NetFlow在业务分析、安全监控中的应用
随着网络的应用越来越广泛,规模越来越大,其承载的业务越来越丰富,了解网络承载的业务,掌握网络流量特征,以便使网络带宽配置最优化,是当前网络面临的一大挑战;另一方面,网络蠕虫病毒、DoS/DDos攻击等在网络中越来越流行,规模越来越大,对网络正常业务的负面危害也越来越大,因此检测威胁网络安全的异常行为是当前网络面临的另一大挑战。NetFlow技术正是解决上述问题的理想解决方案。
NetFlow是一项流量特征监控技术,最早提出于1996年。NetFlow技术描述了一种用于路由器输出网络流量的统计数据的方法,目前已成为事实的工业标准,被大多数路由器厂商的路由器和三层交换机支持。如果网络管理员在路由器接口上启用了NetFlow流收集功能,就可以根据“流(flow)”统计流入该接口的数据包的流量信息,并把这些信息动态存储在一个缓存中,然后按照一定的规则将其输出,这些信息对网络管理、监控、规划和发展都是非常宝贵的。
NetFlow系统由流采集器、流收集器、NetFlow数据分析器三个部分组成,由于流采集器仅仅采集IP数据流的统计信息,更深入的分析由NetFlow数据分析器来完成,所以在网络上启用流采集功能后,对设备转发数据包的性能影响不大,在网络流量较大时,流采集器也能正常工作。例如港湾网络的天清汉马防火墙支持流采集器的功能,港湾安全管理平台则集成了流收集器和NetFlow数据分析器的功能,因此,利用港湾网络的天清汉马防火墙和港湾安全管理平台,就能构建一个完整的NetFlow系统(以下简称“港湾网络NetFlow系统”)。
NetFlow的流信息包含在UDP报文中输出,不同版本的NetFlow技术的输出报文格式有所不同。目前,V5是最常用的。天清汉马防火墙就支持V5的NetFlow输出。对V5输出报文而言,每个UDP报文包含一个V5报文和数条V5流记录(最多包含30条流记录),每条流记录包括以下主要字段信息:源IP地址,目的IP地址,源端口,目标端口,协议类型,ToS,输入/输出接口的接口索引,流中的数据包数,流中的总字节数,流记录的起始和结束时间等,如图所示:

不难看出,NetFlow输出报文中包含许多有价值的流量统计数据,这些流信息充分揭示了有关网络使用的“4W”问题:
Which:哪一个用户(IP)使用了网络?
What:网络流量的类型是什么?
When:在什么时间使用网络,使用了多长时间?
Where:网络流量流向何处?
利用NetFlow数据分析器对这些数据进行统计分析,就能从中提取出网络流量特征,从而为网络管理员提供一张丰富而详尽的网络利用视图。
下面针对ISP和企业网用户,分别说明利用天清汉马防火墙使用NetFlow在业务分析与安全监控中的应用:
1. NetFlow在ISP的业务分析中的应用
1.1. 网络规划
长期监控获得的NetFlow数据有助于跟踪和预测网络流量增长情况,从而能帮助规划网络升级(例如,增加路由服务、端口或使用更高带宽的接口)。利用天清汉马防火墙的NetFlow数据分析器定期(譬如:每日或每周)统计流入/流出关键的网络接口上的总流量,可以根据较长一段时间内的这些统计数据绘制出网络流量统计图,直观地反映出网络流量增长/变化情况。
1.2. 流量工程
天清汉马防火墙NetFlow捕获的流量数据将揭示源/目标的流量趋势或业务特征,这些数据将有助于网络优化。
1.3. NetFlow数据库和数据挖掘
天清汉马防火墙的NetFlow数据可以存入数据库,用于市场预测和客户服务的分析。这对ISP来说非常有价值,因为这些数据有助于了解这些客户(特别是大客户)的访问心态,了解他们的访问目标,从而能够从更高层次上提供服务,有助于留住这些客户,在竞争中取胜。
2. NetFlow在企业网的业务分析中的作用
2.1. 网络监控和常规流量特征建模
通过NetFlow日志审计,可以统计网络流量总数,分析流量的分布,便于网络管理员掌握网络利用状况。天清汉马防火墙可以基于应用、协议、源/目的地址、时间段的流量特征统计,流量特征统计包括流量的总字节数、包个数和流数目等。
