NTA產品白皮書.docx_第1頁
NTA產品白皮書.docx_第2頁
NTA產品白皮書.docx_第3頁
已閱讀5頁,還剩12頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、綠盟網絡流量分析系統(tǒng)綠盟網絡流量分析系統(tǒng)產品白皮書產品白皮書【綠盟科技】【綠盟科技】 文檔編號文檔編號nsf-prod-nta-v4.5-產品白皮書 密級密級-v2.0 版本編號版本編號 撰撰 寫寫 人人v2.0向玥 日期日期 批準人批準人2013/10/28完全公開 2020 2020 綠盟科技綠盟科技 版權聲明版權聲明本文中出現(xiàn)的任何文字敘述、文檔格式、插圖、照片、方法、過程等內容,除另有特別注明,版權均屬綠綠盟科技盟科技所有,受到有關產權及版權法保護。任何個人、機構未經綠盟科技綠盟科技的書面授權許可,不得以任何方式復制或引用本文的任何片斷。 版本變更記錄版本變更記錄時間時間2013/10

2、/28版本版本v2.0說明說明新建修改人修改人向玥目錄目錄一. 引言 . 1二. 客戶價值. 22.1 網絡和業(yè)務規(guī)劃相關的問題 . 22.2 與網絡安全運營相關的問題 . 3三. 原理介紹. 33.1flow技術特點. 33.2 流量分析原理. 43.3 異常檢測原理. 5四. nsfocus nta 產品介紹. 64.1 產品概述. 64.2 產品架構. 74.3 產品特色. 74.3.1 全網狀況實時監(jiān)控 . 74.3.2 準確詳盡的流量分析 . 84.3.3 強大的異常檢測功能 . 94.3.4 ipv4/v6 雙棧分析檢測支持 . 104.3.5 靈活多樣的報表展示 . 104.3.

3、6 完整的解決方案 . 114.3.7 增值運營帶來收益 . 124.3.8 便捷智能的運維方式 . 124.4 典型部署. 13五. 總結 . 13插圖索引插圖索引圖 3.1 流量數據的透視. 5圖 3.2 基線告警示意圖. 6圖 4.1 系統(tǒng)架構圖. 7圖 4.2 全網監(jiān)控圖. 8圖 4.3 綠盟科技三位一體方案. 11圖 4.4 典型部署. 13- ii -綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書一一. . 引言引言隨著互聯(lián)網技術的迅猛發(fā)展,網絡規(guī)??涨霸鲩L,網絡上的應用越來越廣泛。網絡的多樣性給互聯(lián)網用戶帶來了的豐富的生活體驗,與此同時,網絡的復雜性卻增加了

4、網絡運維的管理難度,使運維人員面臨諸多困難。網絡的不斷擴張帶來的網絡協(xié)議新變化,無疑增加了網絡的復雜性。由于網絡地址資源的使用越發(fā)縮緊,當前的網絡協(xié)議ipv4 已不能滿足互聯(lián)網用戶的需要。ipv6 的出現(xiàn)有效解決了 ip 地址不夠用的情況,它能分配的地址空間是現(xiàn)有互聯(lián)網的1029倍。近年來在專家和政府部門的不斷推進下,美國、日本、中國、歐盟等地區(qū)都建立了ipv6 的骨干網,ipv6 的推進已經獲得全球共識。ipv6 協(xié)議的發(fā)展,促使網絡協(xié)議由ipv4 向 ipv6 的進行過渡。過渡階段,網絡中常常出現(xiàn) ipv4/v6 雙棧并行的情況,加深了網絡的管理和異常事件的排查難度。網絡的復雜性還體現(xiàn)在網

