アジェンダ フローマネージメント / フロープロトコル NetFlow InMonTrafficSentinelのご紹介 日本語版の提供 ネットワーク管理 レポーティング機能 セキュリティ管理 ダッシュボード機能 ケーススタディー インフォメーション 2

Similar documents
Microsoft PowerPoint - InMonTrafficSentinelプレゼン_ [互換モード]

アジェンダ 運用管理おさらい 構成管理 障害管理 性能管理 トラフィック フロー管理 ~ フロープロトコルの解説 トラフィック フロー管理 フロープロトコルの解説 SNMP / RMON2 / sflow / sflow / Cisco NetFlow / Juniper J-Flow

Maximize the Power of Flexible NetFlow

sFlow/NetFlow InMonTrafficSentinelのご紹介

NetFlow Analyzer 6 Professional Edition のご紹介

untitled

オペレーティング システムでの traceroute コマンドの使用

Microsoft PowerPoint ppt [互換モード]

4-4. ファイアウォール (IPv4)

Sample 5

Microsoft PowerPoint - Logstorage镣撺ㅂㅅ㇯_for_SKYSEA_Client_View_ pptx

Oracle Enterprise Managerシステム監視プラグイン・インストレーション・ガイドfor Juniper Networks NetScreen Firewall, 10gリリース2(10.2)

PowerPoint プレゼンテーション

パススルー IPSecトンネル インターフェイスに AVC トラフィックを有効に する 回避策

他の章は下記をクリックして PDF 一覧からお入り下さい IT ライブラリー (pdf 100 冊 ) 目次番号 270 番 Windows Server Enterprise 2008 R2 完全解説 ( 再入門 )

Managed Firewall NATユースケース

第1回 ネットワークとは

PowerPoint Presentation

CSS のスパニングツリー ブリッジの設定

Cisco Prime LAN Management Solution 4.2 紹介資料

Microsoft Word - ManagerIPChange.doc

本日の内容 ネットワーク運用と監視 観測 定常と異常 トラフィック計測 ネットワークに起こり得る 悪いこと 原因の特定 パケットを見るとわかること 長期観測と観測手法 観測の目的 観測手法 サンプリング フィルタリング 集約

Microsoft PowerPoint - JANOG19-u10-GigaPcap(NonAnim).ppt

IBM Proventia Management/ISS SiteProtector 2.0

2014 年電子情報通信学会総合大会ネットワークシステム B DNS ラウンドロビンと OpenFlow スイッチを用いた省電力法 Electric Power Reduc8on by DNS round- robin with OpenFlow switches 池田賢斗, 後藤滋樹

NetFlow sflow 使ってるけど NetFlow,sFlow( 以下 xflow) で したい でも どう設定すれば正解なのかワカラン なんとなくサンプルコンフィグ通りに設定 なんとなくデータが見えてるし まいっか 2009/1/23 2

初めてのBFD

Stealthwatch System v6.9.0 内部アラーム ID

TECHNICAL BRIEF RealServer ロードバランス時の BIG-IP 設定方法 本ドキュメントは複数の RealServer をロードバランスする際の BIG-IP コントローラの設定方法を紹介するもので F5 Networks Japan K.K. と RealNetworks

アライドテレシス・コアスイッチ AT-x900 シリーズとディストリビューションスイッチ AT-x600 シリーズで実現するACLトラフィックコントロール

一般的に使用される IP ACL の設定

IPSEC(Si-RGX)

アライドテレシス ディストリビューション・スイッチ AT-x600シリーズで実現するMicrosoft® NAP

JapanCert 専門 IT 認証試験問題集提供者 1 年で無料進級することに提供する

PHP 開発ツール Zend Studio PHP アフ リケーションサーハ ー Zend Server OSC Tokyo/Spring /02/28 株式会社イグアスソリューション事業部

untitled

Synesis version 3.5 リリースノート 2018/01/31 1. 概要 本文書は 大容量パケットキャプチャ / 解析システム Synesis のリリースノートです 2. Synesis version 3.5 の新機能 2.1. パケットリプレイヤー ( オプション機能 ) Syn

MIB サポートの設定

IPSEC(Si-RG)

Flowmon Probe/lector しました ver ver /9/1 DNS プロトコル監視 SMB/CIFS による外部ストレージが設定できるようになりました レポートの出力先にストレージが使用できます 2015/9/

スライド 1

9.pdf

2 1: OSI OSI,,,,,,,,, 4 TCP/IP TCP/IP, TCP, IP 2,, IP, IP. IP, ICMP, TCP, UDP, TELNET, FTP, HTTP TCP IP

ライフサイクル管理 Systemwalker Centric Manager カタログ

BizBox Switch SWX G Rev ( メーカー Rev 含む ) ファームウェアリリースノート 以下のとおり機能追加 仕様変更 機能改善が行われました SWX2300 Rev からの変更点 機能追加 [1] IEEE802.1X