同时,根据较长一段时间内的这些统计数据,就可以建立网络常规流量特征模型,然后可以根据这些特征值调整网络的QoS或安全策略,使网络带宽分配最优化,网络风险降到最低。港湾网络的天清汉马防火墙可以利用此模型的特征值调整防火墙的安全监控参数(比如IP Inspect的最大连接数、各协议的最大连接数,流控),使之更加合理,这样一方面可以保证正常的网络业务,另一方面也可以使防火墙能够更好地保护网络。
2.2. 用户监控
NetFlow数据可以用于监控内部网络用户(IP)的行为,防止员工滥用企业网络资源等。
1、 统计流量Top N用户:统计一段时间内(譬如一天)流量最高的N个内部网络IP地址;
2、 查看这些用户的NetFlow流记录:分别过滤出与这些IP地址有关的NetFlow记录,初步了解这些用户访问网络的信息;
3、 分析这些用户的流量构成,对上一步过滤出来的NetFlow记录作进一步的流量统计:
(1) 基于应用的流量分布:即根据协议端口号进行统计流量,有助于发现用户是否在使用不明软件(比如BT等P2P软件)下载网络资源、架设私有服务器或发垃圾邮件;
(2) 基于访问目标的流量分布:即根据用户访问的IP地址进行流量统计,如果流量最大的TOP N IP地址主要是外部地址,则说明该用户可能滥用网络,有必要对其作出限制或警告、行政处罚;
(3) 基于时间段的流量分布:统计用户在每个时间段(譬如每小时)内的流量,如果上班时间内的流量较大,则说明该用户在上班时间内可能过多地使用网络,而影响正常的工作,有必要对其作出限制或警告、行政处罚。
4、 网络管理员可以根据上述结果对NetFlow记录进行更细粒度的过滤,或者按自己的需要进行更多的统计,以便了解更多关于用户访问的模式信息。
5、 对这些用户设置必要的访问控制策略或带宽限制。港湾网络的天清汉马NetFlow系统可以根据这些记录快速生成防火墙的ACL或QoS策略,自动下发到防火墙配置策略中。
2.3. WAN流量监控
对于企业来说,WAN的带宽是比较有限的,如果WAN链路上的流量增大,企业就必须投资升级WAN链路,因此企业有必要监控WAN流量,掌握WAN流量特征,从而制定相应的策略(比如QoS和针对源或目的IP地址作流限制),使WAN带宽得到最合理最充分的使用,避免进行不必要的升级投资。
利用天清汉马防火墙NetFlow分析工具过滤出某一段时间内与WAN接口有关的NetFlow记录,对这段记录进行统计分析:
1、 基于应用的Top N流量分布:根据应用程序端口进行流量统计,便于了解更种应用程序所占的带宽,从而制定合理的QoS策略;
2、 基于协议的流量分布:根据协议类型进行流量统计,便于了解各种协议所占的带宽;
3、 基于时间段的流量分布:一天内各时间段的流量统计,便于掌握WAN流量峰值及其出现的时间,找出WAN流量达到峰值的原因,从而一方面可以制定基于时间段的访问控制策略,降低WAN流量高峰值,另一方面也可以检测是否存在异常网络行为导致WAN流量增加(譬如,未授权的Internet访问或遭受DoS攻击);
4、 基于源/目标的流数统计:根据源/目的IP地址进行流数统计,便于网络管理员掌握单个源/目的WAN流数的特征,从而可以针对源或目的IP地址制定合理的流限制策略;
5、 基于源/目标的Top N流量:根据源/目的IP地址进行流量统计,便于网络管理员掌握WAN流量的流向,制定合理的QoS策略,或检测未授权的WAN流量(比如某一外部IP段时间内从公司服务器上下载了大量信息,则其很有可能是在窃取企业信息)。
2.4. 服务监控
对一些企业来说,需要对外提供许多重要服务,这主要通过客户访问企业DMZ区的服务器来实现。利用天清汉马NetFlow数据可以监控与这些服务器相关的流量,保证这些关键服务的可用性和质量,从而可以确保企业业务的正常进行,减少不必要的经济损失。
首先利用NetFlow分析工具过滤出某一段时间内与这些服务器地址有关的NetFlow记录,然后对上述记录进行统计分析:
1、 计各服务器的流量特征:分别统计各服务器在一段时间内的流量的总字节数、包个数、总流数;
2、 基于时间段的流量分布:一天内各时间段(譬如每隔一小时)的流量统计,便于掌握流量分布规律,和流量峰值及其出现的时间;
3、 基于源地址的流量特征统计:根据源IP地址进行流量的总字节数、包个数、总流数的统计,便于掌握访问该服务器的单个源地址的流量特征。
