20120524_天清异常流量检测系统ADM-Detector配置培训文档 V3.6.3.1

合集下载

启明星辰产品管理中心

启明星辰产品管理中心

ADM-Guard-8200
双冗余电源,标配4GE,最大可支持4万兆SFP+或24个千兆接口,运营
级流量清洗
ADM-Guard-10100 ADM-Guard-10200
双冗余电源,标配4GE,最大可支持4万兆SFP+或24个千兆接口,运营级增 强流量清洗
双冗余电源,标配8GE,最大可支持8万兆SFP+或48个千兆接口,运营商骨 干网流量清洗
二、天清ADM产品型号
异常流量检测设备ADM-Detector
ADM-Detector-3200
单电源,标配4SFP+4GE,500GB硬盘,企业级异常流量检测
ADM-Detector-5200
单电源,标配4SFP+4GE,1TB硬盘,企业级增强异常流量检测
ADM-Detector-6200
双冗余电源,标配4SFP+4GE,双500GB硬盘并支持RAID,运营级流量分析
天清ADM产品简介
天清异常流量管理与抗拒绝服务系统(Traffic Anomaly Detection and Mitigation), 简称天清ADM,对异常流量和DDoS攻击进行检测、清洗和限制,由清洗设备Guard、检 测设备Detector和管理中心Manager组成。
对漏洞型、流量型和应用 层DDoS攻击进行清洗,对 P2P等异常流量进行限制, 并将干净的流量回注
• 选配:流量管控功能授权 – 提供对P2P等流量的合理管控和限速; – 对于只需要针对DDOS流量进行清洗的场 景可不销售该授权,不影响功能。
• 选配:硬件板卡 – 业务处理板适用于Guard-10100,用于扩 展两个接口扩展卡; – 接口扩展卡:接口扩展(不含光模块)。 – 端口转换模块:Guard-8000及以上型号标 配电口转换为电口和光口(主要用于首次 销售,已售型号转换需返厂)。

天阗入侵检测与管理系统用户手册

天阗入侵检测与管理系统用户手册
用户使用手册
——天阗入侵检测与管理系统
产品名称:天阗入侵检测与管理系统 版本标识:V6.0.3.1 单 位:北京启明星辰信息安全技术有限公司
版权声明
本手册中任何信息包括文字叙述、文档格式、插图、照片、方法、过程等内容,其著作权及相关权 利均属于北京启明星辰信息安全技术有限公司(以下简称“本公司”),特别申明的除外。未经本公司书 面同意,任何人不得以任何方式或形式对本手册内的全部或部分内容进行修改、复制、发行、传播、摘 录、备份、翻译或将其全部或部分用于商业用途。
目次
1 产品介绍 .................................................................................................................................................................. 1 1.1 系统简介............................................................................................................................................................ 1 1.2 天阗入侵检测与管理系统特色 ........................................................................................................................ 2 1.3 天阗入侵检测与管理系统结构 ........................................................................................................................ 2 1.3.1 多样化的网络引擎 .................................................................................................................................... 2 1.3.2 模块化的管理中心 .................................................................................................................................... 2