2

ECL2.0 ロードバランサーNetScaler VPX 10.5 VRRP設定

Software-Defined Tester(SDT) を用いた高精度遅延測定による SDN/NFV 品質向上 富士通アドバンストテクノロジ株式会社システム技術統括部大久保克彦 0 Copyright 2017 FUJITSU AD

製品概要

AdRem NetCrunch 8 リリースノート

Syslog、SNMPトラップ監視の設定

Syslog、SNMPトラップ監視の設定

ASA の脅威検出機能および設定

アマチュア無線のデジタル通信

MIRACLE LoadBalancerを使用したネットワーク構成と注意点

R80.10_FireWall_Config_Guide_Rev1

Orion ネットワークコンフィグレーションマネージャ紹介

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

Packet Tracer: 拡張 ACL の設定 : シナリオ 1 トポロジ アドレステーブル R1 デバイスインターフェイス IP アドレスサブネットマスクデフォルトゲートウェイ G0/ N/A G0/

アライドテレシス・コアスイッチ AT-x900 シリーズ で実現するエンタープライズ・VRRPネットワーク

¥¤¥ó¥¿¡¼¥Í¥Ã¥È·×¬¤È¥Ç¡¼¥¿²òÀÏ Âè1²ó

コンバージドファブリック仕様一覧

スライド 1

Microsoft PowerPoint - Scrutinizerè³⁄挎

SH1816B/SH1824B スイッチングハブ 取扱説明書 第3章

スライド 1

ServerViewのWebアクセス制限方法

第1回 ネットワークとは

p_network-management_old-access_ras_faq_radius2.xlsx

第7回ネットワークプランニング18(CS・荒井)

インターネットVPN_IPoE_IPv6_fqdn

TWise Integrate Management System (TWIMS)

FQDN を使用した ACL の設定

IPIP(Si-RGX)

VNX ファイル ストレージの管理

マルチポイント GRE を介したレイヤ 2(L2omGRE)

コア・スイッチAT-SBx908シリーズとデータセンタースイッチAT-DC2552XSシリーズで実現する10Gデータセンターネットワーク

FUJITSU Software Systemwalker Centric Manager Lite Edition V13.5 機能紹介資料

RADIUS NAS-IP-Address アトリビュート 設定可能性

ネットワーク高速化装置「日立WANアクセラレータ」のラインアップを強化し、国内外の小規模拠点向けに「オフィスモデル」を新たに追加

Transcription:

NetFlow による フロー マネージメント InMon TrafficSentinel のご紹介 フ ラットフォーム & ネットワーク事業本部出野真也 Ideno-Shinya@marubeni-sys.com 1

アジェンダ フローマネージメント / フロープロトコル NetFlow InMonTrafficSentinelのご紹介 日本語版の提供 ネットワーク管理 レポーティング機能 セキュリティ管理 ダッシュボード機能 ケーススタディー インフォメーション 2

フローマネージメントとは フローマネージメントとは ソースとデスティネーション間のフレームの流れを以下のような内容などを認識し分析すること Source / Destination Address Source / Destination Port 番号 Protocol Interface TOS ( IP type of service ) / Priority ( 802.1p ) VLAN (802.1Q) AS 番号 次のような分析が可能 なぜ ネットワークが遅いのか? 誰がネットワークを使っているか? 誰が何をしているか? セキュリティ対策は出来ているか?SPAM DoS 攻撃 ウイルス ワームは? ネットワークの使用内容は? マルチキャスト通信は どの程度? 3

フロー プロトコルの誕生 ネットワークの可視化へのトラディショナルな解決法 SNMP (Simple Network Management Protocol) 1988 年開発以降 インターネットワーク管理のデファクトスタンダード SNMP マネージャが 機器の SNMP エージェント (MIB) から統計値を収集 インターフェース単位のオクテット数 フレーム数などのカウンター情報を収集 プロトコル別情報なし RMON2(Remote Network Monitoring V2) トラフィック内容 ( プロトコル別情報など ) の通信状況をモニタリング RMON2 プローブが必要 ( ハイスピードネットワークでは非常に高価 ) 情報としては不十分 ( 特定プロトコルのみの分析 リアルタイム性がない ) ネットワークパフォーマンスへの影響 フロー プロトコルの誕生 ( NetFlow / sflow / J-Flow / IPFIX / XRMON / LFAP ) 4