天清汉马防火墙利用此模型,可以做到:
1、 了解带宽利用率和服务器资源利用率,制定合适的QoS或负载均衡策略,使资源获得非常好的配置;比如,如果某台服务器的流量总是比较大,可以利用天清汉马防火墙DNAT的负载均衡特性,把该服务器上的流量分担到其他流量较小的服务器上;
2、 跟踪、预测这些服务的流量的增长趋势,以便及时扩充网络资源(比如,增加服务器的数目或容量,提高DMZ区接口的带宽等),以保证这些服务的访问不会因容量限制而受到影响;
3、 调整天清汉马防火墙有关的安全监控参数(比如基于服务的流限制策略或基于源地址的流限制策略),使天清汉马防火墙能够为服务器提供非常好的的保护;
4、 根据这一模型设定异常检测的阈值,用于检测服务器是否遭受攻击或未授权的访问。
3. NetFlow在安全监控中的应用
NetFlow数据还可以用于安全监控,检测网络中传播的病毒、攻击或其他异常流量。
3.1. 利用病毒特征检测网络蠕虫
对各种网络蠕虫病毒来说,一旦感染了系统后,为了传播自身,通常会主动向外发送具有某种特征的数据包,这种特征主要体现在协议端口号、地址和包长上,例如:
1、 震荡波变种
特征:攻击随机IP的445端口
2、 红色代码
特征:每个病毒线程每100毫秒就会向一随机地址的80端口发送一长度为3818字节的病毒传染数据包
3、 SQL Slammer蠕虫
特征:通过UDP包向目标的1434端口发送数据包。
……………………………………
NetFlow数据恰好能提供这些信息,所以我们可以利用NetFlow检测已知的网络蠕虫病毒,以便尽早发现网络蠕虫病毒,快速作出响应,避免病毒扩散、泛滥,防止网络的正常业务受病毒影响。
对于港湾网络天清汉马防火墙的NetFlow系统来说,港湾网络安全管理平台支持预定义/自定义NetFlow记录查询模板,因此可以根据已知的蠕虫病毒特征建立对应的病毒查询模板,定期查询NetFlow记录,当发现了匹配的NetFlow记录时,可以进一步分析这些记录,确定感染了病毒的主机(IP地址),然后采取相应的措施(例如向天清汉马防火墙下发阻断感染病毒的主机),防止病毒传播。
如图所示,港湾安全管理平台左下方的“流量分析模板”中的预置了大量蠕虫病毒检测模板,此时选中其中的SQL Slammer模板,并提交查询,结果查询得到大量的记录,从记录中不难发现,源地址为13.1.1.109的主机正在快速扫描UDP 1434端口,这说明该主机已经感染了SQL Slammer病毒!

3.2. 异常检测
前面已经提及,通过对NetFlow收集的流信息进行统计分析,可以提取网络流量的特征,建立网络常规流量模型,然后根据此模型定期对NetFlow数据作Top N的统计分析,便可以检测出异常流量,再通过对异常流的NetFlow数据作进一步分析,就可以判断网络是否受到Dos/DDoS攻击或有大规模蠕虫爆发,同时也可以发现攻击源/攻击目标或感染病毒的主机,从而可以采取相应的措施,阻断攻击源,保护攻击目标或防治病毒扩散。
利用NetFlow数据进行异常检测的步骤如下:
1、 TopN统计:定期对NetFlow数据作Top N统计,及时掌握网络流量特征;
2、 识别:如果发现统计值大大超过网络常规流量特征值,则说明网络上出现异常流量
3、 分析:过滤出异常流量对应的NetFlow记录,分析这些记录在源/目的地址、协议类型、源/目的端口等方面的特征
4、 定位:根据上述特征,判断异常流量的性质(比如DoS/DDoS攻击、蠕虫病毒爆发或网络滥用)、定位导致异常流量产生的所有潜在源(比如攻击源、感染蠕虫病毒的主机或滥用网络的主机),确定异常流量对可用性的威胁级别
5、 反应:根据威胁级别,制定并实施防范措施(譬如安全策略、QoS策略、负载分担策略等),防止所有潜在源再度对网络产生类似的威胁
6、 后续监视:实施反应措施后,密切监视网络,确保威胁被彻底根除;如果是蠕虫病毒,还可以根据其特征生成一个病毒检测模板,便于日后定期检测。
不难看出,异常检测有利于检测未知的网络蠕虫病毒,而大多数病毒网关产品并不具备这一能力,但是目前网络蠕虫的更新换代的速度越来越快、变种越来越多,于是这一能力便显得越来越重要了!
