Обработка sflow

12
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
1996

День добрый,

Есть маршрутизатор на котором проходит ~1 Gb/s трафика, хочу sflow повернуть на серверок какой-то для коллекционирования трафика, но вот задача в том, что не знаю чем бы обрабатывать лог для выявления аномального движения трафика, мелких ддосов (которые прячутся в общей полосе) и тому подобное. В свое время люди рекомендовали snort, но вот я не уверен подходит ли он для таких задач.

Что порекомендуете коллеги?

С Уважением,

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
M
На сайте с 01.12.2009
Offline
235
#1

freebsd + ng_ipacct = должен заглотнуть и выплюнуть 1 гиг с лёгкостью, и коллекционируй сколка угодно трафика, трафф снимается ipacctctl консольной утилитой.

Администратор Linux,Freebsd. построения крупных проектов.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#2
madoff:
ng_ipacct

Этот на сколько я понял "система учета трафика", а у меня основная задача коллекционировать трафик для дальнейшего анализа и выявления аномального поведения, а не просто учет ..... Учитывать уже давно умеем без вопросов, хочется на лету разбирать трафик и если там к примеру мильен SYN пакетов куда-то валит - сигнализировать об этом операторов\администраторов.

M
На сайте с 01.12.2009
Offline
235
#3
Romka_Kharkov:
Этот на сколько я понял "система учета трафика", а у меня основная задача коллекционировать трафик для дальнейшего анализа и выявления аномального поведения, а не просто учет ..... Учитывать уже давно умеем без вопросов, хочется на лету разбирать трафик и если там к примеру мильен SYN пакетов куда-то валит - сигнализировать об этом операторов\администраторов.

А что если направить трафик через Ipfw ngtee в ноду конкретного значения, например 80 syn, и потом снимать уже ipacctctl , и анализировать, я думаю будет видно с какой скоростью syn с каждого ip.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#4
madoff:
А что если направить трафик через Ipfw ngtee в ноду конкретного значения, например 80 syn, и потом снимать уже ipacctctl , и анализировать, я думаю будет видно с какой скоростью syn с каждого ip.

Я скорее всего буду делать mirror порта на пограничном маршрутизаторе, а вот на стороне приема нужен анализатор.

M
На сайте с 01.12.2009
Offline
235
#5
Romka_Kharkov:
Я скорее всего буду делать mirror порта на пограничном маршрутизаторе, а вот на стороне приема нужен анализатор.

зачем на маршрутизаторе что то делать ?, выноси Анализатор отдельно. я так понимаю у тебя маршрутизатор с bgp. его лучше не дёргать.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#6
madoff:
зачем на маршрутизаторе что то делать ?, выноси Анализатор отдельно. я так понимаю у тебя маршрутизатор с bgp. его лучше не дёргать.

Еще раз :D : Есть маршрутизатор , он BGP не занимается, это для внутренней маршрутизации, на нем я хочу сделать Mirror порта аплинкового, по которому входит \ выходит трафик на определенный узловой участок, из этого порта я воткну пачкордик в 1 Gb/s сетевуху в любой сервер , на любой оси.... И вот там ... на этом сервере, мне надо анализировать этот поток входящего\исходящего трафика с целью выявления аномалий.

Куда мне надо выносить анализатор?

M
На сайте с 01.12.2009
Offline
235
#7

Понятно, тогда я всё уже сказал. =)

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#8
madoff:
Понятно, тогда я всё уже сказал. =)

ng_ipacct этот, он анализом занимается или байты прибавляет?? , мне бы вот что понять :))

Может ли он на ходу определить SYN Flood и например просигнализировать по почте?

M
На сайте с 01.12.2009
Offline
235
#9

ng_ipacct собирает байты, но достоинством может быть направленный трафик - в nod, при помощи Ipfw - и считать syn fin udp tcp port - и слаживать в какойто файл и анализировать тем-же perl обычным

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#10
madoff:
ng_ipacct собирает байты, но достоинством может быть направленный трафик - в nod, при помощи Ipfw - и считать syn fin udp tcp port - и слаживать в какойто файл и анализировать тем-же perl обычным

Это да, но это велосипед, я уверен есть готовые решения , пусть не супер-пупер, но писать не придется :)

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий