Чем мониторить трафик?

babiy
На сайте с 06.06.2009
Offline
56
8179

Здравствуйте господа админы.

Стал вопрос о выявлении аномального трафика и соответствующих действий по нему, пара часов прогулки по гуглю привела к занятному инструменту под названием Snort, но прежде чем сооружать стенд и тестировать сие чудо , хотел поинтересоваться у Вас, может есть ещё какие либо удобные инструменты мониторинга трафика?

Задачи стоят тривиальные:

1) засечь аномалию (на разных серверах)

2) уведомить администратора

ну и не очень тривиальные:

3) отправить аномальный трафик на соответствующий фильтр iptables

4) если аномальный трафик критичен (по своему объёму) то нужно по BGP сессии отправить его или на второй канал или в блэк холл

Понимаю что вероятно полностью готового решения нет, но вероятно есть то которое можно допилить с минимальными усилиями

Globatel.ru (http://globatel.ru) - надежные услуги на базе собственного ДЦ. Хостинг (http://globatel.ru/hosting/), VDS на базе KVM (http://globatel.ru/vps/), Dedicated (http://globatel.ru/dedicated/) ICQ 6485890, т. 8 (495) 706-49-49
vlad11
На сайте с 11.01.2011
Offline
73
#1

Имхо, только ручной режим.

Многие железки от "вендоров" с актуальными базами, в которые данные ручками заводят.

Администрирование Linux и FreeBSD. Настройка BGP. (/ru/forum/744772)
Himiko
На сайте с 28.08.2008
Offline
560
#2

Тривиальные - Cacti с плагином Thresholds (уведомления)

Если более серьёзное решение нужно - Zabbix.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
babiy
На сайте с 06.06.2009
Offline
56
#3

а под nagios есть что то подобное?

и по поводу Snort кто ни будь использует, что то можете сказать по нему?

N
На сайте с 06.05.2007
Offline
419
#4
babiy:
и по поводу Snort кто ни будь использует, что то можете сказать по нему?

я думаю, те, кто используют снорт, сейчас не форум читают, а разбираются является ли очередное срабатываение ложным или нет. и так целый день.

это тебе нужно? занимайся реальными проблемами, которые ставят перед тобой пользователи.

Кнопка вызова админа ()
zexis
На сайте с 09.08.2005
Offline
388
#5

Что за трафик вы хотите мониторить?

Если HTTP трафик, то вполне достаточно посмотреть логии вебсервера, что бы увидеть аномалии.

Himiko
На сайте с 28.08.2008
Offline
560
#6
и по поводу Snort кто ни будь использует, что то можете сказать по нему?

Для ваших нужд - перебор, имхо.

V
На сайте с 05.08.2007
Offline
87
#7
babiy:
хотел поинтересоваться у Вас, может есть ещё какие либо удобные инструменты мониторинга трафика?

mod_security для Вашей задачи мало?

С уважением, Victor (http://adm-lib.ru)
Himiko
На сайте с 28.08.2008
Offline
560
#8
VGrey:
mod_security для Вашей задачи мало?

А он умеет мониторить трафик, стоить графики и высылать уведомления админам?

V
На сайте с 05.08.2007
Offline
87
#9
Himiko:
А он умеет мониторить трафик, стоить графики и высылать уведомления админам?

Мониторить http-трафик? Так он для этого и создан.

Строить графики - в исходной постановке задачи такого пункта не было. Зачем?

А вот с уведомлениями и добавлением в файрвол, никаких проблем нет - на встроенном lua эти задачи решаются на раз.

Himiko
На сайте с 28.08.2008
Offline
560
#10
Мониторить http-трафик? Так он для этого и создан.

Скорее для предотвращения вторжений.

Из задачи:

если аномальный трафик критичен (по своему объёму) то нужно по BGP сессии отправить его или на второй канал или в блэк холл

Вы хотите через mod_security считать трафик?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий