В настоящее время, когда трудно представить работу офиса без локальной сети и интернет, особую важность приобретает безопасность сети. Как показывают исследования различных компаний одни из основных угроз для компьютерной инфраструктуры предприятия приходят из локальная сеть или интернет. Это и "троянские программы", различного типа вирусы, различные типы атак, которые могут блокировать работу в интернет или в сети, тем самым приостановим деятельность предприятия.
Существует целый ряд методов борьбы с различными видами угроз. Одним из таких методов является использования анализа сетевого трафика на основании протоколов NetFlow, IPFIX и других, им подобных. В настоящей статье рассмотрим именно этот метод выявления угроз.
NetFlow – технология, разработанная компанией Cisco Systems, которая в полной мере реализует возможность сбора статистики, полезной для анализа сетевого трафика, а также ряд других возможностей, таких как:
NetFlow имеет три основных компонента:
Источниками данных в формате NetFlow (IPFIX) обычно выступают маршрутизаторы, коммутаторы, точки доступа или другие сетевые устройства, которые поддерживают этот протокол. Также в виде источников могут выступать и компьютеры, работающие под различными операционными системами, со специальной программой - программным сенсором. На всех источниках NetFlow специальные программы просматривают весь сетевой трафик через указанные сетевые интерфейсы и формируют информацию о этом трафике в определенном формате (NetFlow, IPFIX).
Эта информация периодически передается через IP сеть на компьютер с установленной программой - коллектором, которая собирает полученные данные и помещает их, как правило, в базу данных.
С этой базой данных уже работает система обработки и предоставления данных, которая обычно предоставляет различные виды отчетов о состоянии сети в реальном времени либо за предыдущие периоды.
Общая схема системы для обработки данных в NetFlow формате представлена на рисунке 1.

Рисунок 1
Более подробно о том, что такое NetFlow протокол можно прочитать в соответствующей статье.
Для сбора и анализа информации в формате NetFlow (IPFIX) компания "Софт Пи Ай" предлагает комплексное решение - систему Flansys (под ОС Windows), которая включает в себя все необходимые компоненты. Система Flansys позволяет собирать потоки NetFlow версий 5 и 9, ф также поддерживается стандартизированный специальной комиссией интернет-разработок (Internet Engineering Task Force, IETF) протокол IPFIX, созданный на основе протокола NetFlow 9. Встроенная система оповещения о событиях может использоваться для выявления различных угроз и нарушений в сети в режиме реального времени. Если есть потребность получать информацию о сетевом трафике, проходящем через компьютер под Windows через один или несколько интерфейсов, рекомендуем использовать программу fSonar компании "Софт Пи Ай".
На основе информации о NetFlow потоках, собираемой со всех сетевых устройств, включая компьютеры, можно выявлять различные события, и осуществлять полный контроль за состоянием сети.
События, возникновение которых чаще всего интересует администраторов, можно условно разделить на три группы:
Система Flansys позволяет определять и реагировать на события всех трёх групп. Для этого используется модуль Flansys Alarm, который функционирует в виде службы операционной системы Windows и может быть настроен на широкий спектр сетевых событий.
Ниже будут рассмотрены варианты настройки Flansys для выявления указанных выше сетевых событий.
События, которые могут привести к выходу из строя сетевого устройства могут быть совершенно различные, но во всех случаях выявить это событие можно по отсутствию NetFlow потока от этого устройства.
В настройке правила Flansys Alarm необходимо выполнить следующие действия:

Рисунок 2
Для пользователей сети каждое предприятие может быть установить запрет на использование определенного типа приложений, например, клиентов icq, приложений для скачивания с torrent трекеров и т.д. Следует также обращать внимание использование пользователями специфического программного обеспечения для администрирования сети.
Каждое приложение в системе использует определённый порт для передачи/получения данных. По данному порту и используемому приложением протоколу (TCP/UDP), можно выявить его активность. Для обнаружения активности таких приложений в системе оповещения Flansys предусмотрен специальный тип детектора - “Приложения”.
В настройках Flansys Alarm добавляем новое правило с детектором типа “Приложения”.
В настройках детектора задаём список запрещённых приложений (рисунок 3).

Рисунок 3
Обращение пользователей к узлам, доступ к которым им запрещён, можно отследить, используя фильтрацию IP адресов.

Рисунок 4
В некоторых случаях важно контролировать объём переданного/полученного трафика. Это может быть связанно с ограничениями в тарифном пакете по объёму трафика. Также это может потребоваться для выявления процесса скачивания объёмных файлов, что приводит к загрузке канала (например, мультимедийный контент: видео, музыка). Рассмотрим пример настройки правила для контроля суммарного объёма трафика для отдельного IP адреса.

Рисунок 5
Система оповещения из состава Flansys, позволяет выявлять такие распространённые виды сканирования как: ICMP, SYN, TCP, UDP, ACK, FIN и другие. Для выявления сканирования, в системе оповещения предусмотрен специальный детектор – “Сканирование портов”, который с настройками по умолчанию прекрасно справляется с поставленной задачей. В случае надобности, пользователь может самостоятельно подстроить детектор (Рисунок 6).

Рисунок 6
Одним из важных моментов при мониторинге сетевого трафика, является своевременное реагирование на возникающие события. Для этого модуль Flansys Alarm может:
В сценарии можно указать выполнение каких-угодно допустимых в системе действий, например, отключение пользователя, блокирование IP адреса, перезагрузка устройства и т.д.
Система Flansys имеет мощную подсистему, позволяющую отфильтровать любые имеющиеся данные, получить целую группу отчетов, на основании которых планировать дальнейшее развитие сети и ее безопасность.
Tariscope 3.4.7
Tariscope 2.8.642
COM2LAN 3.2.8
Flansys 1.1
RADIUS Server 1.0
fSonar 1.5
Flow Collector 1.7
| Home * Search * Site map * Webmaster * Privacy policy * Terms of use |