天玥网络安全审计系统V6.0-运维安全管控系统-管理员使用手册-357系列-v1.0-20150512更新

天玥网络安全审计系统V6.0-运维安全管控系统-管理员使用手册-357系列-v1.0-20150512更新
出版时间
本文档于2014年7月由北京启明星辰信息安全技术有限公司编写。
客户服务与技术支持
如果您在使用产品时遇到了问题,可以通过以下方式反馈给我司的客户服务部,我们将竭诚为您提供技术支持。
启明星辰公司客户服务部的联系方式如下:
地址:北京市海淀区东北旺西路8号中关村软件园21号楼启明星辰大厦
电话:
传真:
2.1
首次登录后,系统自动进入初始化的配置向导界面。当天玥OSM版本为V6.0.2.xxxx时,无初始化过程,默认超级管理员账号/密码admin/password$123,默认试用授权可管理资源数3台,授权截止时间2019年12月31日。
全过程操作说明:
1、密码策略的配置;
2、超级管理员账号及密码的配置;
3、启用有效期:修改账号有效期,不启用则为永久账号;
4、在强认证中,配置USB令牌认证的相关信息;
5、在应用工具限制中,对运维用户可使用的运维工具进行限制。
3.3
选择导航条上【用户管理】,查看当前用户列表;如图3.6所示:
图3.6用户列表
删除:从用户列表中勾选需要删除的用户,点击【删除】可从系统中删除该运维用户
高级属性:可勾选不能修改密码、密码永不过期、密码已过期
备注:可在此对该用户进行描述;此项为可选择输入项
3、强认证
USB令牌认证:根据需要选择运维用户登录时是否使用USB令牌认证(需要插上已通过令牌重置工具初始化的USB令牌),如图3.2所示
令牌状态:显示令牌状态
令牌密码:用于此运维用户登录进行令牌认证时
2、点击【添加】进入用户属性编辑界面,输入用户基础信息
名称;用户名支持英文字母、数字、下划线、小数点输入;此项为必填项
启用/禁用:更改用户账号的启停状态;新账号默认状态为启用

AoDun异常流量检测系统操作手册

AoDun异常流量检测系统操作手册

本手册包括以下章节
产品概述 介绍傲盾异常流量检测系统。
配置指南 介绍傲盾异常流量检测系统使用方法及故障排除等。 3 / 33
产品说明书
目录
异常流量检测系统
1 产品概述 ........................................................................................................................................................ 6 1.1 概述 ........................................................................................................................................................ 6 1.2 关于网络安全 ........................................................................................................................................ 6 1.3 关于傲盾 ................................................................................................................................................ 6 1.4 产品实现概述 ........................................................................................................................................ 7

启明星辰产品管理中心.PPT课件

启明星辰产品管理中心.PPT课件
天清异常流量管理与抗拒绝服务系统
配置报价指导书
启明星辰 产品管理中心 2012.05
.
1
天清ADM产品简介
天清异常流量管理与抗拒绝服务系统(Traffic Anomaly Detection and Mitigation), 简称天清ADM,对异常流量和DDoS攻击进行检测、清洗和限制,由清洗设备Guard、检 测设备Detector和管理中心Manager组成。
选配:功能授 权
业务处理板 接口扩展卡 端口转换模块
选配:硬件板 卡
光口、电口模块 光纤跳线
选配:接口模 块
• Guard必配模块:直流或交流主机 – 所有型号支持直流、交流电源选择; – 默认全性能开启,不含IP授权、容量授权, 性价比高于绿盟。
• 选配:流量管控功能授权 – 提供对P2P等流量的合理管控和限速; – 对于只需要针对DDOS流量进行清洗的场 景可不销售该授权,不影响功能。
• 选配:硬件板卡 – 业务处理板适用于Guard-10100,用于扩 展两个接口扩展卡; – 接口扩展卡:接口扩展(不含光模块)。 – 端口转换模块:Guard-8000及以上型号标 配电口转换为电口和光口(主要用于首次 销售,已售型号转换需返厂)。
• 选配:接口模块 – 公司公用配件,注意万兆XFP和SFP+接口 不能通用。
对漏洞型、流量型和应用 层DDoS攻击进行清洗,对 P2P等异常流量进行限制, 并将干净的流量回注
Internet
异常 流量
通过Flow分析、镜像流和
流量牵引通告
SNMP分析的方法,发现 网络中的异常流量并通知
Guard进行清洗。
异常流量清洗 Guard
攻击 流量
正常 流量

