SMA?TxAC: Sistema de Monitorizaci - PowerPoint PPT Presentation

About This Presentation
Title:

SMA?TxAC: Sistema de Monitorizaci

Description:

Capaz de analizar el 100% del tr fico en tiempo real. Captura de tr fico ... Volumen de informaci n a analizar y almacenar. T cnicas de captura de tr fico ... – PowerPoint PPT presentation

Number of Views:30
Avg rating:3.0/5.0
Slides: 19
Provided by: pereb
Category:

less

Transcript and Presenter's Notes

Title: SMA?TxAC: Sistema de Monitorizaci


1
SMA?TxACSistema de MonitorizaciĆ³n y AnĆ”lisis de
ocifĆ”?T para la Anella CientĆ­fica
Jornadas TĆ©cnicas RedIRIS 2003
  • Pere Barlet Ros
  • Josep SolĆ©-Pareta
  • Jordi Domingo-Pascual
  • Mallorca, 5 de Noviembre de 2003

Agradecimientos Este trabajo estĆ” financiado
parcialmente por el CESCA (convenio SMA?TxAC) y
el MCyT (ref. TIC2002-04531-C04-02)
2
ƍndice
  • Antecedentes
  • CASTBA, MEHARI, MIRA
  • Proyecto MIRA
  • Prototipo CCABA-UPC
  • Proyecto SMA?TxAC

3
Antecedentes
  • Diferentes proyectos de monitorizaciĆ³n y anĆ”lisis
    de trƔfico en RedIRIS
  • CASTBA
  • MEHARI
  • MIRA
  • ColaboraciĆ³n entre diferentes universidades
  • UPM
  • UC3M
  • UPC
  • ParticipaciĆ³n como EPOs
  • RedIRIS
  • TID
  • CESCA
  • ICT

4
Proyecto MIRA
  • CaracterĆ­sticas
  • Captura pasiva/no-intrusiva (utilizando splitters
    Ć³pticos)
  • Captura estadĆ­stica (mĆ”ximo 10 del trĆ”fico real)
  • Captura y anĆ”lisis de todo el paquete (cabecera y
    contenido)
  • Aplicado a RedIRIS (ATM) para conocer el uso de
    la red detecciĆ³n de usos indebidos/irregulares
  • ClasificaciĆ³n de el trĆ”fico de cada CC.AA. en
  • AcadĆ©mico (por defecto presunciĆ³n de inocencia)
  • LĆŗdico
  • Comercial
  • Desconocido
  • DefiniciĆ³n de un modelo para compartir costes
    (tarificaciĆ³n)
  • Origen y destino del trĆ”fico
  • ClasificaciĆ³n (tipo) de trĆ”fico

5
ƍndice
  • Antecedentes
  • Prototipo CCABA-UPC
  • Objetivos
  • Captura de trĆ”fico
  • AnĆ”lisis de trĆ”fico
  • Escenario de prueba
  • Ejemplo de clasificaciĆ³n
  • Otras caracterĆ­sticas
  • Proyecto SMA?TxAC

6
Prototipo CCABA-UPC
  • Nuevo sistema de monitorizaciĆ³n y anĆ”lisis de
    trƔfico
  • Basado en la experiencia adquirida en los
    anteriores proyectos (especialmente MIRA)
  • Cambio de plataforma de captura (software)
  • Desarrollo completo de un nuevo sistema de
    anƔlisis
  • Desarrollo completo de una nueva GUI basada en
    web
  • Probado en el troncal ATM de RedIRIS en CataluƱa
    (Anella CientĆ­fica)
  • Conecta las universidades y centros de
    investigaciĆ³n catalanes a Internet
  • 2 enlaces ATM 155 Mbps.
  • 2 splitters Ć³pticos
  • 2 tarjetas ATM FORE PCA200
  • 1 PC de captura 1 PC de anĆ”lisis