5、絡中承載的業(yè)務不斷豐富。為了搶占新的技術變革帶來的發(fā)展商機,互聯(lián)網需要向用戶提供更大的信息量和多樣化的網絡服務。云端網絡的出現(xiàn),社交網站的興起,視頻、多媒體技術的迅速發(fā)展,各種應用的出現(xiàn)在滿足用戶多樣化的網絡需求的同時,也在互相擠占帶寬。如何保障正常業(yè)務,關鍵業(yè)務的平穩(wěn)運行,揪出造成了網絡擁塞的元兇?只有及時的了解到網絡中承載的業(yè)務,掌握網絡流量特征,才能使網絡帶寬配置最優(yōu)化,及時解決網絡性能問題?;ヂ?lián)網承載的業(yè)務越來越多,消耗的資源也越來越大,全球網絡都呈現(xiàn)出一種不斷擴張的狀態(tài)。對于電信級的網絡,各個網絡節(jié)點上的帶寬逐年增大,國際出口的帶寬以及國內運營商之間飛互聯(lián)帶寬都在成指數趨勢增長。對于

6、數據中心,為了保證數據托管業(yè)務、專網用戶的業(yè)務正常運行,在激烈的競爭中給客戶提供優(yōu)質的服務,帶寬同樣在不斷擴充。除了運營商和數據中心,很多行業(yè)或政府的專網的帶寬也在增加,以滿足用戶的需求。高帶寬的網絡環(huán)境下,路由設備眾多。透視網絡狀況、及時發(fā)現(xiàn)設備故障,根據業(yè)務需求合理有效的進行網絡規(guī)劃和設計,常常是擺在運維人員面前的難題。另一方面,由于網絡攻擊的成本的技術門檻大幅下降,網絡上的ddos 攻擊的出現(xiàn)頻率和破壞性均在不斷增加。各種攻擊事件的出現(xiàn),極易消耗網絡資源,可能造成關鍵業(yè)務的中斷或網絡服務質量大幅降低的嚴重后果,給運營商、企業(yè)和數據中心帶來巨大損失?;诎踩\維和競爭的需要,及時發(fā)現(xiàn)攻擊事

7、件,建立一個穩(wěn)定、安全的網絡環(huán)境,提供高質量的帶寬服務無疑成為重中之重。近年來攻擊的手段、方式都在持續(xù)改進,如慢速攻擊的增加,混合型攻擊的增加, 針對ipv6攻擊的增加等等, 僅通過網絡擴容的方式并不能真正解決問題。在異常嚴峻的網絡安全形式下,傳統(tǒng)的網絡管理手段已不能滿足運維的需要。 2020 2020 綠盟科技綠盟科技- 1 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書為了在復雜的網絡中解決以上提到的各種網絡問題,綠盟科技自主研發(fā)了網絡流量分析產品nsfocus network traffic analyst,以下簡稱 nsfocus nta?;诙嗄?/p>

8、來對網絡分析和攻防的研究理解,旨在于提供智能的管理手段,幫助網絡運維人員透視網絡狀況,及時鎖定異常威脅,減輕網絡復雜性造成的網絡運維壓力,建立一個平穩(wěn)、高效的網絡環(huán)境。二二. . 客戶價值客戶價值網絡流量的復雜性給網絡的運營維護帶來了巨大挑戰(zhàn)。綠盟科技網絡流量分析產品能幫助網絡運維人員全面了解網絡狀況,解決運維人員通常關心的兩大類問題。一類是與網絡和業(yè)務規(guī)劃相關的問題,另一類是與網絡安全運營相關的問題。綠盟科技網絡流量分析產品可以幫助網絡管理員縱觀網絡狀況,了解網絡成分趨勢變化,從容面對網絡異常。提供網絡運營者安全運維的決策分析與建議,幫助運營商、數據中心等企業(yè)提供優(yōu)質的網絡服務,從而增強企業(yè)

