使用netflow分析网络异常流量(二)

NetFlow流量分析 NetFlow是基于流的流量分析技术,其中每条流主要包含以下字段:源IP地址、目的IP地址、源端口号、目的端口号、IP协议号、服务类型、TCP标记、字节数、接口号等。NetFlow是一个轻量级的分析工具,他只读取了报文中的一些重要字段不包含原始数据,并不属于全流量分析NetFlow网络异常流量分析 NetFlow流记录的主要信息和功能: who:源IP地址 when:开始时间、结束时间 where:源IP地址、源端口号、目标IP地址、目标端口号(访问路径) what:协议类型、目标IP地址、目标. 阅读详情

从某种程度上来讲,互联网异常流量永远不会消失而且从技术上目前没有根本的解决办法,但对网管人员来说,可以利用许多技术手段分析异常流量,减小异常流量发生时带来的影响和损失,以下是处理网络异常流量时可以采用的一些方法及工具:
      1.
判断异常流量流向
      
因为目前多数网络设备只提供物理端口入流量的NetFlow数据,所以采集异常流量NetFlow数据之前,首先要判断异常流量的流向,进而选择合适的物理端口去采集数据。
      
流量监控管理软件是判断异常流量流向的有效工具,通过流量大小变化的监控,可以帮助我们发现异常流量,特别是大流量异常流量的流向,从而进一步查找异常流量的源、目的地址。
      
目前最常用的流量监控工具是免费软件MRTG,下图为利用MRTG监测到的网络异常流量实例,可以看出被监测设备端口在当天400930之间产生了几十Mbps的异常流量,造成了该端口的拥塞(峰值流量被拉平)。
      
如果能够将流量监测部署到全网,这样在类似异常流量发生时,就能迅速找到异常流量的源或目标接入设备端口,便于快速定位异常流量流向。
      
有些异常流量发生时并不体现为大流量的产生,这种情况下,我们也可以综合异常流量发生时的其它现象判断其流向,如设备端口的包转发速率、网络时延、丢包率、网络设备的CPU利用率变化等因素。     
       2.
采集分析NetFlow数据
      
判断异常流量的流向后,就可以选择合适的网络设备端口,实施Neflow配置,采集该端口入流量的NetFlow数据。
      
以下是在Cisco GSR路由器GigabitEthernet10/0端口上打开NetFlow的配置实例:
       ip flow-export source Loopback0
       ip flow-export destination *.*.*.61 9995
       ip flow-sampling-mode packet-interval 100
       interface GigabitEthernet10/0
       ip route-cache flow sampled
      
通过该配置把流入到GigabitEthernet10/0NetFlow数据送到NetFlow采集器*.*.*.61,该实例中采用sampled模式,采样间隔为100:1
        3.
处理异常流量的方法
      
1)切断连接
      
在能够确定异常流量源地址且该源地址设备可控的情况下,切断异常流量源设备的物理连接是最直接的解决办法。
      
2)过滤
      
采用ACLAccess Control List)过滤能够灵活实现针对源目的IP地址、协议类型、端口号等各种形式的过滤,但同时也存在消耗网络设备系统资源的副作用,下例为利用ACL过滤UDP 1434端口的实例:
       access-list 101 deny   udp any any eq 1434
       access-list 101 permit ip any any
      
此过滤针对蠕虫王病毒(SQL Slammer),但同时也过滤了针对SQL Server的正常访问,如果要保证对SQL Server的正常访问,还可以根据病毒流数据包的大小特征实施更细化的过滤策略(本文略)。
      
3)静态空路由过滤
      
能确定异常流量目标地址的情况下,可以用静态路由把异常流量的目标地址指向空(Null),这种过滤几乎不消耗路由器系统资源,但同时也过滤了对目标地址的正常访问,配置实例如下:
       ip route 205.*.*.2 255.255.255.255 Null 0
      
对于多路由器的网络,还需增加相关动态路由配置,保证过滤在全网生效。

      
4)异常流量限定
      
利用路由器CAR功能,可以将异常流量限定在一定的范围,这种过滤也存在消耗路由器系统资源的副作用,以下为利用CAR限制UDP 1434端口流量的配置实例:
       Router# (config) access-list 150 deny udp any any eq 1434
       Router# (config) access-list 150 permit ip any any
       Router# (config) interface fastEthernet 0/0
       Router# (config-if) rate-limit input access-group rate-limit 150 8000 1500 20000
       conform-action drop exceed-action drop
      
