Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

KohĂ«t e fundit, nĂ« internet mund tĂ« gjeni njĂ« sasi tĂ« madhe materialesh mbi temĂ«n analizĂ«s sĂ« trafikut nĂ« perimetrin e rrjetit. MegjithatĂ«, tĂ« gjithĂ« ndonjĂ«herĂ« thjesht harrojnĂ« pĂ«r analizĂ«n e trafikut lokal, tĂ« cilat janĂ« po aq tĂ« rĂ«ndĂ«sishme. Ky artikull Ă«shtĂ« pikĂ«risht pĂ«r kĂ«tĂ« temĂ«. NĂ«pĂ«rmjet Flowmon Networks do tĂ« kujtojmĂ« Netflow-in e vjetĂ«r (dhe alternativat e tij), do tĂ« shqyrtojmĂ« raste interesantĂ«, anomali tĂ« mundshme nĂ« rrjet dhe do tĂ« mĂ«sojmĂ« pĂ«rfitimet e zgjidhjes, kur i gjithĂ« rrjeti funksionon si njĂ« sensor i vetĂ«m. Dhe mĂ« e rĂ«ndĂ«sishmja — tĂ« kryesh njĂ« analizĂ« tĂ« tillĂ« tĂ« trafikut lokal mund tĂ« bĂ«het plotĂ«sisht falas, brenda kuadrit tĂ« licencĂ«s provuese (45 ditĂ«). NĂ«se tema ju intereson, mirĂ«seerdhĂ«t nĂ«n kĂ«tĂ« seksion. NĂ«se megjithatĂ« jeni dembel pĂ«r tĂ« lexuar, mund tĂ« regjistroheni pĂ«r webinarin e ardhshĂ«m, ku do tĂ« tregojmĂ« dhe shpjegojmĂ« gjithçka (aty do tĂ« mund tĂ« mĂ«soni gjithashtu pĂ«r trajnimin e ardhshĂ«m nĂ« produkt).

ÇfarĂ« Ă«shtĂ« Flowmon Networks?

Së pari, Flowmon është një ofrues IT evropian. Kompania është çeke, me seli në qytetin Brno (çështja e sanksioneve nuk është tematike). Në formën e saj aktuale, kompania është e pranishme në treg që nga viti 2007. Para kësaj, ishte e njohur me markën Invea-Tech. Pra, në total, për zhvillimin e produkteve dhe zgjidhjeve janë shpenzuar gati 20 vjet.

Flowmon pozicionohet si një markë e klasit A. Zhvillon zgjidhje premium për klientët korporatë dhe është e shënuar në katrorët e Gartner për drejtimin Network Performance Monitoring and Diagnostics (NPMD). Dhe, ajo që është interesante, nga të gjitha kompanitë në raport, Flowmon është ofruesi i vetëm i shënuar nga Gartner si prodhues i zgjidhjeve për monitorimin e rrjetit dhe për mbrojtjen e informacionit (Network Behavior Analysis). Nuk mban vendin e parë, por për këtë arsye nuk ka çmim si krah nga një Boeing.

Cilat janë detyrat që produkti lejon të zgjidhen?

Globalisht, mund të përmenden grupi i mëposhtëm i detyrave që zgjidhen nga produktet e kompanisë:

  1. përmirësimi i stabilitetit të funksionimit të rrjetit, si dhe të burimeve rrjetore duke minimizuar kohën e pezullimit dhe papërdorshmërisë;
  2. përmirësimi i nivelit të përgjithshëm të performancës së rrjetit;
  3. rritja e efikasitetit të punës së personelit administrator, përmes:
    • pĂ«rdorimit tĂ« mjeteve moderne tĂ« monitorimit inovativ tĂ« rrjetit, tĂ« bazuara nĂ« informacionin mbi IP-tĂ« e rrjedhjeve;
    • ofrimit tĂ« analizave tĂ« detajuara mbi funksionimin dhe gjendjen e rrjetit - pĂ«rdoruesit dhe aplikacionet qĂ« operojnĂ« nĂ« rrjet, tĂ« dhĂ«nat qĂ« transmetohen, burimet qĂ« bashkĂ«punojnĂ«, shĂ«rbimet dhe nyjet;
    • reagimit ndaj incidenteve para se ato tĂ« ndodhin, e jo pas humbjes sĂ« shĂ«rbimit nga pĂ«rdoruesit dhe klientĂ«t;
    • shkurtimit tĂ« kohĂ«s dhe burimeve tĂ« nevojshme pĂ«r administrimin e rrjetit dhe infrastrukturĂ«s IT;
    • thjeshtimit tĂ« detyrave pĂ«r gjetjen e defekteve.
  4. rritja e nivelit të mbrojtjes së rrjetit dhe burimeve informative të kompanisë, përmes përdorimit të teknologjive jo-signature për identifikimin e aktiviteteve anomale dhe të dëmshme në rrjet, si dhe "sulmeve të ditës zero" (zero-day);
  5. sigurimi i nivelit të kërkuar të SLA për aplikacionet dhe bazat e të dhënave në rrjet.

