+ All Categories
Home > Documents > F o xS t a t

F o xS t a t

Date post: 10-Jan-2016
Category:
Upload: newton
View: 28 times
Download: 4 times
Share this document with a friend
Description:
F o xS t a t. Change the Net .Work. Nástroj pro záznam a analýzu síťového provozu. Problémy síťového administrátora. Zátěž linky Obsah a debug komunikace až na úroveň paketů Dohledání bezpečnostních incidentů, dokazování Flashback problému. 2 /45. Change the Net .Work. - PowerPoint PPT Presentation
42
Nástroj pro záznam a analýzu síťového provozu FoxStat Change the Net.Work
Transcript
Page 1: F o xS t a t

Nástroj pro záznam a analýzu

síťového provozu

FoxStatChange the Net.Work

Page 2: F o xS t a t

• Zátěž linky

• Obsah a debug komunikace až na úroveň paketů

• Dohledání bezpečnostních incidentů, dokazování

• Flashback problému

Problémy síťového administrátora

Change the Net.Work2/45

Page 3: F o xS t a t

Zapojení ve Vaší síti

• pasivně sleduje provoz na lince

• dekóduje data

• ukládá data do databáze

• zpřístupnění analýz přes webové rozhraní

Change the Net.Work3/45

Snímač

Page 4: F o xS t a t

Snímač• sleduje provoz na lince

Sonda• dekóduje data ze snímače

Kolektor• ukládá data o komunikaci

Klient• webové uživatelské

rozhraní

FoxStat moduly

Change the Net.Work4/45

Před

stav

ení

Page 5: F o xS t a t

FoxStat příklad - dotaz

Vytvoříme dotaz• pojmenujeme dotaz

Vybereme formu grafu• ze 7 možných

Určíme hodnoty• sloupce, hodnoty přenosu

Navolíme podmínky• čas, rozhraní, protokoly,…

Spustíme dotaz

Change the Net.Work5/45

Před

stav

ení

Page 6: F o xS t a t

FoxStat příklad - graf

Výsledky:

Graf• poměr jednotlivých protokolů

Tabulka

Change the Net.Work6/45

Před

stav

ení

Page 7: F o xS t a t

FoxStat příklad - tabulka

Výsledky:

Graf• poměr jednotlivých protokolů

Tabulka• hodnoty zvolené do sloupců

Change the Net.Work7/45

Před

stav

ení

Page 8: F o xS t a t

FoxStat je…

Nástroj optimalizovaný pro:

• velmi rychlý návrh dotazu

• velmi rychlou úpravu dotazu

• velmi rychlé zjištění zdroje problému

Change the Net.Work8/45

Před

stav

ení

Page 9: F o xS t a t

Snímání Dekódování

FoxStat hlavní cíle

Change the Net.Work9/45

Ukládání Analýza

Page 10: F o xS t a t

MOŽNOSTI SNÍMAČE

11/45

Port mirror / SPAN

NetFlow LinuxBox / SecureBox

Change the Net.Work11/45

Network Tap

Proxy

FireWall

Page 11: F o xS t a t

• pasivní snímání

• přesnost bez ztrát či zpoždění

• metalické i optické linky

• současné sledování více linek

• potřeba dvou portů pro každý směr přenosu

Network Tap

Change the Net.Work12/45

Mož

nosti

sní

mač

e

Page 12: F o xS t a t

• stávající switche

• velké množství portů

• otagování VLAN

• rychlé změny

• minimální kabeláž

• posoudit možnosti switche

SPAN / Port Mirror

13/45

Mož

nosti

sní

mač

e

Change the Net.Work13/45

Page 13: F o xS t a t

• stávající routery

• velké množství rozhraní

• rychlé změny

• minimální kabeláž

• NEOBSAHUJE rozšířené detekce, dekódování ani detaily komunikace

NetFlow

Mož

nosti

sní

mač

e

Change the Net.Work14/45

Page 14: F o xS t a t

• stávající servery

• sonda přímo na serveru

• vhodnější umístění kolektoru

• NAT, proxy, FW

• minimální kabeláž

• více sond na jeden kolektor

LinuxBox / SecureBox

Mož

nosti

sní

mač

e

Change the Net.Work15/45

Page 15: F o xS t a t

DISTRIBUCE

Bundle Sdílený kolektor

LinuxBox / SecureBox

Change the Net.Work16/45

Proxy

FireWall

Page 16: F o xS t a t

sonda + kolektor

• střední sítě či samostatné

pobočky

• nižší náklady na jednoduchá

řešení

• celé řešení v 1U

• možnost více sond

distribuce - Bundle

Dist

ribuc

e

Change the Net.Work17/45

Page 17: F o xS t a t

• rozsáhlé sítě

• srovnání dat z různých sond

• nižší náklady rozsáhlých

řešení

• providerům umožňuje

provozovat samostatnou

instanci pro zákazníka

distribuce – sdílený kolektor

Dist

ribuc

e

Change the Net.Work18/45

Page 18: F o xS t a t

• stávající uživatelé

LinuxBox / SecureBox

serveru

• řeší NAT, proxy, FW,...

• analyzuje provoz VPN linek

• nejjednodušší řešení

(sleduje se síťové rozhraní

serveru)

distribuce – LinuxBox / SecureBox

Dist

ribuc

e

Change the Net.Work19/45

Proxy

FireWall

Page 19: F o xS t a t

KLÍČOVÉ VLASTNOSTI

1. pasivní odposlech

2. analýza v reálném čase

3. pohled do historie

4. detekce protokolů

5. záznam síťového provozu

6. dekódování NAT adres

Change the Net.Work20/45

Page 20: F o xS t a t

• pouze se „odposlouchává“ provoz na síti jako zdroj pro záznam a analýzu

• bez jakéhokoli zásahu do provozu sítě

• více možností zapojení

pasivní odposlech

Klíč

ové

vlas

tnos

ti

Change the Net.Work21/45

Page 21: F o xS t a t

• aktuální „online“ provoz protokolů

• aktuálně přenášená /přenesená data

• aktuální velikost přenášených dat

• aktuální výpisy spojení a detaily komunikace

analýza v reálném čase

Klíč

ové

vlas

tnos

ti

Change the Net.Work22/45

Page 22: F o xS t a t

• historický provoz protokolů

• časové pravítko pro vyhledání dat kdykoli v minulosti

• historie spojení

• dohledání a sestavení komunikace i několik měsíců zpět

pohled do historie

Change the Net.Work23/45

Klíč

ové

vlas

tnos

ti

Page 23: F o xS t a t

• detekuje protokoly bez ohledu na jejich složitost nebo čísla portů

• protokol se určuje na základě hlaviček paketů

• detekce proměnlivých portů P2P (DC++, Bittorrent, Kazza,…)

• RTSP, ICQ, SIP, HTTP,…

detekce protokolů

Klíč

ové

vlas

tnos

ti

Change the Net.Work24/45

Page 24: F o xS t a t

• detail paketu (hlavička, celý obsah)

• skládání souvisejících paketů (komunikace)

• cesta paketu

• výpis spojení zdroje a cíle

• export do .pcap

• využití WireShark

záznam síťového provozu

Klíč

ové

vlas

tnos

ti

Change the Net.Work25/45

Page 25: F o xS t a t

dekódování NAT adres

• adresace jednotlivých spojení

• čitelná vazba jednotlivých spojení zdrojové a cílové IP

• adresace probíhá ještě před průchodem samotným NATem

Klíč

ové

vlas

tnos

ti

Change the Net.Work26/45

Page 26: F o xS t a t

sonda

kolektor

webový klient

PARAMETRY ZAŘÍZENÍ

Change the Net.Work27/45

Page 27: F o xS t a t

• detekce 144 protokolů v 19

skupinách (obsah, port, typ

souboru...)

