IPCA Instituto Politécnico do Cávado e do Ave Escola Superior de Tecnologia Comunicações de Dados Apresentação da Aplicação: Grupo 2 Adélio Miranda Carlos Pereira Luís Barreto
Estrutura da apresentação ntop ntop: História Funcionamento Hub; Switch; NetFlow; Captura de dados por sniffing Funcionalidades Aplicações Práticas 2 5/27/2013
História Primeira versão pública em 1998 Desenvolvido por Luca Deri e Stefano Suin na Universidade de Pisa Objetivo: Permitir a monitorização da utilização dos recursos de rede; Monitorizar utilização da rede de dados Prevenir falhas de segurança; Fundamentar evolução e planeamento da evolução da rede. 3 5/27/2013
Motivação porquê monitorizar? Segurança; (aplicações/serviços permitidos, ataques); A largura de banda é cara; Validação de serviços contratados; Otimização e planeamento das necessidades; 4 5/27/2013
Instalação CAPTURA DE DADOS
Captura de dados Estratégias: HUB Switch - NetFlow
Captura de Dados - HUB Todo o tráfego que entra num HUB é repetido para todas as portas (mesmo domínio de colisão)
Captura de Dados - Switch Configuração de porta espelho no switch Cópia de todas as comunicações para o ntop
Captura de Dados - Netflow Switch / Router captura fluxos de dados Envio de totais posteriormente para o ntop
Captura de Dados Sniffig vs Netflow Packet Sniffing Netflow fonte: www.paessler.com 10 5/27/2013
FUNCIONALIDADES
Estatísticas de Utilização Por Interface de rede Por protocolo da camada de rede
Estatísticas de Utilização Por protocolo da camada de Aplicação
Utilização da largura de banda Gráficos interativos permitem a seleção de períodos personalizados
Utilização da largura de banda (cont.) Identificação visual de anomalias (aumento/diminuição excessiva do tráfego)
Tráfego - Detalhe Visualização detalhada da troca de dados por máquina. (gráficos Sankey)
Tráfego Detalhe (cont.) Tabelas detalhadas dos recursos usados (informação passível de ordenação por coluna) 17 5/27/2013
Identificação geográfica de destinos 18 5/27/2013
APLICAÇÕES PRÁTICAS
Aplicações Práticas Monitorização/ contabilização de tráfego Otimização e planeamento da infraestrutura de rede Deteção de falhas de segurança Identificação da origem/destino das comunicações Identificação passiva de sistemas operativos Identificação da distribuição do tráfego por protocolos (camada 2 à 7)
Referências [1] Packet Monitoring using ntop and Cisco ON100, 15 Fevereiro 2012. [Online]. Available: http://www.ntop.org/ntop/packet-monitoring-using-ntop-and-cisco-on100/. [Acedido em 2013 Maio 19]. [2] Cisco Traffic Analyzer, [Online]. Available: http://www.cisco.com/en/us/docs/switches/datacenter/mds9000/sw/4_1/configuration/guides/fm_4_1/traffic.htm l. [Acedido em 19 Maio 2013]. [3] L. Deri, Sankey Diagrams, 17 Julho 2012. [Online]. Available: http://www.ntop.org/ntop/ntop-5-0-released/. [Acedido em 17 Maio 2013]. [4] T. Teller, The Biggest Cybersecurity Threats of 2013, 12 Maio 2013. [Online]. Available: http://www.forbes.com/sites/ciocentral/2012/12/05/the-biggest-cybersecurity-threats-of-2013-2/. [Acedido em 20 Maio 2013]. [5] NetFlow, 14 Março 2013. [Online]. Available: http://en.wikipedia.org/wiki/sflow. [Acedido em 19 Maio 2013]. [6] sflow, 24 Abril 2013. [Online]. Available: http://en.wikipedia.org/wiki/netflow. [Acedido em 19 Maio 2013]. [7] T. Oetiker, RRDTool, 17 Janeiro 2011. [Online]. Available: http://oss.oetiker.ch/rrdtool/index.en.html. [Acedido em 18 Maio 2013]. [8] MySQL/Oracle, DNS and HTTP Plugins, [Online]. Available: MySQL/Oracle, DNS and HTTP. [Acedido em 22 Maio 2013]. [9] L. Deri, Open Source in Network Administratio, 2008. [Online]. Available: http://luca.ntop.org/opensourceconf_athens2008.pdf. [Acedido em 17 Maio 2013]. [10] Top Software, Wikipedia, 13 Março 2013. [Online]. Available: http://en.wikipedia.org/wiki/top_(software). [Acedido em 16 Março 2013]. [11] L. M. Garcia, tcpdump e libpcap, tcpdump, 2010. [Online]. Available: http://www.tcpdump.org/. [Acedido em 23 Maio 2013]. [12] Systems Administration Commands, Oracle, 10 Janeiro 2007. [Online]. Available: http://docs.oracle.com/cd/e19253-01/816-5166/snoop-1m/index.html. [Acedido em 22 Maio 2013]. [13] Wikipedia, Wikipedia, 17 Maio 2013. [Online]. Available: http://en.wikipedia.org/wiki/rmon. [Acedido em 24 Maio 2013]. [14] NeTraMet - a Network Traffic Flow Measurement Tool, CAAIDA, 7 Março 2012. [Online]. Available: http://www.caida.org/tools/measurement/netramet/. [Acedido em 23 Maio 2013].
Questões? 22 5/27/2013
Obrigado! Contactos Adélio Miranda a7820@alunos.ipca.pt Carlos Pereira a8140@alunos.ipca.pt Luís Barreto a7812@alunos.ipca.pt 23 5/27/2013