7
Objetivos
  • Captura completa del trĆ”fico (100)
  • No captura estadĆ­stica MIRA (10)
  • Cambio de software de captura (CAIDA CoralReef)
  • Captura y anĆ”lisis sĆ³lo de cabeceras
  • No captura de contenidos (sĆ³lo 1ĀŖ celda ATM trama
    AAL5)
  • AgrupaciĆ³n en flujos (reducciĆ³n volumen)
  • Motivos
  • Restricciones legales
  • EncriptaciĆ³n de paquetes
  • ReducciĆ³n del coste de captura y anĆ”lisis
  • Desarrollo completo de un sistema de anĆ”lisis
    nuevo
  • Disponer de un sistema propio del CCABA-UPC
  • Capaz de analizar el 100 del trĆ”fico en tiempo
    real

8
Captura de trƔfico
  • Requerimientos
  • Bajo coste
  • Captura completa
  • Transparente y de fĆ”cil aplicaciĆ³n
  • Captura de cabeceras y agregaciĆ³n en flujos
  • Dificultades
  • Enlaces de alta velocidad
  • Volumen de informaciĆ³n a analizar y almacenar
  • TĆ©cnicas de captura de trĆ”fico
  • Activa / intrusiva (Netflow, SNMP, )
  • Pasiva / no-intrusiva (CAIDA CoralReef)
  • No degrada el rendimiento de la red
  • No introduce trĆ”fico adicional
  • La captura se realiza en un equipo independiente

9
AnƔlisis de trƔfico
  • Objetivos
  • Bajo coste
  • AnĆ”lisis del 100 del trĆ”fico en tiempo real
  • Almacenamiento permanente de los resultados
  • SoluciĆ³n
  • TraducciĆ³n de flujos IP a flujos clasificados
    (clasificaciĆ³n)
  • Direcciones IP ? Instituciones y grupos de
    destinos
  • Puertos y protocolo ? AplicaciĆ³n (HTTP, MAIL,
    DNS, P2P, )
  • Flujos IP unidireccionales ? Flujos clasificados
    bidireccionales
  • GeneralizaciĆ³n identificadores flujo ? ReducciĆ³n
    num. Flujos
  • AcumulaciĆ³n bytes/paquetes
  • Resultados
  • ReducciĆ³n drĆ”stica del volumen a almacenar (gt
    99)
  • Se continua manteniendo la informaciĆ³n importante
    para conocer el uso de la red

10
Ejemplo de clasificaciĆ³n
Flujos IP de entrada
DirecciĆ³n IP origen DirecciĆ³n IP destino Protocolo Puerto origen Puerto destino Paquetes Bytes
A.B.C.X D.E.F.U 6 80 1526 18 24569
A.B.C.Y D.E.F.V 6 80 57917 41 20916
G.H.I.J K.L.M.N 6 2062 6347 8 725
A.B.C.Z D.E.F.W 6 2130 80 5 571

Flujos IP de salida
DirecciĆ³n IP origen DirecciĆ³n IP destino Protocolo Puerto origen Puerto destino Paquetes Bytes
D.E.F.V A.B.C.Y 6 57917 80 24 1332
D.E.F.U A.B.C.X 6 1526 80 14 988
D.E.F.W A.B.C.Z 6 80 2130 4 335
K.L.M.N G.H.I.J 6 6347 2062 9 1068

Flujos clasificados (entrada y salida)
INSTITUCIƓN GRUPO DESTINO APLICACIƓN PKTS IN BYTES IN PKTS OUT BYTES OUT
INSTITUCION-X DESTINO-Z WWW 64 46056 42 2655
INSTITUCION-N DESTINO-M GNUTELLA 8 725 9 1068
... ...
11
Escenario de prueba (ATM)
ANELLA CIENTƍFICA (ATM)
GƉANT
INTERNET_GLOBAL
ESPANIX
Conmutador ATM
splitters
GIGACOM (ATM)
REDIRIS Otras CCAA (ATM)
RedIRIS (Barcelona)
RedIRIS (Madrid)
TrƔfico salida
Segmento Ethernet dedicado (NFS)
Segmento Ethernet dedicado (NFS)
TrƔfico Entrada
ConexiĆ³n Internet
Plataforma captura (FreeBSDCoralReef)
Sistema de anƔlisis (Linux)
VisualizaciĆ³n de resultados (APACHEPHP)
12
Otras caracterĆ­sticas
  • AcumulaciĆ³n adicional en periodos de contabilidad
  • Resultados diarios, semanales, mensuales
  • Registros de trĆ”fico desconocido (logs)
  • Direcciones IP
  • Aplicaciones y Puertos
  • Protocolos y trĆ”fico no TCP/UDP
  • Modelo de comparticiĆ³n de costes (matriz
    tarificaciĆ³n)
  • Volumen
  • Sentido del trĆ”fico
  • InstituciĆ³n
  • Destino
  • AplicaciĆ³n
  • GUI para visualizar los resultados de anĆ”lisis
    (web)