NetFlow Cisco NetFlow Cisco が開発した技術 ネットワーク上の IP フローについてネットワーク管理者が情報収集する手段を提供 エクスポートされた NetFlow データは ネットワークの管理やプランニング 課金 攻撃対策 データマイニングなど 様々な用途に利用可能 NetFlow が出力する基本データは フローレコード と呼ばれる バージョン 1,5,7,8,9 が存在 バージョン 9 は RFC3954 として公開 一般的には 全てのポートをモニターするのではなく 特定のポートをモニター キャッシュ ベースのテクノロジー ( キャッシュ上でフローをカウント ) L3 以上のトラフィックの分析が可能 (L2 の分析 (MAC アドレスなど ) は不可 ) NetFlow は フローとして集計された情報として送られる マネジャー側でフロー情報化する必要がない パフォーマンス上に問題がある場合は サンプリング テクノロジーを使用した Sampled NetFlow も用意されている Sampled NetFlow 機能を使用すれば ルータに転送される x 個の IP パケットごとに 1 個のパケットをサンプリングできます サンプリングパケットは ルータの NetFlow フローキャッシュに取り込まれます このサンプリングパケットにより 大多数のパケットに対して NetFlow 用の追加処理が不要となるので スイッチング処理がより高速に行えるようになり NetFlow パケットの処理に要する CPU 使用率を大幅に低減できます ( Cisco マニュアルより 抜粋 ) 5

フロー NetFlow 以下の図の内容を フローとして 統計値 ( フレーム数 バイト数 ) を NetFlow キャッシュ内でカウント NetFlow キャッシュ内で保持 カウントしている情報を 特定のタイミング ( 条件 ) でエクスポート フロー ( 7 つのキー ) Source IP Address Source Port Destinetion IP Address Destinetion Port Layer 3 プロトコル タイプ TOS byte インターフェース ( ifindex ) フローをエクスポートするタイミング インアクティブ タイマー ( デフォルト :15 秒 ) 該当のフローセットのセッションが 15 秒間インアクティブ ( 無音 ) の時 エクスポート コマンド ip flow-cache timeout inactive 15 で設定 アクティブ タイマー ( デフォルト :30 分 ) 該当のフローセットのセッションが継続している場合 30 分経過時点で エクスポート コマンド ip flow-cache timeout active 30 で設定 TCP コネクションの RST や FIN フラグの検出 NetFlow キャッシュがフル 6

NetFlow Cisco NetFlow 1.NetFlow キャッシュ内での フローの生成と更新 Pkts Src Port Dst Port 2. 期限切れ (expiration) インアクティブ タイマーの期限切れ ( デフォルト :15 秒 ) アクティブタイマーの期限切れ ( デフォルト :30 分 ) NetFlow キャッシュが フル RST / FIN TCP フラグ Pkts Src Port Dst Port 3. 集約 (Aggregation) 4. エクスポート バージョン (V5 / 9 など ) 4. エクスポート バージョン (V8/9 など ) 5. トランスポート プロトコル パケットのエクスポート Cisco NetFlow Services Solutions Guide より 7

NetFlow の実装 (NetFlow 対応機器 ) Cisco Systems InMon Traffic Sentinel NetFlow V1,V5,V7,V9 NetFlow Cisco 800/1700/2600/1800/2800/3800 4500/6500/7200/7300/7500/7600 10000/12000 NetFlow による分析 Cisco CRS-1 Cisco Catalyst 6500/4500 各機器での NetFlow の対応状況の詳細は ハードベンダー様へご確認下さい 8

その他のフロープロトコル sflow InMon sflow Probe HP アラクサラ ネットワークス 日立製作所 NEC アライドテレシス Force10 Networks Extreme Networks Alcatel Lucent H3C Juniper Networks J-Flow IPFIX (Nortel Networks etc) HP XRMON ( 旧 )RiverStone LFAP IPFIX はオープンな規格です Flow InMon Traffic Sentinel InMon Traffic Sentinel は 各種フロープロトコル NetFlow sflow J-Flow IPFIX XRMON LFAP に対応 各メーカーでの各フロープロトコルの対応状況は ハードベンダー様へご確認下さい 9

InMonTrafficSentinel のご紹介 Complete Network Visibility and Control - InMonTrafficSentinel による完全なるネットワークの視覚化と管理 - InMonTrafficSentinel は InMon 社が開発したフロー マネージメント システムです ネットワーク全体に対するネットワーク トラフィックの常時監視と分析が可能となります データソースとして NetFlow/sFlow/J-Flow/XRMON/LFAP/IPFIX/SNMP を サポートしています InMonTrafficSentinel の各種機能 日本語版の提供 ネットワーク管理 レポーティング機能 セキュリティ管理 ダッシュボード機能 10