Portofoli i produkteve të Flowmon Networks

Tani do t’i hedhim njĂ« vĂ«shtrim portofolit tĂ« produkteve tĂ« Flowmon Networks dhe tĂ« mĂ«sojmĂ« se çfarĂ« bĂ«n konkretisht kompania. Siç e kuptuan shumĂ« nga emri, specializimi kryesor Ă«shtĂ« nĂ« zgjidhjet pĂ«r monitorimin e rrjedhave tĂ« trafikut, plus njĂ« sĂ«rĂ« modulash shtesĂ« qĂ« zgjasin funksionalitetin bazĂ«.

NĂ« fakt, Flowmon mund tĂ« quhet si njĂ« kompani me njĂ« produkt, ose mĂ« saktĂ« – me njĂ« zgjidhje. Le tĂ« kuptojmĂ« nĂ«se kjo Ă«shtĂ« njĂ« gjĂ« e mirĂ« apo e keqe.

Nuk ka asnjĂ« dyshim se thelbi i sistemit Ă«shtĂ« koleksionisti, i cili Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r mbledhjen e tĂ« dhĂ«nave nga tĂ« gjitha protokollet e mundshme tĂ« rrjedhave si NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX
 Mjafton logjike qĂ« pĂ«r njĂ« kompani qĂ« nuk Ă«shtĂ« e lidhur me asnjĂ« nga prodhuesit e pajisjeve rrjetore – Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« ofrojĂ« njĂ« produkt universalisht tĂ« pranuar, tĂ« pakufizuar nga ndonjĂ« standard ose protokoll tĂ« veçantĂ«.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks
Flowmon Collector

Kolektori ofrohet si në formë serveri harduerik ashtu edhe si një makinë virtuale (VMware, Hyper-V, KVM). Për më tepër, platforma harduerike është realizuar në serverë të personalizuar DELL, të cilat automatikisht zgjidhin shumicën e pyetjeve në lidhje me garancinë dhe RMA-në. Komponentët e saj harduerikë janë vetëm kartat FPGA për kapjen e trafikut, të zhvilluara nga një nënkompani e Flowmon, dhe të cilat lejojnë monitorimin në shpejtësi deri në 100 Gbps.

Por çfarë duhet të bëni nëse pajisjet ekzistuese të rrjetit nuk kanë mundësi për të gjeneruar flow cilësor? Ose ndryshe, ngarkesa ndaj pajisjeve është shumë e lartë? Nuk ka problem:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks
Flowmon Prob

Në këtë rast, Flowmon Networks ofron përdorimin e sondave të veta (Flowmon Probe), të cilat lidhen me rrjetin përmes portës SPAN të switch-it ose duke përdorur ndarës pasivë TAP.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks
SPANA (mirror port) dhe TAP për muajt e implementimit

Në këtë rast, trafiku 'i papërpunuar' që arrin në Flowmon Probe, shndërrohet në IPFIX të zgjeruar, i cili përmban më shumë se 240 metrika me informacion. Ndërkohë që në protokollin standard NetFlow, i gjeneruar nga pajisjet rrjet, nuk përmbahen më shumë se 80 metrika. Kjo siguron dukshmëri të protokolleve jo vetëm në nivelet 3 dhe 4, por edhe në nivelin 7 sipas modelit ISO OSI. Si rezultat, administratorët e rrjetit mund të monitorojnë funksionimin e aplikacioneve dhe protokolleve të tilla si e-mail, HTTP, DNS, SMB


Koncepcionalisht, arkitektura logjike e sistemit duket si më poshtë:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Pjesa qendrore e të gjithë «ekosistemit» Flowmon Networks është Collector, i cili merr trafik nga pajisjet rrjet ekzistuese ose sondat e tij (Probe). Por për zgjidhjet Enterprise, të ofrosh funksionalitetin vetëm për monitorimin e trafikut rrjet do të ishte shumë e lehtë. Këtë e bëjnë edhe zgjidhjet Open Source, megjithëse jo me të njëjtin performancë. Vlera e Flowmon janë modulet shtesë që zgjerojnë funksionalitetin bazë:

