Jak se měří síťové toky? A k čemu to je? Martin Žádník



Podobné dokumenty
Flow monitoring a NBA

Monitorování datových sítí: Dnes

NetFlow a NBA? FlowMon 7 umí mnohem více! (NPM, APM, VoIPM, packet capture) Petr Špringl springl@invea.com

Benefity a úskalí plošného souvislého sledování IP provozu na bázi toků při řešení bezpečnostních hlášení

Network Measurements Analysis (Nemea)

FlowMon Vaše síť pod kontrolou!

Petr Velan. Monitorování sítě pomocí flow case studies

Váš partner ve světě vysokorychlostních sítí Bezpečnostní a monitorovací řešení pro sítě do 10 Gb/s

Sledování IPv6 provozu v e-infrastruktuře CESNET možnosti spolupráce s uživateli

FlowMon Monitoring IP provozu

Koncept. Centrálního monitoringu a IP správy sítě

Nasazení a využití měřících bodů ve VI CESNET

Analýza bezpečnostních rizik počítačové sítě pomocí NetFlow

Projekt Liberouter hardwarová akcelerace pro sledování a analyzování provozu ve vysokorychlostních sítích

SÍŤOVÁ INFRASTRUKTURA MONITORING

Novinky ve FlowMon 6.x/FlowMon ADS 6.x

Flow Monitoring & NBA. Pavel Minařík

Jak ochráníte svoji síť v roce 2015? Michal Motyčka

FlowMon Vaše síť pod kontrolou!

Firewall, IDS a jak dále?

FlowMon. Představení FlowMon verze 7.0. Petr Špringl, Jan Pazdera, Pavel Minařík,

Sledování provozu sítě

FlowMon chytré české řešení pro bezpečnostní a provozní monitoring sítí. Jiří Tobola, Petr Špringl, INVEA-TECH

Technologie Cisco Flexible Netflow - možnosti monitorování uživatelem definovaných atributů provozu a jejich následná prezentace.

Big Data a bezpečnost. Andrea Kropáčová, andrea@cesnet.cz CESNET, z. s. p. o.

FlowMon. Pokročilá analýza Cisco NetFlow pomocí řešení FlowMon. INVEA-TECH a.s.

Ověření technologie Traffic-Flow na platformě Mikrotik a NetFlow na platformě Cisco

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

IPFIXCOL MODULÁRNÍ KOLEKTOR SÍŤOVÝCH TOKŮ. Lukáš Huták CESNET. 4. listopad 2018 OpenAlt, Brno

Koncept centrálního monitoringu a IP správy sítě

Co vše přináší viditelnost do počítačové sítě?

Kybernetické hrozby jak detekovat?

Architektura připojení pro kritické sítě a služby

Bezpečnost sítě CESNET2. Andrea Kropáčová, CESNET, z. s. p. o.

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Aktivní bezpečnost sítě

Management sítí OSI management framework SNMP Komerční diagnostické nástroje Opensource diagnostické nástroje

Architektura připojení pro kritické sítě a služby

Č.j. MV /VZ-2014 V Praze 22. dubna 2015

FoxStat. Change the Net.Work. Nástroj pro záznam a analýzu datového provozu

Č.j. MV /VZ-2014 V Praze 24. dubna 2015

Bezpečnostní monitoring sítě

Sledování sítě pomocí G3

Analýza a zabezpečení počítačové sítě

Protokoly: IP, ARP, RARP, ICMP, IGMP, OSPF

Inteligentní NetFlow analyzátor

Principy a použití dohledových systémů

Detailní report nezávislého Network auditu pro FIRMA, s.r.o.

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

MPLS MPLS. Label. Switching) Michal Petřík -

Strategie sdružení CESNET v oblasti bezpečnosti

Monitorování a bezpečnostní analýza

Detekce zranitelnosti Heartbleed pomocí rozšířených flow dat

FlowMon Vaše síť pod kontrolou!

Flow monitoring a NBA

Firewall, IDS a jak dále?

Jak využít NetFlow pro detekci incidentů?

Proč, kde a jak nasazovat flow monitoring a behaviorální analýzu

Multimediální služby v taktických IP sítích

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

FlowMon Vaše síť pod kontrolou

3.17 Využívané síťové protokoly

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Detekce volumetrických útoků a jejich mi4gace v ISP

Monitoring sítě. CESNET Day Universita Karlova, Tomáš Košňar CESNET z. s. p. o.

Přednáška 3. Opakovače,směrovače, mosty a síťové brány

IPv6. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

VPN - Virtual private networks

Kybernetické hrozby - existuje komplexní řešení?

Seznámit posluchače se základními principy činnosti lokálních počítačových sítí a způsobu jejich spojování:

Koncept BYOD. Jak řešit systémově? Petr Špringl

Identifikátor materiálu: ICT-3-03

Budování sítě v datových centrech

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Definice pojmů a přehled rozsahu služby

Správa sítí. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Implementace a monitoring IPv6 v e-infrastruktuře CESNET

Komunikační protokoly počítačů a počítačových sítí

HiPath HG 1500 Multimediální komunikace ve společnostech střední velikosti

Popis služeb, které jsou provozovány na síti ROWANet k

Není datům v síti těsno? Způsoby monitorování podnikových sítí (preliminary version) Monitorování, sledování, analýza. Není to totéž?