9、的核心競爭力。下面分別詳細列舉nsfocus nta 給客戶帶來的巨大價值。2.12.1 網絡和業(yè)務規(guī)劃相關的問題網絡和業(yè)務規(guī)劃相關的問題nsfocus nta 能夠通過 snmp、netflow 等協(xié)議格式采集到網絡中路由設備的流量信息, 進行多種維度的分析, 滿足高帶寬條件下的實時監(jiān)控, 使網絡情況透明化。 nsfocus nta圍繞與網絡和業(yè)務規(guī)劃相關的三個方面進行分析,幫助客戶掌握:網絡中的流量情況網絡中的流量情況nsfocus nta能監(jiān)控客戶網絡中的路由設備、 關鍵鏈路和重要業(yè)務的流量,使用戶縱觀網絡狀況,幫助用戶全面透視網絡狀況,建立網絡整體模型的概念。網絡中的流量組成成分網絡中

10、的流量組成成分nsfocus nta 能對多達數百種網絡應用進行檢測分析,展現(xiàn)各種應用的流量及在網絡中的占比情況。流量組成分析,使用戶對網絡成份清清楚楚,知道目前最熱的網絡應用是什么,最消耗帶寬的應用是什么,是否有應用擠占了正常業(yè)務的帶寬。幫助用戶了解網絡業(yè)務開展情況及占用的網絡成本,及時找到網絡瓶頸,做出正確的決策優(yōu)化網絡。網絡中的流量變化趨勢網絡中的流量變化趨勢nsfocus nta 能幫助用戶對重點業(yè)務進行長期監(jiān)控,根據業(yè)務在不同時期的流量情況,幫助用戶建立網絡模型。通過對重點業(yè)務發(fā)展進行價值評估,對網絡規(guī)劃和擴容做出正確決策。 2020 2020 綠盟科技綠盟科技- 2 -密級:完全公

11、開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書。2.22.2 與網絡安全運營相關的問題與網絡安全運營相關的問題無論是運營商還是數據中心、金融等其他行業(yè),安全運營無疑都是極其重要的。nsfocus nta 能解決運維人員最關心的網絡安全運營問題,主要體現(xiàn)在以下幾個方面:快速發(fā)現(xiàn)網絡異??焖侔l(fā)現(xiàn)網絡異常nsfocus nta能夠 7x24 小時對全網設備進行實時監(jiān)控。 不但能監(jiān)控網絡設備的物理狀況:如路由器接口狀態(tài)是否正常, cpu、內存狀態(tài)是否正常,而且能對網絡中的流量異常狀況:如網絡中是否存在攻擊事件,是否存在帶寬超常等進行實時監(jiān)控。系統(tǒng)可以根據網絡事件的嚴重程度定義不

12、同的告警級別,網絡中一旦出現(xiàn)異常,便會立即觸發(fā)告警機制。網絡管理員可以在故障發(fā)生的第一時間獲知網絡異常信息,在網絡故障爆發(fā)或擴大前采取相應的防范措施,將故障的影響程度降到最低。定位攻擊源和目標定位攻擊源和目標觸發(fā)的告警事件中包含著詳盡的內容, 通過查看告警事件的分析, 可以追溯故障發(fā)生的時間,地點,原因,是否屬于人為的惡意攻擊。對于攻擊事件,告警屬性中包含攻擊的流量大小,攻擊流量來源,危險程度等信息,幫助網絡管理員快速判斷并定位故障原因,判斷異常對網絡狀況的影響,及時采取措施進行應急處理。三三. . 原理介紹原理介紹在了解 nsfocus nta 產品功能之前先簡要介紹一下nsfocus nt

13、a 的工作原理。nsfocus nta主要是基于 flow 的技術, 采用 dfi 的方式網絡中的流量情況進行分析檢測。3.1 flow3.1 flow 技術特點技術特點以 cisco 的 netflow 為代表的 flow 技術是目前流量分析檢測領域的主流技術,自1996 年問世以來,flow 技術以其高效準確的數據采集方式,低成本高產出的優(yōu)質網絡運維特點,廣泛應用于運營商、數據中心、互聯(lián)網企業(yè)等各種路由器和交換機中。同 2020 2020 綠盟科技綠盟科技- 3 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書dpi(deep packet inspec