13
ƍndice
  • Antecedentes
  • Prototipo CCABA-UPC
  • Proyecto SMA?TxAC
  • Objetivos
  • Escenario actual
  • Resultados on-line

14
Proyecto SMA?TxAC
  • SMA?TxAC Sistema de monitorizaciĆ³n y anĆ”lisis
    de trƔfico para la Anella Cientƭfica
  • Acuerdo de colaboraciĆ³n entre UPC y CESCA
  • CESCA Centre de SupercomputaciĆ³ de Catalunya.
    Gestores de la Anella CientĆ­fica
  • Inicio en Julio 2003
  • Objetivos
  • Adaptar el prototipo CCABA-UPC a los requisitos
    del CESCA
  • Obtener informaciĆ³n que ayude al CESCA a la
    gestiĆ³n de la Anella CientĆ­fica
  • InstalaciĆ³n definitiva y estable en el troncal de
    RedIRIS en CataluƱa

15
Fase I AdaptaciĆ³n del prototipo CCABA-UPC
  • Adaptar el sistema a la tecnologĆ­a Gigabit
    Ethernet
  • MigraciĆ³n de la red ATM a GbE (Mayo 2003)
  • Aumento de capacidad de 310 Mbps a 2 Gbps
  • Cambio del hardware de captura
  • Tarjeta DAG 4.23 GE
  • Splitters Ć³pticos GbE SX
  • Adaptar software de captura
  • Incompatible con DAG 4.23 GE
  • SoluciĆ³n CoralReef modificado
  • OptimizaciĆ³n del sistema de anĆ”lisis
  • AnĆ”lisis del 100 del trĆ”fico en tiempo real
    (hasta 2 Gbps)
  • Utilizando Ćŗnicamente 1 PC estĆ”ndar para la
    captura

16
Fase II Nuevos requisitos
  • Generar informaciĆ³n Ćŗtil para el uso diario del
    sistema por parte de un gestor de la red
  • Funcionalidades/mejoras que el CESCA considere
    necesarias
  • Hacer el sistema mĆ”s fĆ”cil de usar
  • DetecciĆ³n automĆ”tica de situaciones/usos
    irregulares
  • Cambios en los patrones habituales de trĆ”fico por
    instituciĆ³n
  • Ataques (DoS, DDoS, Spoofing, )
  • Uso de aplicaciones P2P o equivalentes
  • Reacciones ante situaciones irregulares
  • GeneraciĆ³n de alarmas para avisar al
    administrador
  • Guardar informaciĆ³n adicional sobre el trĆ”fico
    sospechoso
  • AnĆ”lisis off-line para descubrir las posibles
    causas

17
Escenario actual (GbE)
INTERNET_GLOBAL
ANELLA CIENTƍFICA (GbE)
ESPANIX
GƉANT
Juniper M20 (RedIRIS)
RedIRIS2
1 Gbps
CISCO 6513 (Anella CientĆ­fica)
TrƔfico entrada
Segmento Ethernet dedicado (NFS)
Segmento Ethernet dedicado (NFS)
TrƔfico salida
ConexiĆ³n Internet
Plataforma de captura (Linux CoralReef
modificado)
Sistema anƔlisis (Linux)
VisualizaciĆ³n de resultados (APACHEPHP)
18
Resultados on-line
  • Resultados de las pruebas con el prototipo
    CCABA-UPC (ATM)
  • Primeros resultados SMA?TxAC (GbEth)
Write a Comment
User Comments (0)
About PowerShow.com