色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

虹科干貨 | 長文預警!使用ntopng和NetFlow/IPFIX檢測Dos攻擊(上)

laraxu ? 來源:laraxu ? 作者:laraxu ? 2024-04-15 16:04 ? 次閱讀

為了和大家探討網絡安全領域中的關鍵問題,我將分兩期來展示如何使用ntopng和NetFlow/IPFIX檢測Dos攻擊。在本篇中,我先簡單介紹網絡安全面臨的挑戰、為何網絡流量分析在應對網絡安全挑戰中起重要作用,此外,我會介紹在此次檢測中使用到的工具軟件。


為了和大家探討網絡安全領域中的關鍵問題,我將分兩期來展示如何使用ntopng和NetFlow/IPFIX檢測Dos攻擊。在本篇中,我先簡單介紹網絡安全面臨的挑戰、為何網絡流量分析在應對網絡安全挑戰中起重要作用,此外,我會介紹在此次檢測中使用到的工具軟件。
如何檢測Dos攻擊?我們的技術工程師提供了一種解決方案,利用ntopng和NetFlow/IPFIX檢測Dos攻擊。本期為概念解析、基礎設施和軟件介紹,超長干貨,美味前菜,具體操作步驟敬請期待下期~~


一、網絡安全挑戰
近年來,由于網絡攻擊和在線安全威脅的增加令人擔憂,造成這種增長的原因包括以下幾個方面:

對技術的依賴性越來越強:隨著我們對各種設備的依賴性增加,與互聯網的連接也日益緊密,這為攻擊者提供了更多的機會。網絡中的每個連接點都可能成為攻擊的目標,因此對網絡流量進行持續的監控變得至關重要。

攻擊的復雜化:網絡攻擊變得越來越復雜。網絡犯罪分子不斷開發先進技術,如更具說服力的社會工程學攻擊、更先進的惡意軟件以及能夠繞過安全防御的針對性攻擊。這些攻擊形式的演變使得傳統的安全措施往往難以應對。

動機多樣:網絡攻擊者的動機多種多樣,包括竊取個人、財務或企業數據、工業間諜活動、勒索軟件、破壞活動等。這種多樣性使得攻擊更加廣泛,也更加難以防范。

物聯網 (IoT) 的發展:物聯網的發展引入了大量的網絡連接設備,而這些設備往往缺乏足夠的安全標準。這些設備不僅可能成為攻擊的目標,還可以作為攻擊者實施更廣泛攻擊的接入點。

威脅全球化:互聯網的普及使得威脅變得全球化,攻擊者可以從世界任何地方采取行動。這種全球化的威脅加大了網絡安全的挑戰,需要全球范圍內的合作和協調來應對。

缺乏意識和培訓:缺乏網絡安全意識和培訓是一個關鍵因素。許多用戶缺乏對網絡安全的基本理解,容易成為網絡釣魚攻擊的受害者,或者忽視安全最佳實踐,使攻擊者更容易侵入系統。

與加密有關的問題:加密是網絡安全的重要工具,但攻擊者也可以利用它來隱藏自己的活動。端到端加密會使當局難以監控和防止非法在線活動,這使得追蹤和阻止網絡威脅變得更加困難。因此,解決加密技術與安全之間的平衡成為一項重要挑戰。

二、網絡流量分析的作用
網絡實現了快速可靠的數據傳輸,促進了通信發展,并支持從交換個人信息到執行復雜業務流程的廣泛應用。然而,這種互聯性也使網絡更易受到網絡攻擊,如何應對此類威脅?方法如下:

流量實時監控和回溯分析:網絡流量代表設備和服務器之間的數據流,網絡流量分析可以實時監控網絡中的數據流量和通信模式。通過持續監測網絡流量,可以及時發現異常行為和潛在的安全威脅,從而采取及時的防御措施。

異常檢測:通過分析網絡流量,可以識別可疑活動,如未經授權的訪問嘗試、如大量的數據包丟失、不尋常的通信模式、異常的數據傳輸、惡意軟件或異常行為。異常流量可能是正在進行的攻擊或試圖破壞安全的跡象。 分布式拒絕服務(DoS/DDoS)攻擊可通過監控試圖壓垮目標系統的異常流量峰值來檢測。

威脅識別:網絡流量分析可以幫助識別各種類型的網絡安全威脅,包括惡意軟件傳播、網絡入侵、數據泄露等。通過分析網絡流量中的特征和模式,可以識別出潛在的攻擊行為,并采取相應的應對措施。