下图显示了利用港湾安全管理平台检测异常流量。另外需要注意的是,由于港湾安全管理平台既能对NetFlow记录进行审计分析,又可以配置管理天清汉马防火墙,因此可以在港湾安全管理平台上直接从异常流的NetFlow记录中提取出关于IP地址、协议类型和端口号等信息,快速生成安全策略、QoS策略或负载分担策略,并把这些策略自动下发到天清汉马防火墙上,提高对网络威胁的快速反应能力。当前网络病毒传播速度越来越快,这种快速反应能力尤为重要!

4. 总结
通过上述分析不难看出,NetFlow技术可以从宏观的角度监控规模日益壮大、业务日益复杂的网络,提取网络流量特征,在网络业务分析和安全监控中起着重要作用。港湾网络把防火墙和NetFlow技术相结合,在天清汉马防火墙和港湾安全管理平台中集成了NetFlow,使防火墙系统和NetFlow系统互相补充,互相作用,一方面,可以克服防火墙对网络流量特征缺乏了解的弱点,使网络管理员可以根据实际网络的流量特征“因地制宜”地配置防火墙的安全参数、安全策略和QoS等策略,从而使防火墙为网络提供更好的保护,网络带宽获得非常好的配置;另一方面,可以克服NetFlow不能主动反应的弱点,使网络管理员可以根据NetFlow数据分析结果简单、快速地作出反应动作;从而能为用户打造一个更加安全、更加经济、更加高效的网络!
NetFlow是一项流量特征监控技术,最早提出于1996年。NetFlow技术描述了一种用于路由器输出网络流量的统计数据的方法,目前已成为事实的工业标准,被大多数路由器厂商的路由器和三层交换机支持。如果网络管理员在路由器接口上启用了NetFlow流收集功能,就可以根据“流(flow)”统计流入该接口的数据包的流量信息,并把这些信息动态存储在一个缓存中,然后按照一定的规则将其输出,这些信息对网络管理、监控、规划和发展都是非常宝贵的。
NetFlow系统由流采集器、流收集器、NetFlow数据分析器三个部分组成,由于流采集器仅仅采集IP数据流的统计信息,更深入的分析由NetFlow数据分析器来完成,所以在网络上启用流采集功能后,对设备转发数据包的性能影响不大,在网络流量较大时,流采集器也能正常工作。例如港湾网络的天清汉马防火墙支持流采集器的功能,港湾安全管理平台则集成了流收集器和NetFlow数据分析器的功能,因此,利用港湾网络的天清汉马防火墙和港湾安全管理平台,就能构建一个完整的NetFlow系统(以下简称“港湾网络NetFlow系统”)。
NetFlow的流信息包含在UDP报文中输出,不同版本的NetFlow技术的输出报文格式有所不同。目前,V5是最常用的。天清汉马防火墙就支持V5的NetFlow输出。对V5输出报文而言,每个UDP报文包含一个V5报文和数条V5流记录(最多包含30条流记录),每条流记录包括以下主要字段信息:源IP地址,目的IP地址,源端口,目标端口,协议类型,ToS,输入/输出接口的接口索引,流中的数据包数,流中的总字节数,流记录的起始和结束时间等,如图所示:

不难看出,NetFlow输出报文中包含许多有价值的流量统计数据,这些流信息充分揭示了有关网络使用的“4W”问题:
Which:哪一个用户(IP)使用了网络?
