基于IPFIX的DNS异常行为要点.PDFVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于IPFIX的DNS异常行为要点

基于IPFIX的DNS异常行为 检测方法 清华大学信息化技术中心 马云龙 2014年11月14 日 清华大学校园网基本情况  校园网1994年始建, 目前校园网骨干万兆互联, 开通到cernet万兆链路, 到中国电信1Gb链路, 同时开通ipv6万兆上联, 校园覆盖2260颗无线AP 。  校园网规模:6万5千信息点, 3千500台交换机  校园网用户:15万用户, 6万5千活动用户  高峰在线数:5.1万个IP地址在线 2 基于IPFIX的网络流量日志系统 系统概况 1. 初衷:校园网用户流量审计系统 2. 繁衍:用户行为分析系统 3. 引申:用户异常流量检测系统 原系统设计  一种多层结构的HASH算法结构  设计每分钟1kw条ipfix流记录的内存空间,格式为源地址、目标地址、写入时间、更新时间、包数和字节数。  每一层表容量设计为16位(可存储65536条记录),16*4k=65536 ,1kw/65536=152层  每10秒钟检测一次缓存表中每条记录的更新时间,大于1分钟即写入sqlite文本数据库,同时清空该位置 基于IPFIX的网络流量日志系统 • 目前系统设计 1. 海量IPFIX条目的线性采集问题 2. 海量数据的存储问题 3. 海量数据的高效查找问题 nfdump是一款开源的netflow采集、存储、过滤、统计分析软件,目 前支持netflow v5 、v7和v9版本。 Nfsen是基于nfdump的web界面工具。 Nfsight分为两部分,后端以Nfsen插件安装,前端以PHP显示分析图 表。 系统运行情况-nfsen 系统运行情况-nfsight DNS异常行为检测 1. 每天IPFIX流数据200GB 2. 筛选后DNS数据6GB 3. 全校100台DNS 4. 每20秒处理一个5分钟文件 DNS异常行为检测结果 报警时刻Hf 报警时刻Hb 报警时刻Hp 总结及展望  总结: 结合校园网络运行的实际工作,基于IPFIX实现校园网流量分析系统。系统可有效帮 助网络管理人员全面掌握校园网内用户的使用网络习惯以及网络流量的分布特征。 本文以校园网内的DNS服务器为出发点,对于DNS流量进行深入分析,对校园网内 的DNS流量实时检测,发现有异常行为时可及时向管理员提出警告。  展望 整套系统目前已作为常规运行系统部署在校园网络运行中心 ,今后的主要研究方 向 : 全面的网络可视化 DDoS攻击检测和防护 谢谢大家 a@tsinghua.edu.cn

文档评论(0)

aa15090828118 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档