  • moduli Anomaly Detection Security – identifikimi i aktivitetit rrjetor anomalesh, pĂ«rfshirĂ« sulmet e «ditĂ«s zero», mbi bazĂ«n e analizĂ«s heurstike tĂ« trafikut dhe profilit tipik rrjetor;
  • moduli Monitorimi i PerformancĂ«s sĂ« Aplikacioneve – monitorimi i performancĂ«s sĂ« aplikacioneve rrjetĂ«sore pa instaluar "agjentĂ«" dhe pa ndikuar nĂ« sistemet e targetuara;
  • moduli Regjistruesi i Trafikut – regjistrimi i fragmenteve tĂ« trafikut rrjetĂ«sor sipas njĂ« grumbulli rregullash tĂ« paracaktuara ose sipas njĂ« triggeri nga moduli ADS, pĂ«r troubleshooting dhe/apo hetimin e incidenteve tĂ« sigurisĂ«;
  • moduli Mbrojtja DDoS – mbrojtja e perimetrit tĂ« rrjetit nga sulmet volumetrike tĂ« refuzimit tĂ« shĂ«rbimit DoS/DDoS, pĂ«rfshirĂ« sulmet nĂ« aplikacione (OSI L3/L4/L7).

NĂ« kĂ«tĂ« artikull, do tĂ« shikojmĂ« se si funksionon gjithçka nĂ« kohĂ« reale duke marrĂ« si shembull dy modulet – Monitorimi dhe Diagnostikimi i PerformancĂ«s sĂ« Rrjetit dhe Anomaly Detection Security.
Të dhënat fillestare:

  • serveri Lenovo RS 140 me hipervizorin VMware 6.0;
  • imazhi i makinĂ« virtuale Flowmon Collector, i cili mund tĂ« shkarkohet kĂ«tu;
  • nĂ« çift switch-e qĂ« mbĂ«shtesin protokollet flow.

Hapi 1. Instalimi i Flowmon Collector

Zhvillimi i makinĂ«s virtuale nĂ« VMware kryhet nĂ« mĂ«nyrĂ« standarde nga shablloni OVF. Si rezultat, marrim njĂ« makinĂ« virtuale tĂ« drejtuar nga CentOS dhe me njĂ« softuer gati pĂ«r t'u pĂ«rdorur. KĂ«rkesat pĂ«r burime – janĂ« tĂ« arsyeshme:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Kalon vetëm të kryejmë inicializimin bazik me komandën sysconfig:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Konfigurojmë IP-në në portin e menaxhimit, DNS, kohën, emrin e hostit dhe mund të lidhemi me ndërfaqen WEB.

Hapi 2. Instalimi i licencës

Licenca provuese për një muaj dhe gjysmë gjenerohet dhe shkarkohet bashkë me imazhin e makinës virtuale. Ngarkohet përmes Qendës konfigurimi -> Licencë. Në përfundim shohim:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

E gjitha është gati. Tani mund të fillojmë punën.

Hapi 3. Konfigurimi i marrësit në kolektor

Në këtë fazë, duhet të përcaktojmë se si do të hyjnë të dhënat nga burimet në sistem. Siç thamë më parë, kjo mund të jetë një nga protokollet flow ose një port SPAN në switch.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

NĂ« shembullin tonĂ« do tĂ« pĂ«rdorim marrjen e tĂ« dhĂ«nave pĂ«rmes protokolleve NetFlow v9 dhe IPFIX. NĂ« kĂ«tĂ« rast, si target ne caktojmĂ« IP adresĂ«n e ndĂ«rfaqes sĂ« menaxhimit – 192.168.78.198. NdĂ«rfaqet eth2 dhe eth3 (me tipin NdĂ«rfaqe monitorimi) pĂ«rdoren pĂ«r tĂ« pranuar njĂ« kopje tĂ« trafikut "tĂ« papĂ«rpunuar" nga porta SPAN e switch-it. I anashkalojmĂ« ato, nuk Ă«shtĂ« rasti ynĂ«.
Më pas kontrollojmë portin e kolektorit, ku duhet të vie trafiku.

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Në rastin tonë, kolektori pret trafik në portin UDP/2055.

