搜集可疑流量。一旦可疑流量被監(jiān)測(cè)到,我們需要捕獲這些數(shù)據(jù)包來(lái)判斷這個(gè)不正常的流量到底是不是發(fā)生了新的蠕蟲攻擊。正如上面所述,Netflow并不對(duì)數(shù)據(jù)包做深層分析,我們需要網(wǎng)絡(luò)分析工具或入侵檢測(cè)設(shè)備來(lái)做進(jìn)一步的判斷。但是,如何能方便快捷地捕獲可疑流量并導(dǎo)向網(wǎng)絡(luò)分析工具呢?速度是很重要的,否則你就錯(cuò)過(guò)了把蠕蟲扼殺在早期的機(jī)會(huì)。除了要很快定位可疑設(shè)備的物理位置,還要有手段能盡快搜集到證據(jù)。我們不可能在每個(gè)接入交換機(jī)旁放置網(wǎng)絡(luò)分析或入侵檢測(cè)設(shè)備,也不可能在發(fā)現(xiàn)可疑流量時(shí)扛著分析儀跑去配線間。
有了上面的分析,下面我們就看如何利用Catalyst的功能來(lái)滿足這些需要!
檢測(cè)可疑流量. Cat6500 和 Catalyst 4500 ( Sup IV, Sup V 和 Sup V – 10 GE ) 提供了基于硬件的Netflow 功能,采集流經(jīng)網(wǎng)絡(luò)的流量信息。這些信息采集和統(tǒng)計(jì)都通過(guò)硬件ASCI完成,所以對(duì)系統(tǒng)性能沒(méi)有影響。 Catalyst 4500 Sup V-10GE缺省就帶了Netflow卡,所以不需增加投資。
追蹤可疑源頭。 Catalyst 集成的安全特性提供了基于身份的網(wǎng)絡(luò)服務(wù)(IBNS),以及DHCP監(jiān)聽(tīng)、源IP防護(hù)、和動(dòng)態(tài)ARP檢測(cè)等功能。這些功能提供了用戶的IP地址和MAC地址、物理端口的綁定信息,同時(shí)防范IP地址假冒。這點(diǎn)非常重要,如果不能防范IP地址假冒,那么Netflow搜集到的信息就沒(méi)有意義了。 用戶一旦登錄網(wǎng)絡(luò),就可獲得這些信息。結(jié)合ACS,還可以定位用戶登錄的用戶名。在Netflow 收集器(Netflow Collector)上編寫一個(gè)腳本文件,當(dāng)發(fā)現(xiàn)可疑流量時(shí),就能以email的方式,把相關(guān)信息發(fā)送給網(wǎng)絡(luò)管理員。
在通知email里,報(bào)告了有不正常網(wǎng)絡(luò)活動(dòng)的用戶CITG, 所屬組是CITG-1(這是802.1x登錄所用的)。接入層交換機(jī)的IP地址是10.252.240.10,物理接口是 FastEthernet4/1,另外還有客戶端IP地址和MAC地址,以及其在5分鐘內(nèi)(這個(gè)時(shí)間是腳本所定義的)發(fā)出的flow和packet數(shù)量。
掌握了這些信息后,網(wǎng)管員就可以馬上采取以下行動(dòng)了:
通過(guò)遠(yuǎn)程SPAN捕獲可疑流量。Catalyst交換機(jī)上所支持的遠(yuǎn)程端口鏡像功能可以將流量捕獲鏡像到一個(gè)遠(yuǎn)程交換機(jī)上,例如將接入層交換機(jī)上某個(gè)端口或VLAN的流量穿過(guò)中繼鏡像到分布層或核心層的某個(gè)端口,只需非常簡(jiǎn)單的幾條命令即可完成。流量被捕獲到網(wǎng)絡(luò)分析或入侵檢測(cè)設(shè)備(例如 Cat6500集成的網(wǎng)絡(luò)分析模塊NAM或IDS模塊),作進(jìn)一步的分析和做出相應(yīng)的動(dòng)作。
防范蠕蟲病毒整個(gè)過(guò)程需要多長(zhǎng)時(shí)間呢?對(duì)于一個(gè)有經(jīng)驗(yàn)的網(wǎng)管員來(lái)說(shuō),在蠕蟲發(fā)生的5分鐘內(nèi)就能完成,而且他不需要離開(kāi)他的座位!
我們可以看到,這個(gè)解決方案結(jié)合了Catalyst上集成的多種安全特性功能,從擴(kuò)展的802.1x,到DHCP 監(jiān)聽(tīng)、動(dòng)態(tài)ARP檢測(cè)、源IP防護(hù)和Netflow。這些安全特性的綜合使用,為我們提供了一個(gè)在企業(yè)局域網(wǎng)上有效防范蠕蟲攻擊的解決方案,這個(gè)方案不需更多額外投資,因?yàn)槔玫氖羌稍贑atalyst 上的IOS中的功能特性,也帶給我們一個(gè)思考:如何利用網(wǎng)絡(luò)來(lái)保護(hù)網(wǎng)絡(luò)?這些我們?cè)谶x擇交換機(jī)時(shí)可能忽略的特性,會(huì)帶給我們意想不到的行之有效的安全解決方案!
相關(guān)閱讀