JAK ČÍST TUTO PREZENTACI

PROJEKT FENIX Petr Jiran NIX.CZ. EurOpen.CZ VZ Měřín

vysokých škol na projektu IP telefonie

Měření kvality služeb. Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Data Hlas Video. Black Box Network Infrastructure

Počítačové sítě II. 13. Směrování Miroslav Spousta,

Flow monitoring a NBA

Směrovací protokoly, propojování sítí

Praktické ukázky, případové studie, řešení požadavků ZoKB

IPv6 v CESNETu a v prostředí akademických sítí

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

Inovace bakalářského studijního oboru Aplikovaná chemie

Protokoly úrovně 3 nad ATM

BEZPEČNOSTNÍ MONITORING SÍTĚ

Navyšování propustnosti a spolehlivosti použitím více komunikačních subsystémů

Semestrální projekt do SPS Protokol RSVP na Cisco routerech

Měření kvality služeb - QoS

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Transkript:

Jak se měří síťové toky? A k čemu to je? Martin Žádník

Představení CESNET je poskytovatelem konektivity pro akademickou sféru v ČR Zakládající organizace jsou univerzity a akademi věd

Obsah Motivace Popis architektury Popis protokolu Využití

Motivace Bez měření nevíme, co se na síti děje jak se to děje kde se to děje

Měření toků Měření toků poskytuje informace pro Správu sítě a síťových služeb Dohledávání problémů a incidentů Plánování rozšíření Optimalizace Co obnáší měření toků Agregace informace ze záhlaví několika paketů jednoho toku Uchování a analýza agregovaných informací

A co soukromí Měření toků zachovává soukromí a zároveň má vypovídací hodnotu

Síťový tok 1

Síťový tok 2

Síťový tok 3

Architektura

Architektura

Činnost sondy 1 Parsing paketu

Činnost sondy 2 Vyhledání záznamu pomocí klíče Aktualizace statistik Export dat po vypršení časovače

Kolektor Příjem dat různými protokoly Zpracování dat Uložení či přeposlání UDP TCP NetFlow IPFIX Profily Vzorkování Filtrace Export Úložiště Statistiky

Protokoly NetFlow v1 první verze NetFlow v5 nejpoužívanější NetFlow v7 pro switche, info o přepínání NetFlow v8 větší agregace než jen toky NetFlow v9 flexibilní záznam, šablony (templates) v10 = IPFIX (IETF RFC )

NetFlow Vyvinuto firmou Cisco Vzniklo exportem záznamů z tabulek pro urychlení směrování

NetFlow v5 Přenos přes UDP Záznam má pevnou strukturu Source IP address Destination IP address Packet Count Byte Count Time at Start of Flow Time at End of Flow Source Port Destination Port TCP flags Layer 4 Protocol

NF v9 a IPFIX Šablony popisují strukturu záznamů či nastavení monit. procesu Šablony se pravidelně posílají pro aktaulizaci Je možné použít více šablon Záznamy se odkazují na šablony Kolektor interpretuje záznamy podle šablon

Využití

Využití Znalost provozu na síti a co se stane když Sledování a analýzy aplikací Zvýšení bezpečnosti sítě, detekce vnitřních i vnějších útoků, dodržování politiky využití sítě Odhalení nesprávných konfigurací Dohledávání incidentů Dlouhodobé skladování informací o přenesených datech Dodržování zákona o elektronické komunikaci Účtování a fakturace, kontrola FUP Plánování kapacity sítě a datových linek Kontroly peeringu a SLA Monitorování využití Internetu

Sledování aplikací Např. sledování vytížení různých aplikačních serverů v různé časové úseky Možnost konsolidace více serverů Rozložit optimálně aplikace Naplánovat zálohy dat Např. Pokud má firma vyhrazené přenosové pásmo ke svému ISP pro VoIP provoz Sledování zda nepotřebuji méně Zda se neblíží limitu

Vyvážení routingu mezi ISP Použití NetFlow dat pro optimalizaci routingu Znalost odkud kam jdou data a za jakou cenu Pomoc při rozhodování / vytváření / plánování nových peeringových strategií Měření přenesených dat pro potřeby účtování a plateb za routing mezi ISP Cílem je minimalizace celkové ceny síťových operací při maximalizaci výkonu sítě, kapacity a dostupnosti

Zákon o el. komunikacích Právnická nebo fyzická osoba zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací je povinna uchovávat po dobu 6 měsíců provozní a lokalizační údaje, které jsou vytvářeny nebo zpracovávány při zajišťování jejích veřejných komunikačních sítí a při poskytovávání jejích veřejně dostupných služeb elektronických komunikací 97 odstavec 3

Zákon o el. komunikacích Právnická nebo fyzická osoba zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací je povinna uchovávat po dobu 6 měsíců provozní a lokalizační údaje, které jsou vytvářeny nebo zpracovávány při zajišťování jejích veřejných komunikačních sítí a při poskytovávání jejích veřejně dostupných služeb elektronických komunikací 97 odstavec 3

Video demo Dohledání NTP amplifikačního útoku NTP servers

Software Open source Fprobe NetFlow v5 sonda, nízký výkon NfSen populární kolektor Komerční řešení Cisco router, FlowMon, VMware switch Cesnet vyvíjí open source řešení pro sběr a analýzu dat IPFIXcol a fdistdump distribuovaný kolektor Nemea behaviorální proudová analýza

Software Distribuované dotazování na kolektoru pomocí fdistdump (nad 3 uzly)

Závěr Měření síťových toků je motivováno snahou udržet síť a provozované služby v provozu Sondy v síti exportují data na kolektor Využití při řešení problémů a ke zvýšení bezpečnosti CESNET vyvíjí ve spolupráci s MU, ČVUT a FlowMon Networks open-source nástroje pro zpracování exportovaných toků Věděli jste, že

Závěr 1400000 1200000 1000000 800000 600000 400000 200000 0

Závěr Projekt distribuovaného open-source kolektoru je podpořen Technologickou agenturou České Republiky.