天馈线分析仪SiteMaster操作指导书

天馈线分析仪SiteMaster操作指导书

天馈线分析仪SiteMaster操作指导书----------------------- Page 1----------------------- Site Master天馈线分析仪操作培训2004年1月Slide 1 of 33----------------------- Page 2----------------------- 内容传输线和天线(天馈线)简介天馈线测量基础测试设备(方法)和比较操作培训故障分析测验参考文献Slide 2 of 33----------------------- Page 3----------------------- 内容传输线和天线(天馈线)简介天馈线测量基础测试设备(方法)和比较操作培训故障分析测验参考文献Slide 3 of 33----------------------- Page 4----------------------- 传输线和天线(天馈线)简介Slide 4 of 33----------------------- Page 5----------------------- 传输线和天线(天馈线)简介天馈线系统组成和性能安装质量Slide 5 of 33----------------------- Page 6----------------------- 天馈线系统组成和性能哪些因素影响系统品质?传输线和天线系统有许多特性能够而且确实影响射频信号的质量。

o 射频信号的频率o 传输线的类型o 传输线的长度o 电缆的类型o 电缆的尺寸o 连接器o 天线o 安装的质量Slide 6 of 33----------------------- Page 7----------------------- 天馈线系统组成和性能频率频率如何影响性能?传输线传输线的类型如何影响您的系统?传输线的长度如何影响您的系统?我们如何选择正确的传输线?电缆电缆类型如何影响您的系统?电缆尺寸如何影响您的系统?我们如何选择正确的电缆?连接器使用目的和安装质量对系统的影响?面对众多连接器我们如何选择?天线天线类型如何影响您的系统?我们如何选择合适的天线?Slide 7 of 33----------------------- Page 8----------------------- 天馈线系统组成和性能频率频率如何影响性能?频率越高,损耗越大。

启明星辰-产品管理中心ppt课件

启明星辰-产品管理中心ppt课件

二、天清ADM产品型号
异常流量检测设备ADM-Detector
ADM-Detector-3200
单电源,标配4SFP+4GE,500GB硬盘,企业级异常流量检测
ADM-Detector-5200
单电源,标配4SFP+4GE,1TB硬盘,企业级增强异常流量检测
ADM-Detector-6200
双冗余电源,标配4SFP+4GE,双500GB硬盘并支持RAID,运营级流量分析
异常流量管理中心 Manager
管理多台Guard和Detector 设备,同步和下发策略
部署全网的云清洗方案
天清ADM产品特点
高性能硬件平台 Guard采用MIPS多核平 台 支持热插拔冗余电源
直流、交流电源不停机 切换 热插拔端口扩展板 电源防雷插排 Detector采用Sandy Bridge高运算能力平台 支持RAID大容量储存 镜像流量分析
异常流量管理中心ADM-Manager
ADM-Manager-5200
单电源,标配4SFP+4GE,1TB硬盘,企业级异常流量管理中心
ADM-Manager-8200
双冗余电源,标配4SFP+4GE,双1TB硬盘并支持RAID,运营级异常流量管 理中心
三、天清ADM的硬件配置
Guard,对于Guard-8200及以上型号,需要考虑接口板的配置。
• 选配:流量管控功能授权 – 提供对P2P等流量的合理管控和限速; – 对于只需要针对DDOS流量进行清洗的场 景可不销售该授权,不影响功能。
• 选配:硬件板卡 – 业务处理板适用于Guard-10100,用于扩 展两个接口扩展卡; – 接口扩展卡:接口扩展(不含光模块)。 – 端口转换模块:Guard-8000及以上型号标 配电口转换为电口和光口(主要用于首次 销售,已售型号转换需返厂)。

