Lancope公司的亚当·鲍尔斯CTO:NetFlow的前五名用途

NetFlow的事件日志(NEL)在思科最新的高速防火墙技术被发现。

Lancope公司优化安全和网络运营

亚当·鲍尔斯
挑选一个非常有才华的技术专家的头脑是客观的这一新的博客系列。以下Q&A与Lancope公司的亚当Powers是第一对的多部分系列的NetFlow的前五名用途。对于第一个故事,亚当·鲍尔斯 - Lancope公司的CTO,已经回答了下面真正你们的问题,讨论的NetFlow事件日志记录以及如何比较日志。

第一节:NetFlow的事件记录1.什么类型的系统日志使用,你觉得会移动到NetFlow消息的?高速结构化的事件,如防火墙日志为主。NetFlow的事件日志(NEL)在思科最新的高速防火墙技术被发现,如新ASR-1000和古老的ASA 5000系列。让我们来看看ASR-1000举个例子。该ASR提供了一个集成的,基于区域的-IOS防火墙能够提供超过2Gbps的速率的的。在这些速率,防火墙状态表会话建立和拆解发生在令人难以置信的高利率。甚至琐碎的记录需求的客户会发现,传统的syslog即被ASR-1000路由处理器上的显著负荷。思科的ASR(聚合服务路由器)被设计为在网络边缘运行先进的服务。由此可见,客户将要使用的路由处理器的可用功率,以适应这些先进的服务,而不是把时间花在制造和发送系统日志。当ASR使用NetFlow的事件日志,防火墙日志记录向下推入硬件释放路由处理器来执行高阶任务。基于硬件的NetFlow V9的创作是不是创建基于软件的系统日志的便宜得多。不幸的是NEL技术相对较新和支持是稀疏的最好的。想收获NEL的好处的客户会发现,很少如有的syslog聚集和收集技术根本不支持NEL。 Working with Cisco engineers, Lancope has introduced a simple 1U appliance called the NEL Gateway to address this issue. TheStealthWatch NEL网关杠杆Lancope公司的高速的NetFlow的知识处理创建一个简单的协议网关,其将高速NEL事件转换成适合出口到几乎所有传统的系统日志收集C3PL兼容的系统日志消息。每1U NEL Gateway设备可以处理高达每秒40000个防火墙事件,将其翻译为等效syslog消息和使用该发送ASR的初始源IP将其转发到一个或多个系统日志收集器。下面的图表提供了如何将一个概述ASRNEL网关一起工作...

概观
ASR-1000,以下防火墙事件类型是由出口了NEL并翻译成系统日志NEL网关
防火墙事件类型
下面显示的状态页面截图NEL网关。注意在每个记录类型的基础上所示的计数。
状态页
最后一个重要的注意事项:由于的NetFlow V9的效率,NEL高达18倍于通过记录生成的带宽方面更有效。鉴于1500到18 NEL事件以太网MTU被打包成一个单一的NEL UDP数据报。


第二节:灵活的NetFlow2.什么时候Lancope公司计划具有灵活的NetFlow第2阶段实施?Lancope公司已经开始支持V9提供了更多的关键和非关键领域。我们的下一个重大的改进,以灵活的支持NetFlow应在09的Q1时间表此版本已计时,连同一些非常有趣的灵活的NetFlow增强我们甚至不能作为尚未讨论到。与灵活的NetFlow的麻烦已经有被FNF(灵活的NetFlow)在TNF(传统的NetFlow)提供的太少了实实在在的好处。这种情况正在改变非常迅速得益于新的关键/非关键的被添加到FNF。3.什么类型的缓存消息(正常,立即,永久)你打算开始和何时接受?StealthWatch NetFlow采集器具有工作所需字段的最小集合。只要灵活的NetFlow出口发送至少最小设置高速缓存机制和缓存定时器可以被配置为任何方式顾客的愿望。为StealthWatch集流器所需的最小字段包括:(在5.8版本中增加支持IPv6)FIRST_SWITCHED LAST_SWITCHED IN_BYTES IN_PKTS SRC_INT_ID DST_INT_ID PROTOCOL L4_SRC_PORT L4_DST_PORT SRC_ADDR_IPV4 / IPv6的DST_ADDR_IPV4 / IPv6的对于这些客户希望受到的NetFlow消耗的带宽量减少到绝对最低限度,这些创建流模板的设置上面将导致一个非常有效的NetFlow输出。立即和永久缓存设置可以StealthWatch的当前版本,只要它们包括上面列出的领域。通过SNMP自动PUT操作的缓存配置是有点更远。陪审团仍列于缓存创建有用的自动化怎么会在真实世界的环境。4.将你被归档这些不同的缓存在适用和数据卷起到10,30,1小时等时间间隔?当然。这已经是在产品中。该StealthWatch系统提供保留管理系统,使操作者可以指定他们希望保留多久的NetFlow通过分析得出的各种统计数据。StealthWatch跟踪接口利用率统计从1分钟1天的分辨率。统计数据“卷起来”根据系统内配置的保留策略随着时间的推移。下面的截图给你的这个保留经理是如何工作的想法...

保留经理
5.你会被触发,并发送SNMP设置必要的安装上述不同的缓存?Lancope公司正在研究自动创建缓存的用处,但是已经举行了关于这种功能的确切日期的承诺。相反,我们的注意力是在由FNF提供的新的关键/非关键领域我们的工程工作。我们感兴趣的是我们如何使用它们,什么额外的领域,我们可能说服思科在未来增加。随着FNF得到更真实的现场使用,我们会得到自动创建缓存应该如何工作的了解。欲了解更多信息,请随时给我在离线联系:apowers@lancope.com 亚当权力Lancope公司的NetFlow博客系列:第二部分使用NetFlow的能见度到网络盲点:虚拟化,万兆以太网+,MPLS和多点VPN


你想亚当·鲍尔斯回答什么样的问题?

联系布拉德·里斯
http://www.BradReese.Com搜索26983当前思科招聘开口全世界。

加入对网络世界的社有个足球雷竞技app区Facebook的LinkedIn对那些顶级心态的话题发表评论。

©2008Raybet2

IT薪资调查:结果是