Hapi 4. Konfigurimi i pajisjeve rrjetore për eksportimin e flow

Konfigurimi i NetFlow në pajisjet Cisco Systems mund të quhet ndoshta një gjë krejtësisht normale për çdo administrator rrjeti. Për shembullin tonë, do të marrim diçka më të pazakontë. Për shembull, router-in MikroTik RB2011UiAS-2HnD. Po, siç duket e çuditshme, një zgjidhje buxhetore për zyra të vogla dhe shtëpiake mbështet gjithashtu protokollet NetFlow v5/v9 dhe IPFIX. Në konfigurime, vendosim targetin (adresën e kolektorit 192.168.78.198 dhe portin 2055):

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Dhe shtojmë të gjitha metrikat e disponueshme për eksport:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Me këtë mund të themi se konfigurimi bazë është përfunduar. Kontrollojmë nëse trafiku po futet në sistem.

Hapi 5. Kontrollimi dhe shfrytëzimi i modulit të Monitorimit dhe Diagnostikës së Performancës së Rrjetit

Kontrolloni praninĂ« e trafikut nga burimi nĂ« seksionin Qendra e Monitorimit Flowmon –> Burimet:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Shikojmë se të dhënat po futen në sistem. Pas një kohe, pas mbledhjes së trafik, widget-at do të fillojnë të shfaqin informacionin:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

ËshtĂ« ndĂ«rtuar njĂ« sistem sipas parimit drill down. KĂ«shtu, pĂ«rdoruesi, duke zgjedhur segmentin qĂ« e intereson nĂ« diagram apo grafik, "shkon" deri nĂ« nivelin e thellĂ«sisĂ« sĂ« tĂ« dhĂ«nave qĂ« i nevojiten:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Deri në informacionin për çdo lidhje rrjeti dhe lidhje:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Hapi 6. Moduli i Sigurisë për Zbulimin e Anomalisë

Ky modul mund të quhet, pa dyshim, një nga më interesantët, falë përdorimit të metodave pa nishan për zbulimin e anomalisë në trafikun në internet dhe aktivitetin e dëmshëm në rrjet. Por ky nuk është një ekuivalent i sistemit IDS/IPD. Puna me modul fillon me 'mësimin' e tij. Për këtë, në një wizard të veçantë, përmenden të gjitha komponentët dhe shërbimet kyçe të rrjetit, duke përfshirë:

  • adresat e portĂ«s, serverĂ«ve DNS, DHCP dhe NTP,
  • adresat nĂ« segmente tĂ« pĂ«rdoruesve dhe serverĂ«ve.

Pas kësaj, sistemi kalon në mënyrën e mësimit, e cila mesatarisht zgjat nga 2 javë deri në 1 muaj. Gjatë kësaj kohe, sistemi krijon një bazë të trafikut që është karakteristike për rrjetin tonë. Në mënyrë të thjeshtë, sistemi studion:

  • cila sjellje Ă«shtĂ« karakteristike pĂ«r nyjet e rrjetit?
  • cilat sasi tĂ« tĂ« dhĂ«nave zakonisht transmetohen dhe janĂ« normale pĂ«r rrjetin?
  • cila Ă«shtĂ« koha tipike e punĂ«s pĂ«r pĂ«rdoruesit?
  • cilat aplikacione funksionojnĂ« nĂ« rrjet?
  • dhe shumĂ« tĂ« tjera.

Si rezultat, ne marrim një mjet që identifikon çdo anomali në rrjetin tonë dhe devijime nga sjellja karakteristike. Ja disa shembuj që sistemi lejon të zbulohet:

  • shpĂ«rndarja nĂ« rrjet e njĂ« malware-i tĂ« ri, qĂ« nuk zbulohet nga nĂ«nshkrimet e antivirusĂ«ve;
  • ndĂ«rtimi i tunelĂ«ve DNS, ICMP ose tĂ« tjerĂ« dhe transmetimi i tĂ« dhĂ«nave pĂ«rmes njĂ« muri zjarri;
  • shfaqja nĂ« rrjet e njĂ« kompjuteri tĂ« ri qĂ« e prezanton veten si DHCP dhe/ose server DNS.

Le të shohim se si duket në të vërtetë. Pasi sistemi juaj ka kaluar trajnimin dhe ka ndërtuar një baseline të trafikut të rrjetit, ai fillon të zbulojë incidente:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Faqja kryesore e modulit – grafiku temporal me shfaqjen e incidenteve tĂ« identifikuara. NĂ« shembullin tonĂ« shohim njĂ« shpĂ«rthim tĂ« qartĂ«, diku mes orĂ«ve 9 dhe 16. E pĂ«rzgjedhim dhe e shohim mĂ« nĂ« detaje.