安全事件響應:了解網絡流量對于快速事件響應至關重要。及早識別攻擊可隔離威脅、減輕損害并恢復安全。網絡流量信息可用于追蹤攻擊來源、識別被利用的漏洞并制定適當的應對措施。

安全策略改進:通過對網絡流量的長期分析,可以識別出網絡安全策略的漏洞和不足之處。這有助于安全團隊改進現有的安全措施和策略,加強網絡的防御能力,提高網絡安全水平。

保護敏感數據:網絡流量可能包含敏感信息,仔細監控這些流量有助于識別和保護敏感數據,防止數據丟失、被盜或未經授權的訪問。
總之,網絡流量是了解、檢測和應對網絡攻擊的寶貴信息來源。對網絡流量的準確分析可幫助企業加強安全,有效應對新出現的威脅。

三、DOS 攻擊
DOS(denial of service,拒絕服務)攻擊是一種計算機攻擊,其目的是通過各種手段使合法用戶無法正常使用資源或嚴重降低服務速度。這種攻擊的實施通常是通過限制或拒絕合法客戶端的訪問,從而耗盡系統(服務器)的資源,如網絡帶寬、CPU 處理能力或系統內存。
DoS 攻擊可由單個主機實施,并且有可能被追蹤到攻擊源。其運行模式主要包括以下幾種:

流量泛洪: DoS 攻擊通常會導致目標系統遭受大量的網絡流量。例如,SYN 泛洪攻擊的目的是通過向目標系統發送大量的SYN請求(TCP連接的三方握手的第一步),從而使系統超載,因為它不斷等待著從未到達的回復。

耗盡資源攻擊: DoS 攻擊可能旨在耗盡系統的資源,包括內存或 CPU。攻擊者通過向系統發送大量的請求或占用大量的系統資源,以使系統無法正常工作。

協議攻擊: 有些 DoS 攻擊會利用通信協議中的特定漏洞。例如,ICMP 泛洪攻擊利用 ICMP 數據包淹沒目標系統,從而消耗帶寬并使系統不可用。

低速DoS攻擊: 有些 DoS 攻擊并不完全中斷服務,而是試圖使服務嚴重減速,從而使合法用戶無法正常訪問服務。這種方式下,攻擊者可能會利用系統的弱點或缺陷來減慢其響應速度,導致服務的延遲或不穩定性。

四、DDoS攻擊
DDoS(Distributed Denial of Service,分布式拒絕服務)是一種 DoS 攻擊的變體,涉及分布在不同地理位置的多個設備,以增強攻擊的威力。這些被攻擊的系統通常是 BotNet(僵尸網絡) 的一部分,即一組受惡意軟件感染的機器,它們會響應攻擊者的命令,但也可以自主行動。其目的與 DoS 攻擊相同,即通過限制或拒絕合法客戶端的訪問,耗盡系統(服務器)的資源,如網絡帶寬、CPU 處理能力或系統內存。
為了防止 DoS/DDoS 攻擊,企業通常會采取一些安全措施,如防火墻、入侵檢測和防御系統(IDS 入侵檢測系統/IPS 入侵防御系統)。
在我的模擬中,我將使用 Ntopng,這是一個網絡分析和監控應用程序,能夠實時分析從思科路由器傳入的 NetFlow 流量,也可以離線分析。
五、Netflow
NetFlow 是思科開發的一種用于收集、監控和分析網絡流量的協議。Netflow 用于獲取網絡活動的詳細信息,以進行性能優化、安全、帶寬使用、流量和異常行為檢測。
Netflow 可以發送大量信息,以下是主要信息:

wKgaomYc3JKARcizAAmiKCBDfi4754.png

圖1 Netflow字段格式



數據通過數據報(UDP)從路由器或其他網絡設備發送到收集器。
NetFlow 對帶寬和網絡開銷的影響非常小,因此非常高效。以下是 NetFlow 的一些特性:

聚合數據表示:NetFlow 為通過網絡的每個數據包發送部分信息,因此輕便高效。它以 "流 "的形式發送匯總信息。每個流由具有共同特征(如協議、IP 地址和源/目的端口)的數據包序列表示。

取樣:取樣只允許收集部分數據包,從而進一步減少了開銷,同時仍保留了具有代表性的流量樣本。

協議效率:NetFlow 的設計輕便高效。數據包頭的結構設計可將開銷降至最低,數據以緊湊的方式傳輸,從而提高通信效率。
這些功能可以監控和分析大量數據,而不會使系統資源超負荷,因此非常實用。

六、使用的基礎設施和軟件
為了實現虛擬網絡,我們使用了 GNS3 軟件。
GNS3 是一款開源軟件,可真實模擬復雜網絡,無需專用網絡硬件。它有一個圖形界面,可在多個操作系統上運行:

Dynamips,一種可模擬思科 IOS 操作系統的軟件

VirtualBox 是運行虛擬機的免費開放源碼軟件(見下文 GNS3 - VirtualBox 集成允許虛擬機連接并放置在由思科虛擬網絡設備(路由器和交換機)組成的網絡中。)

wKgaomYc3S6ASiaZAA1sVqs0iS4932.png

圖2 GNS3 - VirtualBox 集成


網絡內有:

一個客戶端網絡(10.0.10.0/24),其中有一個裝有 Kali Linux 操作系統的客戶端,這是一個以內置多種滲透測試工具而聞名的 Unix 發行版。

服務器網絡(10.0.20.0/24),其中有一臺可提供網絡服務的服務器,這就是目標服務器,為簡化場景,該網絡沒有防火墻保護。

NetFlow 服務器網絡(10.0.30.0/24),我們的 NetFlow 服務器就在其中,它負責接收和收集思科路由器發送的 NetFlow 數據。

在這里,我們連接了一個 Ntopng 服務器 (https://www.Ntopng.org/),它可以 "讀取 "并處理 Cisco 路由器發送的 NetFlow 數據。

GNS3 軟件使用的 NAT 網絡(192.168.56.0/24),通過 "云 NAT "設備執行輸出和互聯網導航。

在上述不同子網之間路由的 Cisco 路由器,對流量進行采樣并將其詳細信息發送到 NetFlow 服務器。

wKgaomYc3WOAWVbxAAkh3HHmpYY363.png

圖3 網絡拓撲圖


七、Ntopng
為了處理 NetFlow 數據,我們決定使用 Ntopng 軟件。 Ntopng 是一款高效網絡流量監控應用程序,旨在提供有關網絡活動的詳細信息。它的主要功能是實時流量分析,使網絡管理員能夠深入了解網絡活動、性能和可能存在的安全問題。
Ntopng 可以通過以下兩種主要方式讀取 NetFlow 數據:
1.NetFlow 收集器(NetFlow 收集器模式):
在此模式下,Ntopng 充當 NetFlow 收集器。它接收并分析由路由器和交換機等網絡設備發送的 NetFlows,這些設備會生成此類數據。這些 NetFlows 包含網絡流量信息,如源和目標 IP 地址、端口、協議、連接持續時間和傳輸數據量。Ntopng 會處理這些 NetFlows,生成詳細的網絡流量報告。
這就是我們的基礎設施所使用的模式。
2.NetFlow 探測(NetFlow 探測模式):
在這種模式下,Ntopng 充當 NetFlow 探測器。它可以向要監控的網絡設備發送 NetFlow 數據包,并分析其響應以獲取流量信息。當網絡設備不支持 NetFlow 本機生成,但仍允許流量監控時,這種方法尤其有用。
這兩種模式都允許 Ntopng 提供有關網絡流量的詳細信息,識別模式和異常情況,并促進網絡資源的有效管理。在 NetFlow 收集模式和 NetFlow 探測模式之間做出選擇,取決于網絡環境的具體要求以及相關網絡設備中 NetFlow 功能的可用性。
在實施過程中,我們在 Ubuntu Linux 20.04lts 服務器上安裝了 Ntopng 軟件。
通過該許可證,我們可以不受限制地管理 NetFlow 流量的數量,并利用一些附加功能,如警報管理。


八、VirtualBox
Oracle VM VirtualBox 是一款免費開源軟件,用于運行 x86 和 64 位架構的虛擬機(根據 GNU 通用公共許可證條款發布的精簡版),支持將 Windows、GNU/Linux 和 macOS 作為主機操作系統,并能夠將 Windows、GNU/Linux、OS/2 Warp、BSD(如 OpenBSD、FreeBSD)以及 Solaris 和 OpenSolaris 作為客戶操作系統。
在我們的基礎架構中,我們在 Windows 主機上安裝了 Virtualbox,并安裝了以下虛擬機:

Kali Linux 虛擬機,如上所述,在客戶端網絡中模擬惡意和/或受感染的客戶端

安裝了 Ntopng 和 Nprobe 軟件的 Ubuntu 虛擬機,用于接收和管理 NetFlow 流量

Ubuntu 服務器虛擬機,扮演目標/靶標角色

wKgaomYc3feAICNeAAxqkuz57Jo341.png

網絡地址


審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    10

    文章

    3155

    瀏覽量

    59701
  • DoS攻擊
    +關注

    關注

    0

    文章

    7

    瀏覽量

    3347
收藏 人收藏

    評論

    相關推薦

    方案 | 精準零部件測試!多路汽車開關按鍵功能檢測系統

    在汽車制造業中,零部件的安全性、功能性和可靠性是確保車輛整體性能的關鍵。針對車輛零部件的LIN/CAN總線仿真測試,提出了基于Baby-LIN系列產品的多路汽車開關按鍵功能
    的頭像 發表于 11-01 11:04 ?181次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 精準零部件測試!多路汽車開關按鍵功能<b class='flag-5'>檢測</b>系統

    干貨 輕松掌握PCAN-Explorer 6,dll調用一文打盡!

