La presentazione è in caricamento. Aspetta per favore

La presentazione è in caricamento. Aspetta per favore

Monitoring di Reti Complesse ad alte Prestazioni Applicazione al TIER-1 Workshop CCR INFN-GRID Isola D’Elba Maggio 2011

Presentazioni simili


Presentazione sul tema: "Monitoring di Reti Complesse ad alte Prestazioni Applicazione al TIER-1 Workshop CCR INFN-GRID Isola D’Elba Maggio 2011"— Transcript della presentazione:

1 Monitoring di Reti Complesse ad alte Prestazioni Applicazione al TIER-1 Workshop CCR INFN-GRID Isola D’Elba 16-20 Maggio 2011 donato.degirolamo@cnaf.infn.it

2 Network Monitoring Topics Throughput Flow Analysis / Anomaly Detection Alert System Network Tools (mgmt day-by-day) Dashboard (network status “at a glance”) Il monitoraggio dei diversi aspetti e’ affidato a vari sistemi indipendenti che, integrati in un’unica interfaccia web, caratterizzano un unico ambiente di controllo la scelta dei tool utilizzati ricade su software open source o su applicazioni sviluppate ad hoc, a parte NetflowAnalyzer Il monitoraggio dei diversi aspetti e’ affidato a vari sistemi indipendenti che, integrati in un’unica interfaccia web, caratterizzano un unico ambiente di controllo la scelta dei tool utilizzati ricade su software open source o su applicazioni sviluppate ad hoc, a parte NetflowAnalyzer

3 sw-103-03-03 sw-103-03-01 sw-103-05-03 sw-103-05-01 sw-103-07-03 sw-103-07-01 sw-103-02-01 sw-103-03-04 sw-103-03-02 sw-103-05-04 sw-103-05-02 sw-103-07-04 sw-103-07-02 TIER-0/1TIER-2/1 INTERNET bd8810 INFN TIER-1 Network 3:4 3:8 4:4 4:8 sw-101-01-01 sw-101-01-02 cisco 6500 cisco 7600 3:1 3:2 3:3 nexus 7018 13:10 14:10 13:1 14:1 17:1 17:2 18:1 18:2 sw-08-02 sw-08-03 sw-08-04 sw-08-05 sw-08-06 sw-08-07 sw-08-08 sw-f-01 sw-103-09 sw-103-10 sw-103-11 sw-104-07 sw-09-06 sw-102-15 sw-101-11 sw-101-10 sw-101-13-01 sw-101-13-02 sw-204-06-03 sw-207-13 sw-207-06 sw-207-04-02 sw-207-04-01 sw-207-01 104-01-01 104-01-02 104-02-01 104-02-02 104-03-01 104-03-02 sw-103-13 sw-103-14 sw-104-10 sw-104-11 sw-103-15 sw-104-13 sw-104-14 sw-104-15 sw-101-09 sw-101-02-02 sw-101-02-01 sw-101-02-04 sw-101-02-03 sw-101-07 sw-204-13-01 sw-204-13-02 sw-205-04-01 sw-205-04-02 sw-205-06-02 sw-205-08-01 sw-205-08-02 sw-205-10-01 sw-205-11-01 sw-205-13-01 sw-205-13-02 sw-205-10-02 sw-205-11-02 sw-205-06-01 sw-204-04-01 sw-204-04-02 sw-204-06-02 sw-204-08-01 sw-204-08-02 sw-204-10-01 sw-204-11-01 sw-204-10-02 sw-204-11-02 sw-204-06-01 LHCOPN 1 x ACCESS ROUTER 3 x CORE SWITCH/ROUTER +110 x ACCESS SWITCH ~ 60 x DISK SERVER 10G +4000 x ACTIVE IP ADDRESS 1 x ACCESS ROUTER 3 x CORE SWITCH/ROUTER +110 x ACCESS SWITCH ~ 60 x DISK SERVER 10G +4000 x ACTIVE IP ADDRESS

4 MRTG, attraverso il protocollo snmp, si occupa di collezionare le statistiche di utilizzo della banda di tutte le interfacce degli apparati presenti in rete. I contatori di ciascuna interfaccia vengono letti ogni 5 min (crond) e salvati su log file (1logfile/interfaccia): – Rappresentazione Grafica del Throughput – LoadMap: ci permette di visualizzare “at a glance” il Livello di Carico degli Uplink di tutti gli apparati di rete Throughput

5

6 Throughput: LoadMap 1

7 Throughput: LoadMap 2

8 L’analisi dei flussi riesce a dare completa visibilita’ sull’utilizzo della rete: Mentre con MRTG riusciamo a dire quanta banda stiamo utilizzando, con l’analisi del traffico riusciamo a capire chi la sta utilizzando (host conversation) e come (protocol): 1.Top Speaker / Top Conversation 2.Top Application (web, dns, gridFTP, P2P, GRE, …) 3.Security Analysis: identificazione attivita’ di rete non autorizzate 4.Troubleshooting 5.Traffic Engineering (T2-T1 vs T1-T1) Flow Analysis 1

9 Flow Analysis 2 Le informazioni sui flussi si ottengono abilitando sugli apparati di rete gli agenti: – Netflow (Cisco): per IP interface (Full/Sampled Mode) – J-Flow (JunOS) – sFlow (standard): per port (Extreme Sampled Mode) L’agente Netflow salva le informazioni sui flussi in una cache e periodicamente le esporta verso un collettore/analizzatore.

