sĂ« sistemit nĂ« rrjet â zgjidhja nuk ndikon nĂ« funksionimin e nyjeve dhe komponenteve tĂ« tjera tĂ« infrastrukturĂ«s suaj IT;
- Flowmon â zgjidhja e vetme nĂ« treg qĂ« mbĂ«shtet monitorimin e trafikut deri nĂ« 100 Gbit/s;
- Flowmon â njĂ« zgjidhje pĂ«r rrjeta tĂ« çdo shkalle;
- raporti më i mirë çmim / funksionalitet në mesin e zgjidhjeve të ngjashme.
Në këtë shqyrtim ne shqyrtuam më pak se 10% të funksionalitetit total të zgjidhjes. Në artikullin e ardhshëm do të flasim për modulet e tjera të Flowmon Networks. Me shembullin e modulit të Monitorimit të Performancës së Aplikacioneve, do të tregojmë si administratoret e aplikacioneve biznesore mund të sigurojnë disponueshmëri në nivelin e përcaktuar SLA, si dhe të diagnostikojnë shkurtimisht problemet.
Gjithashtu, dëshirojmë t'ju ftojmë në webinarin tonë (10.09.2019), që është dedikuar zgjidhjeve të ofruara nga Flowmon Networks. Për regjistrim paraprak ju lutemi .
Këtu është gjithçka për tani, faleminderit për interesin tuaj!
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
A përdorni Netflow për monitorimin e rrjetit?
Po
Jo, por planifikoj
Jo
9 përdorues kanë votuar. 3 përdorës abstenuan.
Burimi: habr.com