    導讀:PCAN-Explorer 6(下稱“PE6”)作為一款專業的CAN/CAN FD網絡處理軟件,不僅提供了強大的報文監控和發送功能,還通過其創新的dll加載功能,為用戶帶來了更加靈活和高效
    的頭像 發表于 08-29 10:00 ?480次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b><b class='flag-5'>干貨</b> 輕松掌握PCAN-Explorer 6,dll調用一文打盡!

    方案 領航智能交通革新:PEAK智行定位車控系統Demo版亮相

    /CANFD信號處理,方案不僅提升了車輛的智能化水平,更在安全性和效率邁出了革命性的一步。 PEAK智行定位車控系統,通過CAN/
    的頭像 發表于 08-27 09:28 ?269次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統Demo版亮相

    艾體寶干貨 網絡安全第一步!掃描主機漏洞!

    流量的計算機軟件,具有非常豐富的可視化圖表。它能從流量鏡像、NetFlow 導出器、SNMP 設備、防火墻日志和入侵檢測系統中收集流量信息,從而提供 360° 的網絡可視性。ntopng依靠 Redis 鍵值服務器而非傳統數據庫
    的頭像 發表于 07-16 13:36 ?264次閱讀
    艾體寶<b class='flag-5'>干貨</b>  網絡安全第一步!掃描主機漏洞!

    DDoS有哪些攻擊手段?

    DDoS的攻擊方式有很多種,最基本的DoS攻擊就是利用合理的服務請求來占用過多的服務資源,從而使合法用戶無法得到服務的響應。單一的DoS攻擊
    的頭像 發表于 06-14 15:07 ?413次閱讀

    艾體寶干貨 | 教程:使用ntopng和nProbe監控網絡流量

    的啟用,以及 ntopng 和 nProbe 的詳細配置步驟。教程詳細描述了在不同操作系統和設備的安裝過程,包括在 Ubuntu 服務器和 Raspberry Pi 的設置。最后,還包括了測試步驟,確保系統正確安裝和運行。
    的頭像 發表于 05-29 15:35 ?871次閱讀
    艾體寶<b class='flag-5'>干貨</b> | 教程:使用<b class='flag-5'>ntopng</b>和nProbe監控網絡流量

    干貨丨輕松掌握PCAN-Explorer 6,dll調用一文打盡!

    PCAN-Explorer 6(下稱“PE6”)作為一款專業的CAN/CAN FD網絡處理軟件,不僅提供了強大的報文監控和發送功能,還通過其創新的dll加載功能,為用戶帶來了更加靈活和高效的批量
    的頭像 發表于 04-19 10:36 ?798次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b><b class='flag-5'>干貨</b>丨輕松掌握PCAN-Explorer 6,dll調用一文打盡!

    新品 | E-Val Pro Plus有線驗證解決方案

    有線驗證解決方案E-ValProPlus我們很高興地宣布,我們將推出全新的E-Val
    的頭像 發表于 04-19 08:04 ?356次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>新品 | E-Val Pro Plus有線驗證解決方案

    干貨長文預警!使用ntopngNetFlow/IPFIX檢測Dos攻擊(下)

    本文深入研究了網絡DoS攻擊的現象,并介紹了如何利用NetFlow協議進行威脅檢測和分析。通過使用工具如Ntopng和Wireshark,我
    的頭像 發表于 04-15 16:18 ?298次閱讀
    【<b class='flag-5'>虹</b><b class='flag-5'>科</b><b class='flag-5'>干貨</b>】<b class='flag-5'>長文</b><b class='flag-5'>預警</b>!使用<b class='flag-5'>ntopng</b>和<b class='flag-5'>NetFlow</b>/<b class='flag-5'>IPFIX</b><b class='flag-5'>檢測</b><b class='flag-5'>Dos</b><b class='flag-5'>攻擊</b>(下)

    使用ntopngNetFlow/IPFIX檢測Dos攻擊(下)