• dekódování FTP, SMB, SIP,

HTTP, SMTP, POP3, IMAP…

• informace ze tří úrovní IP informace o obsahu volitelně celá

komunikace

Sonda

Para

met

ry za

řízen

í

Change the Net.Work28/45

Page 28: F o xS t a t

• standardně od 500GB do

12TB

• RAID1 nebo RAID5 či jiné

• PostgreSQL – bez nákladů

• vteřinové vzorky

• data za několik měsíců

• překlad IP na DNS, GeoIP

• SNMP protokol a spojení SW

• FoxStat – HTTPS, neomezený

počet klientů

Kolektor

Para

met

ry za

řízen

í

Change the Net.Work29/45

Page 29: F o xS t a t

Para

met

ry za

řízen

í

• IE, FireFox, Opera, Chrome,

Safari

• žádný plugin či SW

• 7 základních typů analýzy

• komplexní reporty s

integrovaným editorem

• export výpisu jako .pcap

(WireShark)

• nové záložky bez ztráty dat

Webový klient

Change the Net.Work30/45

Page 30: F o xS t a t

Ukázka z praxe - zadání

Problém

• garantovaná linka

• zahlcení linky

• výpadky linky

• nemožnost komunikace

• nefunkčnost aplikace

• nadměrné přenosy dat

Jak zjistíme co se stalo?

Uká

zka

z pr

axe

Change the Net.Work32/45

Page 31: F o xS t a t

Ukázka z praxe - dotaz

Problém

• garantovaná linka

• zahlcení linky

• výpadky linky

• nemožnost komunikace

• nefunkčnost aplikace

• nadměrné přenosy dat

Jak zjistíme co se stalo?

Uká

zka

z pr

axe

Change the Net.Work33/45

Page 32: F o xS t a t

Ukázka z praxe - graf

Výsledky:

Graf• poměr jednotlivých

protokolů

Tabulka

Uká

zka

z pr

axe

Change the Net.Work34/45

Page 33: F o xS t a t

Ukázka z praxe - tabulka

Výsledky:

Graf• poměr jednotlivých

protokolů

Tabulka• hodnoty zvolené do

sloupců

Uká

zka

z pr

axe

Change the Net.Work35/45

Page 34: F o xS t a t

Ukázka z praxe – graf, tabulka

Alternativní výsledky:

Graf• poměr paketů/přeneseným

bitům

Tabulka• poměr paketů/přeneseným

bitům

Uká

zka

z pr

axe

Change the Net.Work36/45

Page 35: F o xS t a t

Vytížení linky Analýza provozu

PŘÍNOSY

Change the Net.Work37/45

Úniky informací

Page 36: F o xS t a t

FoxStat & přínosy

Vytížení linky

• přímoúměrná souvislost mezi zahlcením linky a ztrátami financí z výpadku

• analyzuje vytížení linky jako prevenci před zahlcením

Přín

osy

Change the Net.Work38/45

Page 37: F o xS t a t

Analýza provozu

• vytížení linky na placených kanálech (garantovaná linka)

• analyzuje vytížení linky v souvislosti s jednotlivými protokoly

FoxStat & přínosy

Přín

osy

Change the Net.Work39/45

Page 38: F o xS t a t

Úniky informací

• odhalení a zamezení úniku informací z podnikové sítě

• analyzuje provoz linky a odchozí firemní data

• kontroluje VPN – síťové tunelování

FoxStat & přínosy

Přín

osy

Change the Net.Work40/45

Page 39: F o xS t a t

• rychlé dohledání zátěže a problému v síti

• zpětné dohledání v historii uložených dat

• zjištění zdroje úniku citlivých informací

• detekce používání nestandardních portů

• možnost záznamu kompletní komunikace

• optimalizace využití pásma datových linek

• snadná instalace

FoxStat výhody

Výho

dy

Change the Net.Work41/45

Page 40: F o xS t a t

Na www.foxstat.com

• demoverze

• datasheet

• prezentace

• screencast

• školení

• servis

Zapůjčení• individuálně, viz. ceník• ukázková analýza u Vás

demoverze & zápůjčky

Dem

over

ze

Change the Net.Work42/45

Page 41: F o xS t a t

Dotazy?

FoxStat.com

Change the Net.Work43/45

Page 42: F o xS t a t

Radoslav Dubný

Děkuji za pozornost

FoxStatChange the Net.Work


Recommended