14、tion)的分析方式相比,nsfocus nta 基于 flow 的dfi(deep/dynamic flow inspection)數據采集方式有諸多特點:支持的設備數量眾多支持的設備數量眾多支持 flow 采集方式的設備眾多,如主流的cisco、juniper、huawei 等都有支持 flow 格式的設備,能覆蓋絕大多數網絡中的設備。非嵌入式采集非嵌入式采集不同于 span 等探針方式的數據采集, 基于 flow 技術的采用非嵌入式采集方式,不會對現(xiàn)有網絡拓撲結構造成任何改變高性能,投資少高性能,投資少采用先進的數據流采樣隨機技術, 可通過設置合適的采樣率, 適用于各種類型的帶寬環(huán)境,單

15、臺設備就可滿足電信級的高帶寬(數百gbps)環(huán)境。而探針的采集數據方式必須基于物理端口,只適用于流量較小的網絡環(huán)境,投資成本及維護工作量均相對較高??焖夙憫焖夙憫煌趥鹘y(tǒng)的數據采集方式,需要對采集的全包進行解析, dfi 的方式處理速度更快,基于 flow 的分析方式只需要進行流量特征比對,更利于對網絡問題做出快速響應。3.23.2 流量分析原理流量分析原理nsfocus nta 使用基于 flow 的分析方式,支持業(yè)界主流的協(xié)議,如netflow v5/v9、sflow v4/v5、netstreamv5/v9 等,也支持鏡像數據通過轉換器轉為netflow 格式進行分析。無論是那種類型

16、的流量數據,包含的信息都可以分為三類:空間信息、時間信息、技術指標信息??臻g信息是流量發(fā)生的地點,包括:路由器、物理端口、ip 地址(段)、as 號、地域名稱等。時間信息是流量發(fā)生的時間:用分鐘、時間片、小時、日、周、月、年來度量。技術指標提供流量的業(yè)務特征的信息:應用類型、tcp-flag、tos、包大小這樣,流量數據實際上就構成了一個多維數據集。所謂流量的統(tǒng)計分析過程,就是在指定的時空范圍內,統(tǒng)計流量在不同維度的分布。例如,查看某段時間內某個端口上流量中各種應用所占比例就是查看指定的時間范圍、指定地點流量對應用這個技術指標維度的分布。nsfocus nta 提供了一個多維的視角,幫助使用者

17、從不同的角度去透析網絡。如圖3.1 展示了 nsfocus nta 對網絡中流量數據的透視: 2020 2020 綠盟科技綠盟科技- 4 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書圖 3.1 流量數據的透視3.33.3 異常檢測原理異常檢測原理異常流量的檢測分為兩個過程:流量數據的采集,流量數據的分析。 nsfocus nta基于 flow 的采集方式得到網絡中的流量數據,獲得流的起止、流量等數據信息,并根據不同的對象:如路由器、接口等,按照時間點進行數據聚合,形成基于對象的流量特征模型。以異常流量檢測為目的流量數據分析過程分為三個步驟:檢測指標實測值

18、的計算、檢測指標基線值的計算、實測值與基線值的比較。對流量中符合攻擊特征的數據進行統(tǒng)計,根據特征流量是否超出正常范圍,判斷攻擊流量是否存在。每一種檢測指標都對應一種或可能的幾種攻擊。也就是說,有的檢測指標是專門檢測某一種特定的異常流量的。而有的檢測指標出現(xiàn)異常時,則能判斷存在幾種可能的異常流量。無論哪種檢測指標都要先有自己的基線,而基線的算法是類似的。nsfocus nta 的基線算法分為兩種:靜態(tài)基線算法靜態(tài)基線是一條水平直線, 通常是根據經驗或是實驗測量的結果得來, 由于基線水平不變,很難反映客觀網絡流量的變化。靜態(tài)基線較大依賴于需要運維人員的自身能力,需要對特征數據大小進行準確配置,閾值