    話不多說,直接進入正題。文章速覽:Ntopng在模擬中發出警報警報:最近的活躍流一個攻擊檢測過程示例——使用slowhttptest進行HTTP慢速攻擊
    的頭像 發表于 04-04 08:04 ?416次閱讀
    使用<b class='flag-5'>ntopng</b>和<b class='flag-5'>NetFlow</b>/<b class='flag-5'>IPFIX</b><b class='flag-5'>檢測</b><b class='flag-5'>Dos</b><b class='flag-5'>攻擊</b>(下)

    使用ntopngNetFlow/IPFIX檢測Dos攻擊

    為了和大家探討網絡安全領域中的關鍵問題,我將分兩期來展示如何使用ntopngNetFlow/IPFIX檢測Dos
    的頭像 發表于 03-28 08:04 ?419次閱讀
    使用<b class='flag-5'>ntopng</b>和<b class='flag-5'>NetFlow</b>/<b class='flag-5'>IPFIX</b><b class='flag-5'>檢測</b><b class='flag-5'>Dos</b><b class='flag-5'>攻擊</b>(<b class='flag-5'>上</b>)

    CISPA-Helmholtz中心洞察UDP協議漏洞,構建Loop DoS攻擊

    結合UDP協議的缺陷,“Loop DoS”實施IP欺騙極為簡單。攻擊者可設立一種自動生成大流量的情境,使目標系統或整網陷入拒絕服務(DoS)狀態。
    的頭像 發表于 03-21 14:52 ?622次閱讀

    提高生產效率!MSR165快速檢測機器故障,實現精準優化

    MSR165數據記錄儀是機械制造領域的利器,能夠快速、準確地檢測機器故障。通過記錄各種振動指紋并在計算機上進行綜合分析,MSR165
    的頭像 發表于 03-08 11:17 ?475次閱讀
    提高生產效率!<b class='flag-5'>虹</b><b class='flag-5'>科</b>MSR165快速<b class='flag-5'>檢測</b>機器故障,實現精準優化

    干貨|HK-TE-200x系列FAQ(一):如何定義EES的VLAN?

    導讀:在今天的干貨系列中,我們將探討HK-TE-200x系列交換機中的VLAN配置。VLAN(虛擬局域網)在現代網絡架構中扮演著至關重要的角色,它能夠幫助我們有效地隔離廣播域,提高網絡安全性,并
    的頭像 發表于 03-04 14:26 ?396次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b><b class='flag-5'>干貨</b>|HK-TE-200x系列FAQ(一):如何定義EES的VLAN?

    干貨】Linux越來越容易受到攻擊,怎么防御?

    隨著網絡攻擊手段的不斷進化,傳統的安全機制(如基于簽名的防病毒程序和機器學習防御)已不足以應對高級網絡攻擊。本文探討了Linux服務器的安全漏洞,特別是針對企業和云服務的威脅,并提出了基于移動目標防御技術的解決方案,旨在提高Linux服務器在不斷變化的威脅環境中的安全性和
    的頭像 發表于 12-25 15:33 ?474次閱讀
    【<b class='flag-5'>虹</b><b class='flag-5'>科</b><b class='flag-5'>干貨</b>】Linux越來越容易受到<b class='flag-5'>攻擊</b>,怎么防御?
    主站蜘蛛池模板: 欧美伊人久久大香线蕉综合69| 99久久亚洲| 亚洲国产高清在线| 亚洲成熟人网站| 成人在线高清不卡免费视频| 欧美嫩freexxxhddvd| 一级毛片免费在线播放| 久久www99re在线播放| 9亚洲欧洲免费无码在线| 天天躁人人躁人人躁狂躁| 精品国产福利在线视频| 99精品视频在线观看免费播放| 无码人妻精品一区二区蜜桃色| 日本高清色片| 欧美18精品久久久无码午夜福利 | beeg xxx日本老师| 亚洲人成www在线播放| 午夜福利32集云播| 翁用力的抽插| 乌克兰10一12x video| 世界第一黄暴漫画家| 嫩草视频在线观看免费| 国产99对白在线播放| 一本道手机无码在线看| 美女胸被男子强捏视频| 广西美女色炮150p图| 窝窝午夜色视频国产精品东北| 久久精品无码一区二区日韩av| 国产成人久久婷婷精品流白浆| 99RE久久精品国产| 亚洲日韩中文字幕区| 神马影院午夜理论二| 欧美日韩免费播放一区二区| 国产69精品久久久久人妻刘玥| 亚洲黄色免费观看| 在线精品视频成人网| 99精品国产福利在线观看| 大中国免费视频大全在线观看| 国产精品永久免费视频观看| 精品国产乱码久久久久久软件| 美国色情三级欧美三级纸匠情挑|