420 likes | 541 Views
F o xS t a t. Change the Net .Work. Nástroj pro záznam a analýzu síťového provozu. Problémy síťového administrátora. Zátěž linky Obsah a debug komunikace až na úroveň paketů Dohledání bezpečnostních incidentů, dokazování Flashback problému. 2 /45. Change the Net .Work.
E N D
FoxStat Change the Net.Work Nástroj pro záznam a analýzu síťového provozu
Problémy síťového administrátora • Zátěž linky • Obsah a debug komunikace až na úroveň paketů • Dohledání bezpečnostních incidentů, dokazování • Flashback problému 2/45 Change the Net.Work
Zapojení ve Vaší síti • pasivně sleduje provoz na lince • dekóduje data • ukládá data do databáze • zpřístupnění analýz přes webové rozhraní Snímač 3/45 Change the Net.Work
FoxStat moduly Snímač • sleduje provoz na lince Sonda • dekóduje data ze snímače Kolektor • ukládá data o komunikaci Klient • webové uživatelské rozhraní Představení 4/45 Change the Net.Work
FoxStat příklad - dotaz • Vytvoříme dotaz • pojmenujeme dotaz • Vybereme formu grafu • ze 7 možných • Určíme hodnoty • sloupce, hodnoty přenosu • Navolíme podmínky • čas, rozhraní, protokoly,… • Spustíme dotaz Představení 5/45 Change the Net.Work
FoxStat příklad - graf • Výsledky: • Graf • poměr jednotlivých protokolů • Tabulka Představení 6/45 Change the Net.Work
FoxStat příklad - tabulka • Výsledky: • Graf • poměr jednotlivých protokolů • Tabulka • hodnoty zvolené do sloupců Představení 7/45 Change the Net.Work
FoxStat je… • Nástroj • optimalizovaný pro: • velmi rychlý návrh dotazu • velmi rychlou úpravu dotazu • velmi rychlé zjištění zdroje problému Představení 8/45 Change the Net.Work
FoxStat hlavní cíle Snímání Dekódování Ukládání Analýza 9/45 Change the Net.Work
MOŽNOSTI SNÍMAČE Network Tap • Port mirror / SPAN Proxy FireWall NetFlow LinuxBox / SecureBox 11/45 11/45 Change the Net.Work
Network Tap • pasivní snímání • přesnost bez ztrát či zpoždění • metalické i optické linky • současné sledování více linek • potřeba dvou portů pro každý směr přenosu Možnosti snímače 12/45 Change the Net.Work
SPAN / Port Mirror • stávající switche • velké množství portů • otagování VLAN • rychlé změny • minimální kabeláž • posoudit možnosti switche Možnosti snímače 13/45 13/45 Change the Net.Work
NetFlow • stávající routery • velké množství rozhraní • rychlé změny • minimální kabeláž • NEOBSAHUJE rozšířené detekce, dekódování ani detaily komunikace Možnosti snímače 14/45 Change the Net.Work
LinuxBox / SecureBox • stávající servery • sonda přímo na serveru • vhodnější umístění kolektoru • NAT, proxy, FW • minimální kabeláž • více sond na jeden kolektor Možnosti snímače 15/45 Change the Net.Work
DISTRIBUCE • Bundle Sdílený kolektor • LinuxBox / SecureBox Proxy FireWall 16/45 Change the Net.Work
distribuce - Bundle • sonda + kolektor • střední sítě či samostatné pobočky • nižší náklady na jednoduchá řešení • celé řešení v 1U • možnost více sond Distribuce 17/45 Change the Net.Work
distribuce – sdílenýkolektor • rozsáhlé sítě • srovnání dat z různých sond • nižší náklady rozsáhlých řešení • providerům umožňuje provozovat samostatnou instanci pro zákazníka Distribuce 18/45 Change the Net.Work
distribuce – LinuxBox / SecureBox • stávající uživatelé LinuxBox / SecureBox serveru • řeší NAT, proxy, FW,... • analyzuje provoz VPN linek • nejjednodušší řešení (sleduje se síťové rozhraní serveru) Distribuce Proxy FireWall 19/45 Change the Net.Work
KLÍČOVÉVLASTNOSTI • pasivní odposlech • analýza v reálném čase • pohled do historie • detekce protokolů • záznam síťového provozu • dekódování NAT adres 20/45 Change the Net.Work
pasivníodposlech • pouze se „odposlouchává“ provoz na síti jako zdroj pro záznam a analýzu • bez jakéhokoli zásahu do provozu sítě • více možností zapojení Klíčové vlastnosti 21/45 Change the Net.Work
analýza v reálném čase • aktuální „online“ provoz protokolů • aktuálně přenášená /přenesená data • aktuální velikost přenášených dat • aktuální výpisy spojení a detaily komunikace Klíčové vlastnosti 22/45 Change the Net.Work