此配置限定UDP 1434端口的流量为8Kbps

NetFlow 监控工具 NetFlow 是流量数据统计使用最广泛的标准,它是由思科公司开发,用于监控和记录传入或传出接口的所有流量,NetFlow 分析其收集的流量数据,以提供流量和流量的可见性,并跟踪流量的来源、去向以及随时产生的流量。记录的信息可用于使用情况监视、异常检测和各种其他网络管理任务。 阅读详情

相关推荐

怎样使用NetFlow分析网络异常流量

一、前言    近年来,随着互联网在全球的迅速发展和各种互联网应用的快速普及,互联网已成为人们日常工作生活中不可或缺的信息承载工具。然而,伴随着互联网的正常应用流量,网络上形形色色的异常流量也随之而来,影响到互联网的正常运行,威胁用户主机的安全和正常使用。    本文从互联网运营商的视角,对互联网异常流量的特征进行了深入分析,进而提出如何在网络层面对互联网异常流量采取防护措施,其中重点讲述了Net

gotonet的专栏 1440

ManageEngine.NetFlow.Analyzer

Netflow 流量分析软件,适用于CISCO路由器接口流量的分析

流影之基于NetFlow的威胁行为分析

流影系统利用探针采集了NetFlow数据,NetFlow作为流影基础数据之一,被广泛应用于许多网络行为的异常检测之中,并在流影的可视化界面中,对告警事件的流特征数据进行了列表展示和时序图的可视化,让用户更容易看清和看懂网络通信中异常行为。

开源流影项目的博客 2188

NetFLOW网络流量分析手册

在工作的几年当中,经常有朊友和一些网友问我一些关于流量分析的问题, 诸如:  我们局域网怎么这么慢,是丌是有人在下 BT?  192.168.0.1 也没人用,怎么网卡疯狂闪烁,它在做什么?  老板让我查查朋务器为什么总是那么大流量,可我丌知道从何下手。  公司出口带宽丌够了,但一时有没那么多带宽预算,我在考虑是丌是要 关掉一些和公司丒务无关的协议,但丌知道应该关哪些协议。 诸如这类问题还有很多,对于与丒的网络人员当然丌是什么难题,但对于一 般非 IT 类公司的网管人员也讲就是一个丌可能完成的任务。因此,才有了这本 书,也就是说,这本书的目的就是帮劣一般的网管人员了解他们所管理的网络运 行情况,排查网速慢、个别主机大量占用带宽的问题。

NetFlow网络流量分析

NetFlow是思科开发的协议。它用于记录有关穿越网络设备(如路由器,交换机或主机)的IP流量的元数据。启用NetFlow的设备会在接口级别生成元数据,并将此信息发送到流收集器,在流收集器中存储流记录以启用网络流量分析网络运营商可以使用NetFlow数据来确定特定接口级别的网络吞吐量,数据包丢失和流量拥塞。 NetFlow变体 尽管术语“ NetFlow”通常用于指代所有类型的流记录,但实际上在常规使用中还有其他三个重要变体: IPFIX是一种IETF标准流记录格式,其方法和结构与NetFlow

allway2的博客 3772

基于Netflow网络流量分析探索,从零基础到精通,收藏这篇就够了!

随着企业数字化转型、算力网络等趋势发展,业务SLA要求越来越高,业务类型也逐渐丰富及多样,这对IP网络业务流量监控及分析提出了更高的要求,网络运维需要知道网络流量从哪里来,到哪里去,流量有多大等信息,以保障网络的稳定性。本文从Netflow的工作原理分析介绍了基于Netflow网络流量监控及分析的功能实现建议,并描述了Netflow网络流量分析应用场景分析,以期能为网络流量分析人员以参考。亚信科技(中国)有限公司Netflow是一种网络监测功能,可以收集出入网络设备的IP流量数据。

yy1715713348的博客 1372

使用netflow分析异常流量

一、前言         本文从互联网运营商的视角,对互联网异常流量的特征进行了深入分析,其中重点讲述了NetFlow分析在互联网异常流量防护中的应用及典型案例。NetFlow简介       本文对互联网异常流量的特征分析主要基于NetFlow数据,因此首先对NetFlow做简单介绍。       1. NetFlow概念       NetFlow是一种数据交换方式