What:网络流量的类型是什么?
When:在什么时间使用网络,使用了多长时间?
Where:网络流量流向何处?
利用NetFlow数据分析器对这些数据进行统计分析,就能从中提取出网络流量特征,从而为网络管理员提供一张丰富而详尽的网络利用视图。
下面针对ISP和企业网用户,分别说明利用天清汉马防火墙使用NetFlow在业务分析与安全监控中的应用:
1. NetFlow在ISP的业务分析中的应用
1.1. 网络规划
长期监控获得的NetFlow数据有助于跟踪和预测网络流量增长情况,从而能帮助规划网络升级(例如,增加路由服务、端口或使用更高带宽的接口)。利用天清汉马防火墙的NetFlow数据分析器定期(譬如:每日或每周)统计流入/流出关键的网络接口上的总流量,可以根据较长一段时间内的这些统计数据绘制出网络流量统计图,直观地反映出网络流量增长/变化情况。
1.2. 流量工程
天清汉马防火墙NetFlow捕获的流量数据将揭示源/目标的流量趋势或业务特征,这些数据将有助于网络优化。
1.3. NetFlow数据库和数据挖掘
天清汉马防火墙的NetFlow数据可以存入数据库,用于市场预测和客户服务的分析。这对ISP来说非常有价值,因为这些数据有助于了解这些客户(特别是大客户)的访问心态,了解他们的访问目标,从而能够从更高层次上提供服务,有助于留住这些客户,在竞争中取胜。
2. NetFlow在企业网的业务分析中的作用
2.1. 网络监控和常规流量特征建模
通过NetFlow日志审计,可以统计网络流量总数,分析流量的分布,便于网络管理员掌握网络利用状况。天清汉马防火墙可以基于应用、协议、源/目的地址、时间段的流量特征统计,流量特征统计包括流量的总字节数、包个数和流数目等。
同时,根据较长一段时间内的这些统计数据,就可以建立网络常规流量特征模型,然后可以根据这些特征值调整网络的QoS或安全策略,使网络带宽分配最优化,网络风险降到最低。港湾网络的天清汉马防火墙可以利用此模型的特征值调整防火墙的安全监控参数(比如IP Inspect的最大连接数、各协议的最大连接数,流控),使之更加合理,这样一方面可以保证正常的网络业务,另一方面也可以使防火墙能够更好地保护网络。
2.2. 用户监控
NetFlow数据可以用于监控内部网络用户(IP)的行为,防止员工滥用企业网络资源等。
1、 统计流量Top N用户:统计一段时间内(譬如一天)流量最高的N个内部网络IP地址;
2、 查看这些用户的NetFlow流记录:分别过滤出与这些IP地址有关的NetFlow记录,初步了解这些用户访问网络的信息;
3、 分析这些用户的流量构成,对上一步过滤出来的NetFlow记录作进一步的流量统计:
(1) 基于应用的流量分布:即根据协议端口号进行统计流量,有助于发现用户是否在使用不明软件(比如BT等P2P软件)下载网络资源、架设私有服务器或发垃圾邮件;
(2) 基于访问目标的流量分布:即根据用户访问的IP地址进行流量统计,如果流量最大的TOP N IP地址主要是外部地址,则说明该用户可能滥用网络,有必要对其作出限制或警告、行政处罚;
(3) 基于时间段的流量分布:统计用户在每个时间段(譬如每小时)内的流量,如果上班时间内的流量较大,则说明该用户在上班时间内可能过多地使用网络,而影响正常的工作,有必要对其作出限制或警告、行政处罚。
4、 网络管理员可以根据上述结果对NetFlow记录进行更细粒度的过滤,或者按自己的需要进行更多的统计,以便了解更多关于用户访问的模式信息。
5、 对这些用户设置必要的访问控制策略或带宽限制。港湾网络的天清汉马NetFlow系统可以根据这些记录快速生成防火墙的ACL或QoS策略,自动下发到防火墙配置策略中。
2.3. WAN流量监控
对于企业来说,WAN的带宽是比较有限的,如果WAN链路上的流量增大,企业就必须投资升级WAN链路,因此企业有必要监控WAN流量,掌握WAN流量特征,从而制定相应的策略(比如QoS和针对源或目的IP地址作流限制),使WAN带宽得到最合理最充分的使用,避免进行不必要的升级投资。
利用天清汉马防火墙NetFlow分析工具过滤出某一段时间内与WAN接口有关的NetFlow记录,对这段记录进行统计分析:
1、 基于应用的Top N流量分布:根据应用程序端口进行流量统计,便于了解更种应用程序所占的带宽,从而制定合理的QoS策略;