网络异常流量清洗系统说明书

网络异常流量清洗系统说明书

5th International Conference on Machinery, Materials and Computing Technology (ICMMCT 2017)An Abnormal Traffic Cleaning SystemYang Li1,a,*, Yanlian Zhang2,b1DIGITAL CHINA(CHINA)LIMITED, Beijing, China2 China Flight test establishment , Xi’an 710089,China,a,*********************Keywords: Abnormal Traffic, Cleaning, Detection, Traffic Re-injectionAbstract.Abnormal traffic cleaning system is proposed, which includes a cleaning platform, a detection platform and a management platform. The cleaning platform is mainly deployed through the bypass to guide the flow of the attacked object to the cleaning equipment. According to the protection strategy, the attack traffic is cleaned and normal traffic, the detection platform complete the detection of traffic for the attack, the management platform to provide cleaning equipment, testing equipment, state monitoring. The system can effectively clean the abnormal traffic and improve the security of the network.1.IntroductionWith the development of network technology and network economy, the importance of network to enterprises and individuals is increasing. At the same time, the network security vulnerabilities are also being increased, the importance of network security issues is also growing. In the metropolitan area network side for enterprise customers to carry out traffic cleaning services to achieve the defences of DDoS attacks, can meet the dual needs of customers. The traffic cleaning service is a kind of network security service for the government and enterprise customers who rent the IDC service and monitor, alarm and protect against the DOS /DDOS attack.2. Architecture of Traffic Cleaning SystemAbnormal traffic cleaning system includes cleaning platform, detecting platform and management platform. These parts of the function may be implemented by a device, or each part of the function realize by a single device.The cleaning platform is mainly deployed through the bypass. It uses the routing protocol to route the attacked objects from the routing device to the cleaning device. According to the protection strategy, the abnormal traffic can be distinguished from the normal traffic to realize the cleaning of the attack traffic and the return of the normal traffic. And feedback the cleaning results to the management platform for unified management and presentation.The detection platform can use splitting, mirroring, or traffic information collection, and can detect the attack traffic based on the traffic baseline policy. After the test platform runs for a period of time in the network, it can form a set of traffic distribution similar to the actual network according to the traffic situation in the actual network. The automatic learning generation or manual configuration forms the traffic baseline. When an attack is detected, an alarm is generated to the management platform.Management platform provide cleaning equipment, testing equipment, state monitoring, and unified policy management, user management, device management and other functions, to provide users with cleaning statements query portal, can send and receive instructions to achieve linkage with other platforms.Traffic cleaning system can interact with external detection alarm system, unified scheduling platform; form a multi-level traffic cleaning system.Figure 1 architecture of traffic cleaning system3.Traffic Cleaning Function3.1 Traffic CleaningSupport clean typical traffic-based attacks, the cleaning of the attack types should include: Syn flood, ICMP flood, UDP flood, Ack flood, TCP connections flooded, DNS flood, HTTP post flood, Https flood. Support clean typical reflection attacks, including at least DNS reply flood, NTP flood and so on.Support cleaning of application-level non-traffic-based attacks, at least should include HTTP slow request attacks, CC attacks. Supports common DOS attack packet cleaning, include Smurf, Land, deformity package, and TearDrop.3.2 Cleaning limitAccording to the user policy, it is defined that when the total traffic rate of the protection object exceeds a certain threshold value, random discarding is carried out, and the flow rate after cleaning is limited below the threshold value.3.3 Black hole cleaningIt is recommended to use the route traction command to implement the black hole policy when the total traffic rate exceeds a certain threshold. This tells the neighbour router to directly flood all the traffic. Black hole routing instructions should