Qartë po ndiqet një sjellje anormale e sulmuesit në rrjet. E gjitha fillon me faktin se host-i me adresën 192.168.3.225 fillon skanimin horizontal të rrjetit në portin 3389 (shërbimi Microsoft RDP) dhe gjen 14 'viktima' të mundshme:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

dhe

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Incidenti i radhĂ«s i regjistruar – host-i 192.168.3.225 fillon njĂ« sulm bllokues pĂ«rmes provave tĂ« fjalĂ«kalimeve nĂ« shĂ«rbimin RDP (porti 3389) nĂ« adresat eidentifikuara mĂ« parĂ«:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Si rezultat i sulmeve në një nga hostet e thyer, regjistrohet një anomali SMTP. Me fjalë të tjera, filloi dërgimi i SPAM-it:

Monitorimi i rrjetit dhe identifikimi i aktivitetit anormal të rrjetit me zgjidhjet e Flowmon Networks

Ky këtë shembull kemi një demonstruese të dukshme të aftësive të sistemit dhe modulit Anomaly Detection Security, veçanërisht. Vlerësoni efektivitetin vetë. Me këtë, përfundoi shqyrtimi funksional i zgjidhjes.

Përfundimi

Të përmbledhim, cilat janë konkluzionet që mund të nxjerrim për Flowmon në përfundim:

  • Flowmon Ă«shtĂ« njĂ« zgjidhje e nivelit premium pĂ«r PorositĂ«sit korporatĂ«;
  • falĂ« universafikut dhe ndĂ«rveprimit, grumbullimi i tĂ« dhĂ«nave Ă«shtĂ« i disponueshĂ«m nga çdo burim: pajisjet rrjetore (Cisco, Juniper, HPE, Huawei
) ose sondat tona (Flowmon Probe);
  • mundĂ«sitĂ« pĂ«r shkallĂ«zim tĂ« zgjidhjes lejojnĂ« zgjerimin e funksionalitetit tĂ« sistemit pĂ«rmes shtimit tĂ« moduleve tĂ« reja, si dhe rritjen e performancĂ«s pĂ«rmes njĂ« qasje fleksibile nĂ« licencim;
  • pĂ«rmes pĂ«rdorimit tĂ« teknologjive tĂ« analizĂ«s pa nĂ«nshkrim, sistemi lejon zbulimin e sulmeve zero-day qĂ« nuk njihen nga antivirusĂ«t dhe sistemet IDS/IPS;
  • falĂ« 'transparencĂ«s' sĂ« plotĂ« nĂ« aspektin e instalimit dhe pranisĂ« sĂ« sistemit nĂ« rrjet – zgjidhja nuk ndikon nĂ« funksionimin e nyjeve dhe komponenteve tĂ« tjera tĂ« infrastrukturĂ«s suaj IT;
  • Flowmon – zgjidhja e vetme nĂ« treg qĂ« mbĂ«shtet monitorimin e trafikut deri nĂ« 100 Gbit/s;
  • Flowmon – njĂ« zgjidhje pĂ«r rrjeta tĂ« çdo shkalle;
  • raporti mĂ« i mirĂ« çmim / funksionalitet nĂ« mesin e zgjidhjeve tĂ« ngjashme.

Në këtë shqyrtim ne shqyrtuam më pak se 10% të funksionalitetit total të zgjidhjes. Në artikullin e ardhshëm do të flasim për modulet e tjera të Flowmon Networks. Me shembullin e modulit të Monitorimit të Performancës së Aplikacioneve, do të tregojmë si administratoret e aplikacioneve biznesore mund të sigurojnë disponueshmëri në nivelin e përcaktuar SLA, si dhe të diagnostikojnë shkurtimisht problemet.

Gjithashtu, dëshirojmë t'ju ftojmë në webinarin tonë (10.09.2019), që është dedikuar zgjidhjeve të ofruara nga Flowmon Networks. Për regjistrim paraprak ju lutemi regjistroni këtu.
Këtu është gjithçka për tani, faleminderit për interesin tuaj!

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutemi.

A përdorni Netflow për monitorimin e rrjetit?

  • Po

  • Jo, por planifikoj

  • Jo

9 përdorues kanë votuar. 3 përdorës abstenuan.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster