<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    虹科干貨 | 如何使用nProbe Cento構建100 Gbit NetFlow 傳感器

    虹科網絡安全2024-01-29 09:56:05

    本文是一份全面的指南,解釋了如何使用nProbe Cento構建一個高效的100 Gbit NetFlow傳感器。旨在幫助大家充分利用NetFlow技術,以監控和分析高速網絡流量。

    當需要監控分布式網絡,了解流經上行鏈路或關鍵網段的網絡流量時,NetFlow等技術通常是最佳選擇。

     

    nProbe Pro/Enterprise和nProbe Cento是軟件探針,可用于構建多功能傳感器,以多種不同格式輸出流量信息,包括NetFlow v5/v9/IPFIX、Kafka、Elasticsearch、ClickHouse、MySQL、CSV文件等。nProbe Pro/Enterprise專為低/中速率(1/10 Gbps)而設計,而 nProbe Cento則專為高速運行而設計(如今我們認為 100 Gbit 已是高速鏈路)。

     

    通過將nProbe Cento與 ntopng相結合,可以為100 Gbit分布式網絡構建一個完全成熟的網絡監控解決方案,提供全面的可視性。

    想要高速使用nProbe Cento的用戶經常向我們提出的一個問題是:"我需要什么樣的硬件才能處理100 Gbps的全速率?我們希望通過這篇文章提供一些硬件選擇指南。

     

    一、網絡適配器

    在高速運行n2disk時,必須使用像Napatech或Silicom/Fiberblaze這樣能在分段模式下運行的FPGA適配器才能獲得最佳轉儲性能,而nProbe Cento則不需要昂貴的適配器。

     

    100 Gbit探頭可以使用低于1千美元的ASIC適配器。這里必須支持的是對稱RSS。RSS用于通過多個數據流將流量負載分散到多個CPU內核上,將物理接口分割成多個邏輯接口,根據數據包頭計算的哈希函數分配流量。使用RSS進行擴展,并結合PF_RING ZC(零拷貝)驅動程序提供最大捕獲性能,可確保在處理流量時在100 Gbit全速下不丟失數據包。

     

    因此,建議在100 Gbit時與nProbe Cento結合使用的適配器包括

    • NVIDIA/Mellanox ConnectX 5/6
    • Intel E810

     

    二、CPU

    各種CPU有不同的頻率、內核數量、緩存大小、緩存級別、指令集等。不過,根據我們的經驗來講,現代CPU(例如Xeon Gold 6346 3 Ghz或AMD EPYC 9124)的每個CPU內核通常能夠處理超過10 Mpps(每秒百萬數據包)。考慮到互聯網數據包的平均大小,10 Gbit鏈路通常有13 Mpps。最壞的情況下,10 Gbit鏈路的數據包速度也可達14.88 Mpps。

     

    這意味著,在最壞的情況下,要處理100 Gbps的速度,我們需要一個至少有16個內核、主頻為3 Ghz的CPU。對于頻率較高且高速緩存較大的CPU來說,較少的內核也足夠了。

    例如,如果我們要構建基于英特爾的系統,我們可以使用Xeon Gold 6326或6346或更高版本。如果要構建基于AMD的系統,我們可以使用AMD EPYC 9124或更高版本。

     

    三、內存

    實現最佳性能的內存配置主要取決于CPU本身:

    模塊數量:應與CPU支持的內存通道數量相匹配(請查看CPU的規格說明)

    • Intel Xeon Gold目前支持8個內存通道
    • AMD EPYC的大多數型號支持12個內存通道

    速度:選擇CPU支持的較高速度(請查看CPU規格說明)

    容量:考慮到每個模塊的最小容量(816GB),通常選擇較小的可用容量即可(8x 8GB = 64GB)。

     

    四、存儲

    許多朋友擔心存儲問題,但是其實在運行nProbe Cento時,存儲空間其實并不重要,因為當使用NetFlow、ZMQ、Kafka或CSV以外的其他導出格式(實際上是寫入本地磁盤)將數據導出到外部收集器時,并不會占用磁盤空間。這意味著一個小型磁盤,或一個RAID1雙磁盤陣列(如果需要對系統磁盤進行數據恢復)就已足夠。

     

    五、軟件配置

    nProbe Cento的配置非常簡單。向命令行(或配置文件)提供的實際選項可能會因工作模式和導出格式的不同而有所變化,但在捕獲方面卻非常簡單。大家需要注意兩個主要選項:接口配置(i)和CPU親和性(processingcores)。

     

    1、如果使用的是英特爾適配器,并且配置了帶RSS的ZC驅動程序,那么只需指定RSS接口即可,如下所示:

    cento -i zc:eth1@0 -i zc:eth1@1 -i zc:eth1@2 -i zc:eth1@3 ...