19、配置過高容易導致漏報,閾值配置過低則又容易產生誤報,導致真正的攻擊事件被淹沒。動態(tài)基線算法動態(tài)基線算法在靜態(tài)基線的基礎上開發(fā)而來, 基于正態(tài)分布的理論原理, 解決了靜態(tài)基線配置困難,準確性相對不高的缺點。動態(tài)基線配置簡單,選取動態(tài)基線的 2020 2020 綠盟科技綠盟科技- 5 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書生成對象,開啟流量自學習功能,經過一段時間對網絡特征流量的學習,系統(tǒng)自動生成一條隨流量特征變化的曲線。 如圖 3.2 展示了靜態(tài)和動態(tài)基線的樣式, 動態(tài)基線是一條更貼近于實際流量的曲線:圖 3.2 基線告警示意圖圖 3.2 中展示了動

20、態(tài)基線的三次告警,以流量告警為例,從告警1 可看出由于靜態(tài)基線的特征值通常設置為網絡流量的平均值,無法感知網絡情況變化,對于部分總是低于平均值的流量若出現(xiàn)異常突增, 靜態(tài)基線算法根本無法感知, 更不會產生告警; 從告警 2、 3 可看出,靜態(tài)基線產生的告警, 由于基線值和實際值差異較大, 無法真實反映流量異常的嚴重程度, 。而動態(tài)基線是一條隨不同時段的網絡狀況變化的曲線,更貼近于實際流量情況,特征感知明顯,產生的告警更加準確。四四. . nsfocus ntansfocus nta產品介紹產品介紹4.14.1 產品概述產品概述綠盟科技網絡流量分析系統(tǒng)(nsfocus network traff

21、ic analyzer, 簡稱 nsfocusnta)是一款基于flow 技術,在綠盟科技長期對網絡流量分析技術的經驗積累上,面向運營商、數據中心等市場推出的流量分析檢測產品。nsfocus nta 給用戶提供網絡狀況的實時監(jiān)控、 網絡攻擊異常的實時告警, 保證用戶的網絡環(huán)境安全。 經過多年的發(fā)展, nsfocus nta在客戶中已經具備良好的口碑,成功案例覆蓋國內和國際等多個區(qū)域。 2020 2020 綠盟科技綠盟科技- 6 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書4.24.2 產品架構產品架構nsfocus nta的系統(tǒng)架構如圖 4.1 所示,主

22、要的架構分為三個部分,數據采集、分析檢測和頁面呈現(xiàn)。數據采集層負責對網絡中的流量數據進行采集,提供多種主流格式的flow及 snmp 數據采集,并支持將span 數據轉化成 flow 格式進行分析。分析檢測層負責對采集到的數據進行多種維度的分析,并通過分析檢測判斷流量數據中是否存在異常流量,對異常流量成分、來源等進行分析。頁面呈現(xiàn)層,負責將分析檢測層得到的結果分類在頁面上進行呈現(xiàn),如以告警、報表、日志等方式對分析數據進行篩選聚類,集中呈現(xiàn)。除此以外,還專門設置一個配置管理層對數據、配置、用戶等進行集中管理。圖 4.1 系統(tǒng)架構圖4.34.3 產品特色產品特色.1 全網狀況實時監(jiān)

23、控全網狀況實時監(jiān)控nsfocus nta通過對網絡中的流量數據進行采集和分析, 能夠對全網絡狀況進行實時監(jiān)控,幫助網絡管理員建立全網的視角,縱觀網絡的狀況與趨勢變化,及時掌握網絡負載情況,及網絡應用資源的使用情況。 2020 2020 綠盟科技綠盟科技- 7 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書圖 4.2 全網監(jiān)控圖如同 4.2 所示,nsfocus nta 對全網的狀態(tài)監(jiān)控包括四個方面:1、網絡設備的狀態(tài)監(jiān)控: 對網絡中的路由設備、 接口狀態(tài)、設備流狀態(tài)進行實時監(jiān)控,告知網絡管理員網絡是否暢通,負載如何、性能狀況等概括信息。2、自身設備的狀態(tài)監(jiān)