support the use of BGP protocol.3.4 Cleaning featureAccording to the characteristics of the attack (such as IP header, TCP header, TCP payload, UDP header and UDP payload, source port, destination port, etc.) to define the precise filtering policy, support the analysis of typical protocol fields, and apply the attack feature to the protection object .3.5 Protection strategyProtection policy for the protection object should be configured. The protection objects should be distinguished by IP addresses. A default protection object policy should be supported to support the creation of a unified protection policy (the default protection policy) for protected objects that do not have explicit IP protection.The protection strategy should include the following:●Support the defence flow threshold and rate of a specific protocol●Support the use of specific cleaning algorithm (including whether the source calibration, etc.)●Support the cleaning strategy when exceeding the protection threshold (traffic rate limit, sub-protocol speed limit, black hole routing, etc.)●Configure the cleaning features of specific attack packets●Supports IP address blacklist function based on attack source geographic information (optional), and blacklist IP address traffic directly intercepts.3.6 Traffic tractionThe traffic cleaning device has a neighbour relationship with the router, and dynamically sends a route advertisement to the upstream (neighbour) router to dynamically draw the traffic of the protected object to the cleaning device. The traffic clean-up platform support dynamic routing traction using the BGP-4 protocol. Traffic cleaning and draining can support OSPF, IS-IS, MPLS LSP, MPLS VPN and other forms of traffic traction requirements.Traffic tracing supports specifying a traffic traction policy for each protection object. It supports setting the mask length for different bits in traffic advertisement for protection objects. The BGP peering policy support the configuration of BGP community, AS path, and other basic attributes. And can configure route-map, prefix-list, and other route filtering modes.The cleaning platform support BGP route advertisements with different attribute parameters for different neighbouring routers. The router can advertise only a route advertisement to a specific neighbour router (not all neighbour routers) to cooperate with the router in the network.3.7 Traffic injectedThe traffic injected through policy routing, MPLS VPN, MPLS LSP, GRE, and Layer 2 injection will be injected into the network.3.8 Traffic balanceDiversion and re-injection of two-way links should be supported through link aggregation, equivalent routing and other forms of drainage, re-injection flow load sharing.3.9 Cleaning source authenticationThe source IP address of the specified attack type should be authenticated according to the user protection policy. The IP address of the source IP address to be authenticated should be used as the source authentication whitelist. No longer need to perform source authentication. The whitelist should have a certain aging time.The number of IP addresses of the whitelist entries must be selected according to the deployment requirements. The total number of whitelist entries should be at least 100,000.4.Detection functionThe detection device support traffic detection by means of one or more means based on traffic information or per packet detection.●Data flow based detection: Supports the analysis of the data flow in the traffic, the acquisitionformat should support a variety of protocol formats, including Netflow V5/V9, Netstream and other protocols, while supporting IPv4 and IPv6 traffic detection.●DPI based traffic detection: Supports packet-by-packet traffic analysis to detect abnormaltraffic events in the network. Supports detection of traffic packets based on detection thresholds, detection features, and so on.●Dynamic baseline learning: The detection equipment supports the dynamic baseline learningtask. It should support dynamic baseline learning at a specified time, support dynamic baseline automatic generation, and support manual adjustment and confirmation of thresholds for dynamic learning.