2、 基于协议的流量分布:根据协议类型进行流量统计,便于了解各种协议所占的带宽;
3、 基于时间段的流量分布:一天内各时间段的流量统计,便于掌握WAN流量峰值及其出现的时间,找出WAN流量达到峰值的原因,从而一方面可以制定基于时间段的访问控制策略,降低WAN流量高峰值,另一方面也可以检测是否存在异常网络行为导致WAN流量增加(譬如,未授权的Internet访问或遭受DoS攻击);
4、 基于源/目标的流数统计:根据源/目的IP地址进行流数统计,便于网络管理员掌握单个源/目的WAN流数的特征,从而可以针对源或目的IP地址制定合理的流限制策略;
5、 基于源/目标的Top N流量:根据源/目的IP地址进行流量统计,便于网络管理员掌握WAN流量的流向,制定合理的QoS策略,或检测未授权的WAN流量(比如某一外部IP段时间内从公司服务器上下载了大量信息,则其很有可能是在窃取企业信息)。
2.4. 服务监控
对一些企业来说,需要对外提供许多重要服务,这主要通过客户访问企业DMZ区的服务器来实现。利用天清汉马NetFlow数据可以监控与这些服务器相关的流量,保证这些关键服务的可用性和质量,从而可以确保企业业务的正常进行,减少不必要的经济损失。
首先利用NetFlow分析工具过滤出某一段时间内与这些服务器地址有关的NetFlow记录,然后对上述记录进行统计分析:
1、 计各服务器的流量特征:分别统计各服务器在一段时间内的流量的总字节数、包个数、总流数;
2、 基于时间段的流量分布:一天内各时间段(譬如每隔一小时)的流量统计,便于掌握流量分布规律,和流量峰值及其出现的时间;
3、 基于源地址的流量特征统计:根据源IP地址进行流量的总字节数、包个数、总流数的统计,便于掌握访问该服务器的单个源地址的流量特征。
天清汉马防火墙利用此模型,可以做到:
1、 了解带宽利用率和服务器资源利用率,制定合适的QoS或负载均衡策略,使资源获得非常好的配置;比如,如果某台服务器的流量总是比较大,可以利用天清汉马防火墙DNAT的负载均衡特性,把该服务器上的流量分担到其他流量较小的服务器上;
2、 跟踪、预测这些服务的流量的增长趋势,以便及时扩充网络资源(比如,增加服务器的数目或容量,提高DMZ区接口的带宽等),以保证这些服务的访问不会因容量限制而受到影响;
3、 调整天清汉马防火墙有关的安全监控参数(比如基于服务的流限制策略或基于源地址的流限制策略),使天清汉马防火墙能够为服务器提供非常好的的保护;
4、 根据这一模型设定异常检测的阈值,用于检测服务器是否遭受攻击或未授权的访问。
3. NetFlow在安全监控中的应用
NetFlow数据还可以用于安全监控,检测网络中传播的病毒、攻击或其他异常流量。
3.1. 利用病毒特征检测网络蠕虫
对各种网络蠕虫病毒来说,一旦感染了系统后,为了传播自身,通常会主动向外发送具有某种特征的数据包,这种特征主要体现在协议端口号、地址和包长上,例如:
1、 震荡波变种
特征:攻击随机IP的445端口
2、 红色代码
特征:每个病毒线程每100毫秒就会向一随机地址的80端口发送一长度为3818字节的病毒传染数据包
3、 SQL Slammer蠕虫
特征:通过UDP包向目标的1434端口发送数据包。
……………………………………
NetFlow数据恰好能提供这些信息,所以我们可以利用NetFlow检测已知的网络蠕虫病毒,以便尽早发现网络蠕虫病毒,快速作出响应,避免病毒扩散、泛滥,防止网络的正常业务受病毒影响。
对于港湾网络天清汉马防火墙的NetFlow系统来说,港湾网络安全管理平台支持预定义/自定义NetFlow记录查询模板,因此可以根据已知的蠕虫病毒特征建立对应的病毒查询模板,定期查询NetFlow记录,当发现了匹配的NetFlow记录时,可以进一步分析这些记录,确定感染了病毒的主机(IP地址),然后采取相应的措施(例如向天清汉马防火墙下发阻断感染病毒的主机),防止病毒传播。
如图所示,港湾安全管理平台左下方的“流量分析模板”中的预置了大量蠕虫病毒检测模板,此时选中其中的SQL Slammer模板,并提交查询,结果查询得到大量的记录,从记录中不难发现,源地址为13.1.1.109的主机正在快速扫描UDP 1434端口,这说明该主机已经感染了SQL Slammer病毒!