24、控:對nsfocus nta 自身的 cpu、內存利用率、硬盤使用率、接口狀態(tài)、每秒 flow 數等進行實時監(jiān)控,實時提供nsfocus nta 的運轉信息。3、網絡流量的狀態(tài)監(jiān)控:對網絡出口、核心設備、特定子網等網絡對象實時監(jiān)控,提供多維度的流量分析。4、網絡異常的狀態(tài)監(jiān)控:對網絡安全運營的各種異常事件進行實時監(jiān)控,及時發(fā)現(xiàn)網絡瓶頸,找出網絡性能下降的真兇。.2 準確詳盡的流量分析準確詳盡的流量分析nsfocus nta 基于多年來對 flow 數據的檢測分析經驗,不斷改進流數據分析算法,保證應對差異復雜的現(xiàn)網環(huán)境均能夠提供準確的分析。網絡流量狀況監(jiān)控的對象包括互聯(lián)網出口、重

25、要業(yè)務、特定子網、關鍵服務器等,分析的維度包括總流量、top ip,top 端口/應用、top 接口流量等。根據對象在不同維度的關聯(lián)分析,了解其不同時段網絡的成分信息、流向信息、趨勢信息。nsfocus nta 的最小分析粒度僅為 30 秒,能實時反映網絡流量的變化。系統(tǒng)提供長期的分析數據存儲功能,能夠存儲長達一年的分析數據?;陂L期的歷史數據分析,很容易建立網絡在時間、地域、流向上的分布與趨勢特征, 幫助運營商和數據中心等機構對業(yè)務需求、 熱點、走向等進行深入挖掘,提供網絡決策者對網絡的規(guī)劃與設計的依據。 2020 2020 綠盟科技綠盟科技- 8 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產

26、品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書nsfocus nta的流量分析不僅于此, 對于觸發(fā)告警的異常流量事件, nsfocus nta能夠迅速鎖定受害 ip,從攻擊開始到結束,詳細記錄受害ip 所遭受的攻擊流量大小、流量組成情況,攻擊來源和基于時間的變化趨勢,對整個攻擊事件發(fā)送的全過程進行取證。.3 強大的異常檢測功能強大的異常檢測功能針對網絡中的異常狀況,nsfocus nta具備強大的異常檢測功能,基于綠盟科技自主研發(fā)的異常檢測算法, 確保及時準確的發(fā)現(xiàn)問題。 nsfocus nta的異常檢測功能十分強大,表現(xiàn)在以下幾個方面:檢測類型豐富,全面覆蓋骨干網上的所有威脅檢測

27、類型豐富,全面覆蓋骨干網上的所有威脅nsfocus nta 提供系統(tǒng)內置以及用戶自定義兩種的異常特征檢測方式,除了系統(tǒng)內置的檢測特征,用戶可根據自行發(fā)現(xiàn)的網絡異常特征進行自定義特征告警,系統(tǒng)支持多達 128 種自定義異常特征檢測。 異常檢測的類型包括: 流量超常、 帶寬超常、 ddos 攻擊、dark ip 異常、私有 ip 異常等。nsfocus nta 支持的 ddos 攻擊告警覆蓋網絡層和應用層,支持如 syn flood、ack flood、http flood、sip flood 等多達 14 種攻擊事件告警,全面覆蓋骨干網上的所有威脅??焖侔l(fā)現(xiàn)攻擊,記錄攻擊事件全過程快速發(fā)現(xiàn)攻擊,

28、記錄攻擊事件全過程nsfocus nta 能夠快速對攻擊事件進行響應,最快20 秒內就能發(fā)出告警通知。告警的級別可按照嚴重程度預先定義為高、中、低三級,從而觸發(fā)不同級別的告警。當網絡遭受外部攻擊時,nta 將從多個維度記錄并分析攻擊的原因、 地點、強度等情況, 如記錄攻擊前后網絡流量的變化情況,攻擊目標ip 的流量變化情況,分析攻擊的類型、攻擊流量的組成情況等,從而回溯攻擊事件發(fā)生的全過程,幫助網絡管理員定位攻擊源。內網的安全保障內網的安全保障攻擊事件越演越烈、呈現(xiàn)多元化的發(fā)展趨勢,內網、外網都存在發(fā)生攻擊事件的可能。內部的攻擊可能會堵塞網絡出口帶寬,造成網絡瓶頸的嚴重后果,抵御內網攻擊同樣嚴