●Attack event Alarm :Alarm event list Including the alarm ID, alarm type, alarm cause,severity, IP address and port to be attacked, the source IP address of the attack, and the source IP address of the attack source, Start time and so on.5.Management functionLogin Management: B/S mode should support the user login management, multi-user landing at the same time, to support more than one login account or only single sign-on. Support mandatory toenable https, support the management of IP address restrictions, the command line should support SSH. RADIUS-based authentication should be supported.User management: It should support a unified operation and maintenance management portal and user service portal capabilities, the system should support the creation of sub-domain for the user to achieve management of the sub-domain management.Protection object management: The protection object is configured by IP address. It should be configured through IP address. It can be configured by IP address segment plus mask. Supports the object protection strategy of the bulk application, protection object (group) number of not less than 1000.Device management: support the management of the device group, and to add, delete and modify the devices in the group. The defence group can be built and the protection strategy of the protection object can be unified. The import and export of device configuration information should be supported.6.Performance requirementsSingle Device Throughput: The throughput of a device should meet the throughput requirements according to the actual requirements in different deployment environments. Packet flooding, DNS flood, ICMP flood, UDP flood, mixed flood, HTTP Get Flood, and so on.Equipment cleaning accuracy: cleaning specifications 90% load, normal traffic and mixed attack traffic according to 1: 9 ratio, the normal business packet loss rate should not be higher than one thousandth, attack traffic leakage blocking rate should not be high One percent.Cleaning delay requirements: cleaning specifications 90% load conditions, the forwarding delay of not more than 80us.Reliability Requirement: The overall reliability of the system should reach 99.999% (software and hardware), that is, the system may not interrupt more than 5.26 minutes during the continuous operation for 1 year.7.External interfaceCleaning system external interface support the establishment of a trusted channel interface to meet the security requirements of transmission, support for domestic encryption algorithm.Interface between the cleaning system and the third-party detection equipment: The attacking alarm reported by the third-party detection platform Syslog should be supported. The protocol and format of the Syslog interface meet the requirements of RFC3164.Management system interface with the external dispatch platform include: data reporting interface: to support the cleaning task start / end of the report, reporting the status of cleaning tasks changes. support the cleaning log, traffic log regularly reported, reported cleaning data, traffic data to the scheduling platform. Can support the cleaning capacity is insufficient cleaning business alarm report. Command issuance interface: It can support the protection strategy and drainage policy of cleaning protection object issued by external management platform. Can support the external platform issued the task of cleaning tasks, scheduling cleaning equipment for cleaning, stop cleaning and other operations.8.ConclusionsAn abnormal traffic cleaning system is proposed in this paper, the architecture of the system is provided, which includes a cleaning platform, a detection platform and a management platform. And this system can improve the security of traffic.References[1] Francesco Gargiulo; Carlo Sansone, (2010) Improving Performance of Network TrafficClassification Systems by Cleaning Training Data, 2010 20th International Conference on Pattern Recognition, 2768 - 2771[2] Byoung-Koo Kim; Dong-Ho Kang, (2016)Abnormal traffic filtering mechanism for protecting ICS networks 2016 18th International Conference on Advanced Communication Technology, 436 – 440[3] Sergey Ageev; Yan Kopchak,(2015) Abnormal traffic detection in networks of the Internet of things based on fuzzy logical inference, 2015 XVIII International Conference on Soft Computing and Measurements (SCM), 5 - 8[4] Tianshu Wu; Kunqing Xie ,(2012) A online boosting approach for traffic flow forecasting under abnormal conditions2012 9th International Conference on Fuzzy Systems and Knowledge Discovery, 2555 – 2559[5] Ayman Mohammad Bahaa-Eldin ,(2011)Time series analysis based models for network abnormal traffic detection The 2011 International Conference on Computer Engineering & Systems, 64 - 70。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