10 Cisco NetFlow IOS: nelle versioni fino alla 12.2(17d)SX e’ disponibile NetFlow v5, che funziona “bene” solo in OUT (manca proprio il comando): – quindi va abilitato sulle interfacce opportune (vlan IP interface + la wan interface) – la loro correlazione a livello di collector, associata a determinati IP Group, dovrebbe fornire completa visibilita’ del traffico (per quei gruppi di IP) NX-OS: versione 5.x fornisce NetFlow v9, che funziona “bene” in IN e OUT

11 TIER-0/1TIER-2/1 INTERNET bd8810 cisco7600 nexus7018 LHCOPN TIER-1 LANSERVICEs PC LAN vlan1001vlan1002 vlan1 NetFlow Agent COLLECTOR ANALYZER REPORT NetFlow datagram Te3/3 vlanX vlanY NDGF 39590 TW-ASGC 24167 US-FNAL 3152 US-BNL 43 CA-TRIUMF 36391 CH-CERN 513 DE-KIT 34878 ES-PIC 43115 FR-CCIN2P3 789 NL-T1 1126, 1104 UK-T1-RAL 43475

12 NetFlow Configuration: IOS interface TenGigabitEthernet3/3 description UPLINK-CNAF-GARR ip address 193.206.x.y 255.255.255.252 ip flow ingress ip route-cache flow interface Vlan2 ip address 131.154.x.y 255.255.255.0 ip flow ingress ip route-cache flow ip flow-export source Vlan1 ip flow-export version 5 ip flow-export destination 131.154.2.4 8100

13 NetFlow Configuration: NX-OS 1 NetFlow Components Record MapDefinisce i campi chiave che identificano un flusso Exporter MapDefinisce il Collector e la versione Monitor MapAssocia Record Map e Exporter Map Sampler MapDefinisce il Sampling Rate Flexibility nexus7018 Flow Record “1” Key Field Non-Key Field vlan1002 Flow Monitor “1” Flow Export “1” Traffic Analysis Collector Traffic Analysis Collector NDE Security Analysis Collector Security Analysis Collector Flow Monitor “2” Flow Record “2” Flow Export “2” Key Field Non-Key Field NDE Key Field

14 NetFlow Configuration: NX-OS 2 feature netflow # In NX-OS per utilizzare una funzionalita’ bisogna prima # attivarla col comando feature (bgp, interfaceVlan, lacp, …) flow record Netflow-Record-1 match ipv4 source address match ipv4 destination address match ip protocol match ip tos match transport source-port match transport destination-port collect transport tcp flags collect counter bytes long flow exporter Netflow-Exporter-1 description Production-Netflow-Exporter destination 131.154.2.x transport udp 8100 source Vlan1 version 9 flow monitor Netflow-Monitor-1 description Applied LHCOPN record Netflow-Record-1 exporter Netflow-Exporter-1

15 NetFlow Configuration: NX-OS 3 interface Vlan1 ip flow monitor Netflow-Monitor-1 input ip flow monitor Netflow-Monitor-1 output interface Vlan1001 ip flow monitor Netflow-Monitor-1 input ip flow monitor Netflow-Monitor-1 output interface Vlan1002 ip flow monitor Netflow-Monitor-1 input ip flow monitor Netflow-Monitor-1 output

16 INTERNET bd8810 cisco7600 nexus7018 LHCOPN TIER-1 LAN Flow Analysis: nTAP R-eth0R-eth1 NTOP sFlow Agent IN OUT nTAP 33 / 66 COLLECTOR WANLHCOPN ANALYZER REPORT

17 Flow Analysis: Collector 1 Esistono molti collector Netflow, sFlow, ecc…: – Open Source: piu’ spartani (troppo) – Commerciali: piu’ completi e flessibili a livello di report – Al Tier-1 stiamo valutando NetflowAnalyzer Pro v9 Rapidita’/semplicita’ di installazione Interfaccia web accattivante sia a livello di report sia a livello di configurazione (se necessaria) per la creazione di Device Group, IP group, Users, Schedule Report, ecc… Allarmistica integrata e configurabile Security Analytic Module per fare detection di traffico sospetto o anomalo

18 Flow Analysis: Collector 2

19 Flow Analysis: Collector 3

20 Flow Analysis: Collector 4

21 Flow Analysis: Collector 5

22 cisco 7600 HOST / SERVICES LHCOPN NAGIOS INTERNET bd8810 nexus 7018 active_check alert notification web report SMS notification MAIL notification Alert System 1 SQL write CNAF Dashboard

23 Alert System 2

24 Network Tools: arpwatch identificare eventuali IP address duplicati presenti in rete mantenere un DataBase aggiornato delle associazioni MAC / IP nexus7018 trunk arpwatch eth1.i

25 Network Tools: host finder Script in PERL + moduli Expect per cercare in tempo reale IP/MAC address presenti nella rete locale: 1.dietro quale porta di quale switch si trova un IP/MAC address 2.quale MAC/IP si trova dietro una determinata porta di uno switch

26 Network Dashboard 1

27

28 Network Dashboard 2

29 Network Dashboard 3

30 Sviluppi Futuri Integrazione di un log analyzer (splunk) Valutazione di un NIDS basato su flussi E molto altro ancora…

31 Thanks


Scaricare ppt "Monitoring di Reti Complesse ad alte Prestazioni Applicazione al TIER-1 Workshop CCR INFN-GRID Isola D’Elba Maggio 2011"

Presentazioni simili


Annunci Google