企业安全-003NTA大法

参考:https://www.freebuf.com/company-information/208952.html;网络流量分析技术白皮书

NTA,网络流量分析技术。以网络流量为基础,应用人工智能、大数据处理等先进技术,基于流量行为的实时分析,展示异常事件的客观事实。
具体来说,NTA是面向OSI(Open System Interconnection)模型2-7层的网络流量检测和响应技术,通过对行为的探知和上下文的关联来寻找并不直观的威胁,并检测低速、潜伏的高级持续型攻击。

网络流量分析技术白皮书
网络流量分析是一个有助于网络管理者进行网络规划、网络优化、网络监控、流量趋势分析等工作的工具, 通过对网络信息流(NetStream)的采集并分析可帮助网络管理者得到网络流量的准确信息,为网络的正常、稳定、可靠运行提供保障。

目前企业在管理网络当中普遍遭遇到了如下的问题: 
1、网络的可视性:网络利用率如何?什么样的程序在网络中运行?主要用户有哪些?网络中是否产生异常流量?有没有长期的趋势数据用作网络带宽规划? 
2、应用的可视性:当前网内有哪些应用?分别产生了多少流量?网络中应用使用的模式是什么?企业内部重要应用执行状况如何? 
3、用户使用网络模式的可视性:哪些用户产生的流量最多?哪些服务器接收的流量最多?哪些会话产生了流量?分别使用了哪些应用?

NTA解决方案可以帮助网络管理人员了解企业内部网络之运行状况,及时发现并解决网络中的性能瓶颈问题、网络异常现象,也能方便用户进行网络优化、网络设备投资、网络带宽优化等的参考,并方便网络管理员及时解决网络异常问题。

NTA 系统组成  Network Traffic Analysis解决方案包括:
网流采样设备(NetTraffic Exporter)、
网流流采集设备(NetTraffic Collector)、
数据分析处理设备(NetTraffic Processor)

Network Traffic Analyze各组成部分的关系 
NTE负责流量的采集和发送,
NTC设备负责收集和存储NTE发来的流量统计数据信息;
NTP从数据库中获取收集到的数据,经分析加工后以直观的图表、报表等方式为网络规划、网络优化、网络监控、流量趋势分析、异常检测等提供直接的数据依据。 
1)NetTraffic Exporter  提供NetStream技术接口的网络设备(H3C公司的路由器和交换机及华为公司的路由器),负责对设备各个端口进出的网络报文进行流分类统计,然后打包输出。 
2)NetTraffic Collector  NTC可以采集多个NTE设备输出的数据,对数据进行过滤和聚合,并将数据存储在数据库中供分析处理。 
3)NetTraffic Processor  NTP是一个网络流量的分析工具,对采集来的流量数据进行分析处理。为便于网络管理人员的操作,采用基于Web形式访问,提供直观的、图形化的管理界面,所有数据输出都以友好的形式直接在Web页面中显示。

NTE 设备功能   作为支持NetStream的网络设备,首先需要打开网络设备的侦听端口,然后配置将NetStream日志要发送到哪个IP的哪个端口(即NTC设备的监听端口)。这样,设备就会把NetStream日志以UDP包的形式发往NTC,而NTC则可从侦听端口源源不断的接收NetStream日志。

NTC 设备功能  
NetStream日志被NTC设备采集到之后,将会做聚合处理,这样可减少最终存入数据库的的数据量,并提高了分析的效率;同时,NTC设备也会对存入数据库的数据作进一步的统计处理,以便快速产生各类分析报表。

NTP 设备功能   NTP对NTC生成的所有数据进行分析,对数据进行二次聚合、统计分析,分析的结果以非常直观的图表、表格等形式展示给用户,通过这些分析结果,用户可以监控网络使用状况、应用使用状况、用户网络访问行为,并可监控到流量异常状况以便用户进一步做分析。

报表功能   用户可根据统计分析的需求,自定义报表生成规则,由报表引擎生成报表,并将统计分析的结果以饼图、曲线图、统计信息表格等直观的形态展示出来。

DIG采集设备   针对一些不支持NetStream技术的网络设备,H3C公司还提供了一种DIG采集设备,只要网络设备支持端口镜像,DIG采集设备能直接从镜像端口收集网络流量信息,并形成DIG日志提供给NTC/NTP进行流量分析。

DIG 日志   DIG日志又称为探针日志,是由探针型采集器(即XLog DIG日志探针组件)直接从交换机的镜像端口、共享式HUB或分流器中采集用户上网信息,并对访问网络的数据包进行分类统计而生成的日志记录。
  
目前,DIG日志的版本是1.0,DIG1.0日志记录包含以下内容: 
开始时间 
结束时间 
源IP地址 
目的IP地址 
源端口号 
目的端口号 
协议类型(目前区分TCP、UDP和ICMP三种协议) 
输入包个数 
输出包个数 
输入字节数 
输出字节数 
DIG采集设备

DIG日志采集器所需要做的工作是把流经设备端口的数据报文中,按照DIG日志的数据格式对数据报文进行过滤和统计,最终形成DIG日志输出。DIG采集器有以下几种方式对网络设备端口的数据报文进行采集: 
1、  从镜像端口采集  对于支持镜像端口的交换机、路由器设备,可以将镜像端口直接同DIG日志探针组件的采集网卡相连,实现数据采集。此类采集方式,需要设置设备镜像端口,保证镜像端口和采集网卡的类型匹配、带宽匹配。 
2、  分流器采集  在设备不支持镜像端口的情况下,为了不影响设备性能,比较专业的采集方案是采用分流器,从设备端口接收网络数据报文。此方案通常应用于光纤链路,价格高昂。 
3、  共享式HUB采集  对于不支持端口镜像的设备,且需要监控的端口带宽小于100M的情况下,可以使用共享式HUB实现对端口数据的采集。但这种方式很容易引起网络单点故障,不推荐使用。

DIG日志探针组件对采集到的原始网络报文进行实时处理,需要对报文进行过滤处理,也就是说根据过滤规则,要过滤掉一些不希望继续处理的报文;然后可进行聚合处理,即按照预置聚合条件将多条报文聚合成一条,这样就减少了后续处理以及归档的日志数据量。聚合之后,DIG日志探针组件将会形成DIG日志,并将DIG日志发送给NTC/NTP进行处理。

猜你喜欢

转载自blog.csdn.net/WM_NNXX/article/details/96977248
003