日志模块中包含日志中心、告警日志、流 量日志、系统日志 四个小模块。用来记录 告警、流量和系统操作日志,从而使用户更方 便的管理设备。
包含三种日志类型的所有日志,并且默认每隔三十秒自动刷新。可以点击【停止】 关闭自动刷新功能。
按条件查询各类日志
如图:提供条件按查询告警日志,用户可以选择性的查看告警日志。
• 将展示所有的路由器设备。 监控模块的作用在于当在与Detector相连通的一台设备上配置好snmp信息 口、查看设备详细信息以及调整布局。 在拓扑视图中,点击路由设备,将展示设备地址, CPU 利用率,路由总流 之后,Detector能够通过snmp协议获取到该设备上的详细信息,并能实时 30 秒刷新一次 . • 量的信息并每隔 配置操作: 添加设备等操作可以在本页面添加,也可在【配置 -运行配置的观察到该设备的性能以及接口等信息。
系统管理子模块可以配置外部设备接收netflow数据等功能
在网络配置界面可以配置Detector上的接口ip和DNS以及默认网关。(默认情况 下只有eth0口上有ip --10.0.0.1/24)
在产品授权管理界面可以通过webui界面对产品的权限信息进行管理
2、策略管理:包括异常检测、异常缓解、检测范围以及自定义监控等 几个子模块。 异常缓解子模块能够在Detector发现异常流量之后,自动登录流量清洗设备下
1、雷达扫描图:雷达中的点的颜色告警的级别—红色:高级;黄色:中级;绿色:低 级。点的位置表示该告警产生的时间—距离雷达中心越近,表示告警产生的时间越近; 距离雷达中心越远,表示告警产生的时间越远。当把鼠标放到该点上方的时候,会显示 出此次告警的详细信息。 2、30分钟内的10条告警信息:以列表形式显示最近10条具体告警。 3、最近24小时流量告警类型分布:以柱状图显示告警类型分布。 4、最近60分钟TOP流量:提供流量高的IP地址,出现在中间的IP地址的流量 越多。 5、最近30分钟TOP协议流量:以坐标图形式显示协议流量大小。
分析的方式分为实时分析(30s自动刷新)和历史分析两种。 。展示路由前缀数目的分布图和分布矩阵。
2、路由稳定性分析:即通过对路由更新的情况进行分析,包括路由更 新数目和各类异常路由更新数目,可以反应出网络的稳定性情况。
3、路由数目分析:可以分析来自各邻居的路由数目,即按照前缀类型、 前缀状态进行分类统计,同时还标明了邻成功后在存储策略列表显示,同时添加页面 表明信息下拉框中不再显示已填加成功表名。 2.保留时间:只支持数字格式。 3.时间粒度:可以根据需要制定策略执行的时间单位:分钟、小时、天、 周、月、季、年。 还可以进行
编辑,删除操作。
新增备份信息 启用备份功能,即可按照设定时间将当前日志审计的告警监控信息和流量分析数据自
必须与实际环境中的配置相一致。
3、运行配置:界面主要包括设备管理、设备组管理和对照表管理等子模块。 在设备管理子模块中我们可以配置相应的路由器设备和服务器设备,当它们与 Detector相连通并配置好了snmp信息之后,Detector就能通过snmp协议(两 高级配置子模块主要是做镜像流量时所需的配置(镜像的端口、转发flow的设 者的snmp关键字必须相同)获取到相应设备的信息;同样,在设备组管理子 备等等) 模块中配置好相应的路由器设备组和路由器接口组之后,就能在流量界面看到 相应的路由器设备组合路由器接口组的流量信息;而对照表管理子模块就是使 用名称来代替原有的ip地址、协议端口和应用以及自治域编号。
数据管理模块的存储策略用来自定义数据表的存储期限。
可以通过数据库客户端连接到detector数据库,查看保存的数据。
新 增
参数含义如下:
表明信息——选择告警、流量、过滤器、路由表。 如:flow流量表_当前 保留时间——填写库表信息保留时间。 时间粒度——选择库表信息保留时间的时间单位。
注意事项:
4、BGP包分析:可以统计来自各邻居的BGP更新包。更新包分为正常更
新包和无效更新包,其中无效更新包是要被路由器丢弃的异常包。
5、路由震荡分析:统计了路由表中当前正在震荡和因抖动厉害而被抑
制的前缀数目,可分别按正在抖动或已被抑制两种类型来展示。(路由 震荡分析功能只对EBGP邻居有效)
数据管理包括数据存储策略、远程备份、清除告警功能,主页显示管理设备 硬盘使用情况 , 数据库使用的基本信息以及 netflow 流量分析图。
动备份到远程备份服务器中。 如:3CDaemon
单击远程备份列表上方的【新增】 按钮,进入新增备份页面,各项参 数含义如下: 服务器地址 : 填写远程备份服 务器 IP 地址。 用 户 名 : 填写远程备份服务 器登录用户名。 登录密码 : 填写远程备份服务 器登录密码。 备份路径 : 填写远程备份服务 器文件备份路径。 状 态 : 选择此远程备份是否 启用。
首页功能项:
告警查询配置:用户可查看指定条件的告警信息
所谓异常流量是指有限的带宽承载了非预期的流量。当Detector监测到这些异 异常模块配置 常流量之后,可以根据相应的检测基线来判断这些异常流量属于哪些攻击。