     

    2、我們還可以使用快捷方式來實現這一功能,尤其是在運行16個以上RSS流時非常方便:

    cento -i zc:eth1@[0-15]

     

    3、如果你使用的瑟吉歐NVIDIA/Mellanox適配器,則可以使用類似的語法:

    cento -i mlx:mlx5_0@[0-15]

    此時,我們只需添加CPU親和配置,以確保nProbe Cento通過為每個內核綁定一個線程來使用所有可用內核(提供最大的可擴展性和整體性能)。

    cento -i mlx:mlx5_0@[0-15] --processing-cores 0,1,2,3,4,5,6,7,8,9,10,11,12,13,14,15

    現在,你只需添加控制導出格式的選項。

    netflowcpu內核
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本文是一份全面的指南,解釋了如何使用nProbe Cento構建一個高效的100 Gbit NetFlow傳感器。旨在幫助大家充分利用NetFlow技術,以監控和分析高速網絡流量。當需要監控分布式網絡,了解流經上行鏈路或關鍵網段的網絡流量時,NetFlow等技術通常是最佳選擇。 nProbe Pro/Enterprise和nProbe Cento是軟件探針,可用于構建多功能傳感器,以多種
    網絡安全監控系統會產生大量的事件,SELKS為用戶提供了一些基本的工具,用來對事件進行分類,過濾事件,或者發出報警。
    2019年12月,根據安全社區提供的線索,我們發現了一起大規模的物聯網安全事件。多方聯合的分析與定位結果顯示,此次事件中,黑客通過入侵某網絡運營商的家庭用戶設備并植入惡意程序,持續地使這些設備變成新的僵尸節點,進而構建起了一個超大規模的僵尸網絡。根據所涉運營商和設備廠商的初步評估,被黑客入侵并控制的設備數量超過百萬,其中96%以上的受害者分布在中國境內。這次攻擊事件中受控的設備數量特別巨大,是歷史
    官方網站:http://www.cacti.net/2、Nagios這個網絡監控工具也非常棒,可以用于隨時檢查和維護關鍵系統,以確保應用程序和服務的正常運行。Nagios是一個開源的網絡監控軟件,可以監控和報警服務器以及所有的應用程序。官方網站:http://www.paessler.com/prtg7、Easy net monitor這是一款非常輕量級的工具,無論是本地和遠程托管都可以確保它的正常工作。Easy net monitor之所以受歡迎是因為我們毋須安裝,只要下載就可以使用此免費服務。
    如果你有網絡領域的經驗,或者你正在網絡公司做網絡管理員或技術支持,那么你一定聽說過網絡監控工具。網絡管理員總
    NetFlow是網絡設備中標準化的功能,用于收集流量測量值并將其導出到另一個系統進行分析。對該流數據的分析通知網絡管理器網絡是如何執行的以及其他使用細節。盡管還有其他供應商協議,特別是J-Flow和sFlow,但NetFlow仍然是使用最廣泛的基于流的監控協議。NetFlow是如何工作的NetFlow是路由器上的典型功能,然而,NetFlow監控需要三個組件才能向網絡管理器提供可用信息。網絡故障排除流導出器收集流緩存中的流數據,并定期將其導出到收集器。
    根據美國國家安全局局長保羅·中曾根致懷登的一封信,該機構從國內外使用的電子設備購買了Netflow數據和信息。從斯諾登到陰暗市場:美國國家安全局不受控制的監視的悠久歷史。
     應對當今的網絡性能挑戰勢在必行。特別是當沒有用于主動監控的特定工具時,根本原因分析的結果通常不完整。不審查與性能和可用性相關的指標的企業組織可能會損害其網絡。 下面的場景提供了監控 IP 地址帶寬使用情況的重要性,以及如何使用ManageEngine NetFlow Analyzer?有效解決帶寬問題。 Mark的案例分享Mark 是一家擁有國際分支機構的知名 IT
    虹科網絡安全
    定期更新技術干貨/應用案例,讓網絡安全更簡單。
      亚洲 欧美 自拍 唯美 另类