日本語版の提供 InMon Traffic Sentinel のオペレーション画面 マニュアルは日本語となっています 11

ネットワーク管理 : リアルタイムでの輻輳管理 1. プロアクティブな問題の把握 ( しきい値分析 ) しきい値超過アラート 12

ネットワーク管理 : リアルタイムでの輻輳管理 2. 問題が発生してインターフェースはどこか? 問題の指摘 13

ネットワーク管理 : リアルタイムでの輻輳管理 3. 問題を起こしているホストは誰か? 送信元となっているホスト 14

ネットワーク管理 : リアルタイムでの輻輳管理 4. どの様な通信をしているか ( トラフィックフローの把握 )? 原因の把握 15

ネットワーク管理 : トラフィック ファクター 根原因となる要因の追求 : Utilization( 使用率 ) のしきい値超過において Sunset ゾー ンへの通信が バイト数として 97% の要因となっている Utilization( 使用率 ) のしきい値超過において 172.16.238.126 からの通信が バイト数として 62% の要因となっている 16

ネットワーク管理 : 特定サーバーへのアクセス 特定のサーバーへのアクセス状況の確認 特定サーバーへのレスポンスタイムが悪化している時に アクセスしているユーザの状況を確認 サーバー (192.168.71.99) へアクセスするユーザ グループ 17

レポーティング機能 豊富なレポートテンプレートからのレポート作成 スケジュールレポート作成 部門別トップ ユーザ レポート アカウンティング レポート 18

レホ ーティンク 機能 : 特定サーバーの使用状況 特定サーバーの使用状況のレポート : グループ別 19

レホ ーティンク 機能 : 回線使用者の内訳 特定回線を使用したグループの内訳をレポート 20

レホ ーティンク 機能 : 障害発生検知レポート トラフックの内容に対ししきい値を設定し 超過したときにイベントを発生させる しきい値 : トラフィック ( プロトコル アドレス グループなど ) に対して設定 スケジュール化し 超過時にイベントを発生させる 例 : 拠点内のサーバーで ICMP ECHO を 10,000 フレーム / 秒受信した場合に DoS 攻撃と判断しイベントを発生し レポートを作成する 21

レホ ーティンク 機能 : カスタマイズ レポート 豊富なテンプレートを編集して カスタマイズ レポートが作成可能 文言 表示情報 表示情報のフィルタリングなどの編集が可能 定型レポートはスケジュール化 22

AS 分析 :AS パスのマップ Peer AS をレポート 23

レホ ーティンク 機能 : エクスプローラ インタラクティブにヒストリカルデータに対するトラフィック分析が可能 マウスでドラッグすると この期間にズーム 凡例をクリックすると 条件 ( フィルタリング ) に追加 24

セキュリティ管理 : 振る舞い検知 ポートスキャンや新種のウイルス ワームの検知 : 172.16.144.52 は TCP ポート 445 や 139 を使用して 多くのホストとの接続が測定された 25

セキュリティ管理 : 履歴データによる監査 監査 : フローログ - サーバーへの TELNET 接続者のログ 特定のサーバーへのアクセスや特定のクライアントの使用内容の把握 26

ダッシュボード機能 ログインユーザー毎にダッシュボードが作成できます 使用頻度の高いグラフ等を任意に組み合わせて自分用画面が作成できます 27

ASYNC 9-16 ASYN C 1-8 AU I SE RIAL 0 SERIAL 1 CON AUX 251 1 ASYNC 9-16 ASYN C 1-8 AU I SE RIAL 0 SERIAL 1 CON AUX 251 1 ASYNC 9-16 ASYN C 1-8 AU I SE RIAL 0 SERIAL 1 CON AUX 251 1 Cataly st 6 500 SE RIE S ASYNC 9-16 ASYN C 1-8 AU I SE RIAL 0 SERIAL 1 CON AUX 251 1 ASYNC 9-16 ASYN C 1-8 AU I SE RIAL 0 SERIAL 1 CON AUX 251 1 ケーススタディー InMon Traffic Sentinel 企業内データセンター Internet NetFlow 広域網 サイト A サイト E サイト B サイト C サイト D 28

インフォメーション InMonTrafficSentinel の要求システム構成 小規模構成 (1,000 switch port) CPU/PentiumⅣ 1 3GHz Memory/2GB 以上 (4GB 推奨 ) Disk/80GB IDE 以上 NIC/100Mbp 以上 OS/Red Hat Enterprise Linux 3/4/5-ES/AS Fedora Core 5/6/7/8 H/W スペックについては監視対象規模や NetFlow 設定 データ保存期間などに依存します InMonTrafficSentinel デモンストレーションサイト http://sentinel.inmon.com/ InMon 製品およびその他取り扱い製品紹介 WEB サイト http://nms.marubeni-sys.com/ お問合せ先丸紅情報システムズ株式会社 デジタルマーケティング営業部営業三課 プラットフォーム & ネットワーク事業部 担当 : 伊東 TEL:03-5778-8712 email :its@marubeni-sys.com V20080606i 29