红梅花儿开 2809

怎样使用NetFlow分析网络异常流量

一、前言      近年来,随着互联网在全球的迅速发展和各种互联网应用的快速普及,互联网已成为人们日常工作生活中不可或缺的信息承载工具。然而,伴随着互联网的正常应用流量,网络上形形色色的异常流量也随之而来,影响到互联网的正常运行,威胁用户主机的安全和正常使用。      本文从互联网运营商的视角,对互联网异常流量的特征进行了深入分析,进而提出如何在网络层面对互联网异常流量采取防护措施,其中

迎风飘来的专栏 5149

使用NetFlow分析互联网网络异常流量

 from:曹铮[摘要]本文从互联网运营商的视角,利用NetFlow分析手段,对互联网异常流量的特征进行了深入分析,进而提出如何在网络层面对互联网异常流量采取防护措施,并给出了近年来一些典型互联网异常流量NetFlow分析案例。关键词:互联网 异常流量 NetFlow 流量分析 DoS/DDoS 蠕虫病毒一、前言       近年来,随着互联网在全球的迅速发展和各种互联网应用的快

雨中怡然 2289

使用NetFlow分析网络异常流量(1)

一、前言     近年来,随着互联网在全球的迅速发展和各种互联网应用的快速普及,互联网已成为人们日常工作生活中不可或缺的信息承载工具。然而,伴随着互联网的正常应用流量,网络上形形色色的异常流量也随之而来,影响到互联网的正常运行,威胁用户主机的安全和正常使用。     本文从互联网运营商的视角,对互联网异常流量的特征进行了深入分析,进而提出如何在网络层面对互联网异常流量采取防护措施,其中

学习网络技术 1562

基于Netflow流量行为分析网络异常检测

本文详细描述了基于Netflow网络流量异常分析的方法以及原理

使用netflow分析网络异常流量

一、前言         本文从互联网运营商的视角,对互联网异常流量的特征进行了深入分析,其中重点讲述了NetFlow分析在互联网异常流量防护中的应用及典型案例。NetFlow简介       本文对互联网异常流量的特征分析主要基于NetFlow数据,因此首先对NetFlow做简单介绍。       1. NetFlow概念       NetFlow是一种数据交换方式,其

红梅花儿开 960

使用NetFlow分析网络异常流量(6)

五、常见蠕虫病毒的NetFlow分析案例     利用上诉方法可以分析目前互联网中存在的大多数异常流量,特别是对于近年来在互联网中造成较大影响的多数蠕虫病毒,其分析效果非常明显,以下为几种蠕虫病毒的NetFlow分析实例:     1. 红色代码 (Code Red Worm)     2001年7月起发作,至今仍在网络流量中经常出现。     211.*.*.237|192.*

学习网络技术 1455

使用NetFlow分析网络异常流量(3)

(4)其它异常流量     我们把其它能够影响网络正常运行的流量都归为异常流量的范畴,例如一些网络扫描工具产生的大量TCP连接请求,很容易使一个性能不高的网络设备瘫痪。     以下为一个IP对167.*.210.网段,针对UDP 137端口扫描的NetFlow数据实例:       211.*.*.54|167.*.210.95|65211|as3|2|10|1028|137|17

学习网络技术 1249

网络流量分析 NetFlow是什么 详解 科普 ~互联网业务流量监测技术的应用和设计---perfect

前言   随着宽带互联网在中国的迅速发展,全国各大电信运营商的网络规模都在不断扩张,网络结构日渐复杂,网络业务日趋丰富,网络流量高速增长。电信运营商需要通过可靠、有效的网络业务流量监测系统对其网络以及网络所承载的各类业务进行及时、准确的流量和流向分析,进而挖掘网络资源潜力,控制网络互联成本,并为网络规划、优化调整和业务发展提供基础依据。   目前国内电信运营商已建的网络管理系统所能实现

洪文聊架构 1万+
上一篇: 使用netflow分析网络异常流量
下一篇: 使用netflow分析异常流量
mei922
博客等级 码龄19年 62粉丝 44原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值