29、峻。很多機構都已經意識到內網攻擊的危險,如數據中心的政策要求,監(jiān)控內部是否有對外發(fā)起的攻擊事件;運營商的建設要求,除了知道是否遭受外省的網絡攻擊,也需要知道省內是否正在發(fā)起攻擊。 應對新的需求,nta 自主研發(fā)的智能檢測系統(tǒng), 不僅能檢測外部攻擊,同時也對內部流量異常進行實時監(jiān)控。根據事先定義的流量閾值,智能判斷由內網向外網的訪問流量是否超過正常范圍,并準確定位內網流量超常的top ip。只有抵御網絡外部攻擊的同時,揪出內部攻擊的元兇,全網的安全才能得到保障, nsfocus nta的雙向檢測功能無疑給用戶網絡提供了雙重的安全保障。智能檢測的算法智能檢測的算法 2020 2020 綠盟科技綠盟

30、科技- 9 -密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書由于靜態(tài)基線配置參數困難,準確性不高。nsfocus nta 研發(fā)了智能的動態(tài)基線生成算法。通過一段時間對學習對象的流量特征分析、建模,智能生成該對象多維度的網絡特征?;€自學習的理論依據是:業(yè)務相似流量相似的主機在正常網絡情況下,流量大小及特征保持穩(wěn)態(tài),以此為依據對該主機正常情況下的不同特征進行流量建模,通過一段時間的機器學習得到其正常狀態(tài)的流量上限。自學習過程中系統(tǒng)自動記錄網絡的流量變化特征,進行基礎數據建模,按照可信范圍的數據設置置信區(qū)間,通過對置信區(qū)間內的歷史數據進行分析計算,得到流量的變化

31、趨勢和模型特征。為了保證學習的流量特征符合正態(tài)分布, 系統(tǒng)支持開啟日歷模式的數據建模, 如設置工作日、 雙休日等日歷時間點,針對不同的時間點進行自學習建模。同時系統(tǒng)支持對生成的動態(tài)基線進行手動調整,和日歷自學習模式相結合,共同保證動態(tài)基線的準確性。靈活高效的檢測靈活高效的檢測系統(tǒng)的計算引擎的程序結構采用框架和插件模式,這樣就在結構上保證了系統(tǒng)的靈活性和高效性。每一種或幾種檢測算法都對應一種插件。用戶可根據自身的網絡特征和業(yè)務特征加載最適當插件。系統(tǒng)也提供一些預設的插件模板,不同的模板對應不同的典型用戶。例如電信運營商的骨干網的運維,對應用層攻擊的關注程度就很低,因此在這類用戶的環(huán)境中,就可以不

32、加載相應的檢測插件。4.3.4 ipv4/v64.3.4 ipv4/v6 雙棧分析檢測支持雙棧分析檢測支持ipv6 的時代大幕正在逐漸開啟,互聯(lián)網向ipv6 過渡已經開始進入實施階段。國內作為ipv6 商用主要力量的運營商部分已進入功能驗證,大型互聯(lián)網企業(yè)也搭建了自己的實驗室平臺,用于旗下各個業(yè)務進行ipv6 的實驗和試點。針對網絡由ipv4 向 ipv6 的變遷趨勢,nsfocus nta積極接應客戶需求,產品支持對ipv4/v6 的雙棧分析及攻擊檢測,解除客戶后顧之憂。.5 靈活多樣的報表展示靈活多樣的報表展示為了支撐對分析、檢測數據的全方位展示, nsfocus nta開