3.2. 异常检测
前面已经提及,通过对NetFlow收集的流信息进行统计分析,可以提取网络流量的特征,建立网络常规流量模型,然后根据此模型定期对NetFlow数据作Top N的统计分析,便可以检测出异常流量,再通过对异常流的NetFlow数据作进一步分析,就可以判断网络是否受到Dos/DDoS攻击或有大规模蠕虫爆发,同时也可以发现攻击源/攻击目标或感染病毒的主机,从而可以采取相应的措施,阻断攻击源,保护攻击目标或防治病毒扩散。
利用NetFlow数据进行异常检测的步骤如下:
1、 TopN统计:定期对NetFlow数据作Top N统计,及时掌握网络流量特征;
2、 识别:如果发现统计值大大超过网络常规流量特征值,则说明网络上出现异常流量
3、 分析:过滤出异常流量对应的NetFlow记录,分析这些记录在源/目的地址、协议类型、源/目的端口等方面的特征
4、 定位:根据上述特征,判断异常流量的性质(比如DoS/DDoS攻击、蠕虫病毒爆发或网络滥用)、定位导致异常流量产生的所有潜在源(比如攻击源、感染蠕虫病毒的主机或滥用网络的主机),确定异常流量对可用性的威胁级别
5、 反应:根据威胁级别,制定并实施防范措施(譬如安全策略、QoS策略、负载分担策略等),防止所有潜在源再度对网络产生类似的威胁
6、 后续监视:实施反应措施后,密切监视网络,确保威胁被彻底根除;如果是蠕虫病毒,还可以根据其特征生成一个病毒检测模板,便于日后定期检测。
不难看出,异常检测有利于检测未知的网络蠕虫病毒,而大多数病毒网关产品并不具备这一能力,但是目前网络蠕虫的更新换代的速度越来越快、变种越来越多,于是这一能力便显得越来越重要了!
下图显示了利用港湾安全管理平台检测异常流量。另外需要注意的是,由于港湾安全管理平台既能对NetFlow记录进行审计分析,又可以配置管理天清汉马防火墙,因此可以在港湾安全管理平台上直接从异常流的NetFlow记录中提取出关于IP地址、协议类型和端口号等信息,快速生成安全策略、QoS策略或负载分担策略,并把这些策略自动下发到天清汉马防火墙上,提高对网络威胁的快速反应能力。当前网络病毒传播速度越来越快,这种快速反应能力尤为重要!

4. 总结
通过上述分析不难看出,NetFlow技术可以从宏观的角度监控规模日益壮大、业务日益复杂的网络,提取网络流量特征,在网络业务分析和安全监控中起着重要作用。港湾网络把防火墙和NetFlow技术相结合,在天清汉马防火墙和港湾安全管理平台中集成了NetFlow,使防火墙系统和NetFlow系统互相补充,互相作用,一方面,可以克服防火墙对网络流量特征缺乏了解的弱点,使网络管理员可以根据实际网络的流量特征“因地制宜”地配置防火墙的安全参数、安全策略和QoS等策略,从而使防火墙为网络提供更好的保护,网络带宽获得非常好的配置;另一方面,可以克服NetFlow不能主动反应的弱点,使网络管理员可以根据NetFlow数据分析结果简单、快速地作出反应动作;从而能为用户打造一个更加安全、更加经济、更加高效的网络!
1
相关文章