异常模块在【配置-策略管理-异常检测】有默认基线配置,Detector可根据这些 如图: 条件来判断流量属于哪种攻击。
路由模块的作用就是通过分析路由消息和路由表消息,得到关于路由稳定 各分析模块作用: 性和合理性的结论。根据方案设计,路由分析功能主要通过由bgp模块提 供的数据来进行路由分析。路由分析的具体功能包括:路由前缀数目分析 1、路由稳定性分析、路由数目分析、 、路由前缀数目分析:可以分析当前路由表中各种前缀长度的数量分布 bgp包分析以及路由震荡分析。路由
注意事项:
服务器地址:远程服务器地址 要符合 IP 格式要求。 必选性要求:远程备份添加中 所有选项均不能为空。
编辑备份信息 备份时间
单击远程备份列表上方【备份时间】按钮,设定远程备份时间,各项参数含义如下: 单击远程备份列表中【编辑】按钮,对备份信息的属性进行编辑,编辑的界面中各项 备份时间——选择每天进行备份时间,选择范围为 0 至 23 之间。 参数含义与添加界面中一致。 状 态——远程备份功能是否启用。
报告是将多个报表合并生成一个报表,同时可以输入报告描述,显示在报告的 最前面。 报表为内置报表,根据功能分成三个报表组:告警报表组、流量报表组、路由
分析报表组。每个组下会有对应的子报表。 报表支持PDF/HTML/PNG/DOCX/RTF/XLSX/XLS等格式。
内置报表
查看导出
在 诊断分析 界面可以通过 PING分析功能来查看 Detecter是否与目的地址路由可 在 数据代理接口 界面可以通过配置 snmp信息来使得目标 ip能通过snmp协议获 达;可以通过抓包分析功能来查看在 Detector 的设备的某个接口上是否有某种 取到Detector上的相关信息(两者的 snmp关键字必须一致);可以通过配置 类型的流量;可以通过snmp分析功能来查看目的ip属于哪个设备;可以通过 配置模块主要分为 系统管理、策略管理 以及运行配置 3个部分。 SYSLOG 信息使得服务器能收到 Detector上相应的日志信息。 flow Detector的流量的详细信息 1分析功能来查看当前时间范围内流经 、系统管理:提供系统运行所必要的相关配置、控制、工具等功能 。分为系统管理、系统自身监控、网络配置、诊断分析、数据代理接 口以及产品授权管理等几个子模块。
而当你点击某个具体的告警信息之后,会弹出如下的信息栏,可以看到该告警 的详细信息:
用户也可以根据需要,手动进行更改。
• 功能介绍:可以新增路由设备和服务器设备、关注接口、删除设备和接
设备管理】中添加。
功能介绍与配置 监控模块的作用 图形化展示网络关键路由 , 服务器节点性能状态和重要接口流量状况 , 默认
异常检测 子模块主要是进行基线检测技术的配置。 Detector 可以根据该界面的 发 bgp路由,进行流量牵引。(两者的 SSH配置,snmp 配置必须相一致。当配 检测基线来判断哪些流量属于哪些攻击流量。也可以通过自定义告警配置来创 置完成之后,点击更新 zone按钮之后,若能获取到 pcp信息,说明流量能正常 检测范围子模块中检测范围是指网络内部 IP范围;Dark IP包括NIC未分配的IP 建一条新的检测基线,来感兴趣的流量,使其以告警的方式显示。而告警通知 牵引。)当流量牵引成功之后,会在告警牵引界面自动生成一条告警牵引信息 和已分配但未使用的 IP;私有IP是专门为内网使用预留的IP,不应在公网中路 功能可以将指定的告警类型通过邮件或者短信的方式发给指定的客户 ,而在攻击停止一段时间之后,此条信息会自动删除。另外, bgp邻居的配置也 由。而自定义监控子模块可以自行配置需要监控的应用端口、自治域以及协议。
要点:
系统采用基于角色的权限控制机制,即系统只对角色分配权限,用户只能通 过拥有一个或者多个角色来获取权限,而不能直接对用户分配权限。 每个用户在创建的时候可以被赋予相应的角色权限。 用户可以有一个或者多个角色,也可以没有任何角色,没有任何角色则表示 没有任何权限,用户可以登录系统,但不能访问任何内容。 如果用户所具有的角色被管理员删除,那么该用户就不再具有相应的权限, 需要管理员对该用户重新分配角色。 目前系统按模块分配权限,有的模块还可以分配子模块的权限,部分模块的 权限可以控制到树结点。 目前支持的操作有读、写、导出。用户只有具有导出权限,才可以下载,导 出。
⑤ 异常流量通过BGP牵引给GURAD进行2次分析,清洗,然后回注正常流量; ⑥ 经过一段时间的观测发现攻击消除,使相应的抗攻击策略失效。

单独部署实质是在检测出的异常后,以黑洞方式删除异常流量
① 无保护zone信息; ② 异常流量牵引到Detector自身进行删除; ③ 直接删除不做清洗;
WEB菜单
单独部署
联动部署
不同部署的区别
与Guard联动的实质是在检测出的异常后,如何牵引异常流量 。 ① 同步Guard上的保护zone信息; ② 将zone转化为Detector自身支持的保护基线; ③ 根据基线进行攻击检测;
相关文档
最新文档