33、發(fā)了靈活的報表系統(tǒng),可根據需要進行條件篩選、組合,生成多種類型的報表。系統(tǒng)提供實時和歷史兩種時間維度的報表,支持日/周/月/年及用戶自定義時段的報表,一方面滿足查看實時監(jiān)控報表的需求,另一方面提供對歷史數據信息的追溯與取證。報表有餅圖、柱圖、趨勢圖等展現(xiàn)形式,也支持面積圖、折線圖的圖形自定義。 2020 2020 綠盟科技綠盟科技- 10密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書針對網絡的流量狀況,系統(tǒng)可以根據關注的不同網絡對象進行選擇,自定義報表的生成規(guī)則,從多維度、多視角對流量數據進行分析、展現(xiàn)。針對網絡中的ddos 攻擊,系統(tǒng)提供攻擊目標、攻擊告警

34、次數、攻擊流量、牽引情況等信息詳細記錄,并可根據攻擊類型、告警級別、統(tǒng)計對象等進行數據篩選。系統(tǒng)還具備報表組合功能,幫助用戶將關注的分析進行組合,生成所需的綜合報表。靈活多樣的報表系統(tǒng),全方位滿足運維人員的各種需要。.6 完整的解決方案完整的解決方案綠盟科技針對電信運營商、 大型數據中心對 anti-ddos 系統(tǒng)“可管理、 可運營” 的需求,推出了三位一體的解決方案。該解決方案由異常流量檢測系統(tǒng)(nsfocus nta)、異常流量凈化系統(tǒng)(nsfocus ads)及管理和取證系統(tǒng)(nsfocus ads m)組成。圖 4.3 綠盟科技三位一體方案nsfocus nta負責進行

35、網絡監(jiān)控、ddos 攻擊檢測的工作,當發(fā)現(xiàn)攻擊時,nta 根據預先定義好的規(guī)則,智能啟動和綠盟抗拒絕服務設備nsfocus ads的聯(lián)動機制,立刻將異常事件通知 ads。隨后由 ads 設備啟動流量牽引機制, 從路由器或交換機處分流可疑流量至ads 設備,在完成 ddos 攻擊的過濾后, ads 再將“干凈”的流量注入回網絡當中。綠盟抗拒絕服務管理中心nsfocus ads m負責對不同網絡位置中的多臺nta 和 ads設備進行集中監(jiān)控,對nta、ads 的策略進行集中管理,提供豐富的報表統(tǒng)一呈現(xiàn)攻擊流量 2020 2020 綠盟科技綠盟科技- 11密級:完全公開綠盟科技網絡流量分析系統(tǒng)產品白

36、皮書綠盟科技網絡流量分析系統(tǒng)產品白皮書發(fā)現(xiàn)、清洗的全過程。ads m 更提供用戶自服務系統(tǒng),滿足運營商利用ddos 做增值服務的需要。.7 增值運營帶來收益增值運營帶來收益nsfocus nta 針對大客戶或關鍵業(yè)務,可按路由器接口、ip(組)、as 號等定義業(yè)務域,基于增值運營維度的特性,提供基于業(yè)務域的攻擊檢測、流量分析功能。結合ads m系列的管理產品,系統(tǒng)可提供特有的運營維護和自服務系統(tǒng)的增值服務平臺,從而獲取服務收益。運營商藉此對有強烈防護需求的大客戶(網吧、證券、珠寶商場、電力、政府、酒店、iptv 提供商等)提供安全防護增值服務,而大客戶可通過登錄nsfocus ads m 開放的自服務界面,查看自己的實時網絡流量、應用協(xié)議分布情況、攻擊防護等關鍵業(yè)務信息。該平臺,一方面提高了大客戶對其系統(tǒng)安全狀況的感知度;另一方面提升客戶服務質量和內涵。.8 便捷智能的運維方式便捷智能的運維方式即插即用nsfocus nta 擁有智能的配置系統(tǒng),設備上線以后,只需要非常簡單的配置操作,即可生效運行。例如配置監(jiān)測ip 地址范圍,無需手工輸入,系統(tǒng)直接從備選清單中把擬監(jiān)測的ip 地址段勾選上。 ip 地址段的備選清單是從路由表中自動提取的。

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論