pohled do historie • historický provoz protokolů • časové pravítko pro vyhledání dat kdykoli v minulosti • historie spojení • dohledání a sestavení komunikace i několik měsíců zpět Klíčové vlastnosti 23/45 Change the Net.Work
detekce protokolů • detekuje protokoly bez ohledu na jejich složitost nebo čísla portů • protokol se určuje na základě hlaviček paketů • detekce proměnlivých portů P2P (DC++, Bittorrent, Kazza,…) • RTSP, ICQ, SIP, HTTP,… Klíčové vlastnosti 24/45 Change the Net.Work
záznam síťového provozu • detail paketu (hlavička, celý obsah) • skládání souvisejících paketů (komunikace) • cesta paketu • výpis spojení zdroje a cíle • export do .pcap • využití WireShark Klíčové vlastnosti 25/45 Change the Net.Work
dekódování NAT adres • adresace jednotlivých spojení • čitelná vazba jednotlivých spojení zdrojové a cílové IP • adresace probíhá ještě před průchodem samotným NATem Klíčové vlastnosti 26/45 Change the Net.Work
PARAMETRY ZAŘÍZENÍ • sonda • kolektor • webový klient 27/45 Change the Net.Work
Sonda • detekce 144 protokolů v 19 skupinách (obsah, port, typ souboru...) • dekódování FTP, SMB, SIP, HTTP, SMTP, POP3, IMAP… • informace ze tří úrovní • IP • informace o obsahu • volitelně celá komunikace Parametry zařízení 28/45 Change the Net.Work
Kolektor • standardně od 500GB do 12TB • RAID1 nebo RAID5 či jiné • PostgreSQL – bez nákladů • vteřinové vzorky • data za několik měsíců • překlad IP na DNS, GeoIP • SNMP protokol a spojení SW • FoxStat – HTTPS, neomezený počet klientů Parametry zařízení 29/45 Change the Net.Work
Webový klient • IE, FireFox, Opera, Chrome, Safari • žádný plugin či SW • 7 základních typů analýzy • komplexní reporty s integrovaným editorem • exportvýpisujako .pcap (WireShark) • nové záložky bez ztráty dat Parametry zařízení 30/45 Change the Net.Work
Ukázka z praxe - zadání • Problém • garantovaná linka • zahlcení linky • výpadky linky • nemožnost komunikace • nefunkčnost aplikace • nadměrné přenosy dat • Jak zjistíme co se stalo? Ukázka z praxe 32/45 Change the Net.Work
Ukázka z praxe - dotaz • Problém • garantovaná linka • zahlcení linky • výpadky linky • nemožnost komunikace • nefunkčnost aplikace • nadměrné přenosy dat • Jak zjistíme co se stalo? Ukázka z praxe 33/45 Change the Net.Work
Ukázka z praxe - graf • Výsledky: • Graf • poměr jednotlivých protokolů • Tabulka Ukázka z praxe 34/45 Change the Net.Work
Ukázka z praxe - tabulka • Výsledky: • Graf • poměr jednotlivých protokolů • Tabulka • hodnoty zvolené do sloupců Ukázka z praxe 35/45 Change the Net.Work
Ukázka z praxe – graf, tabulka • Alternativní výsledky: • Graf • poměr paketů/přeneseným bitům • Tabulka • poměr paketů/přeneseným bitům Ukázka z praxe 36/45 Change the Net.Work
PŘÍNOSY Vytížení linky Analýza provozu Úniky informací 37/45 Change the Net.Work
FoxStat& přínosy • Vytížení linky • přímoúměrná souvislost mezi zahlcením linky a ztrátami financí z výpadku • analyzuje vytížení linky jako prevenci před zahlcením Přínosy 38/45 Change the Net.Work
FoxStat& přínosy • Analýza provozu • vytížení linky na placených kanálech (garantovaná linka) • analyzuje vytížení linky v souvislosti s jednotlivými protokoly Přínosy 39/45 Change the Net.Work
FoxStat& přínosy • Úniky informací • odhalení a zamezení úniku informací z podnikové sítě • analyzuje provoz linky a odchozí firemní data • kontroluje VPN – síťové tunelování Přínosy 40/45 Change the Net.Work
FoxStat výhody • rychlé dohledání zátěže a problému v síti • zpětné dohledání v historii uložených dat • zjištění zdroje úniku citlivých informací • detekce používání nestandardních portů • možnost záznamu kompletní komunikace • optimalizace využití pásma datových linek • snadná instalace Výhody 41/45 Change the Net.Work
demoverze & zápůjčky • Na www.foxstat.com • demoverze • datasheet • prezentace • screencast • školení • servis • Zapůjčení • individuálně, viz. ceník • ukázková analýza u Vás Demoverze 42/45 Change the Net.Work
FoxStat.com Dotazy? 43/45 Change the Net.Work
Děkuji za pozornost Radoslav Dubný FoxStat Change the Net.Work