0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

艾體寶方案 ntopng監(jiān)測異常流量并通知到企業(yè)微信

laraxu ? 來源:laraxu ? 作者:laraxu ? 2024-07-05 13:57 ? 次閱讀

你是否曾因網(wǎng)絡(luò)異常而感到困擾?在數(shù)字化時代,網(wǎng)絡(luò)流量異??赡芙o企業(yè)帶來巨大損失。但別擔(dān)心,我們?yōu)槟鷾?zhǔn)備了一份詳盡的解決方案!想知道如何利用ntopng及時發(fā)現(xiàn)異常流量,并通過企業(yè)微信等渠道通知你的團(tuán)隊嗎?跟隨我們的指南一起探索吧!

告警示例

wKgZomaHifiAIODRAAUS89nrjcU660.png

wKgZomaHif2AI8DNAA54-V6JjhE027.png


環(huán)境:CentOS Linux release 7.9.2009 (Core)
ntopng版本:
[root@centos7 ~]# ntopng -V
Version: 6.1.240510 [Enterprise/Professional build]
GIT rev: dev:afbdf91abe535ef7415dfbbca34f3707257df3fb:20240510
Pro rev: r6507
Built on: CentOS Linux release 7.9.2009 (Core)
System Id: L3B050EC176066B13--U3B050EC181ADB966--OL
Platform: x86_64
Edition: Enterprise M


ntopng監(jiān)測單臺主機(jī)的流量


ntopng 可根據(jù)本地主機(jī)流量時間序列(或指定 “*”時的所有本地主機(jī))或本地網(wǎng)絡(luò)接口觸發(fā)自定義警報。這對于識別在指定時間段內(nèi)觸發(fā)過多流量的主機(jī)或接口非常有用。
下面是一些規(guī)則示例:

ens160 網(wǎng)絡(luò)接口的每日總流量不得超過 15 GB;

192.168.2.28 的每日總流量不得少于 2 GB;

192.168.1.1 的 NTP 日總流量不得超過 2 GB;

1.1.1.1 每 5 分鐘的 1kxun 流量不得超過前 5 分鐘總流量的 15%;

1.1.1.1 每 5 分鐘的流量不得超過 1 Mbps;

每當(dāng)滿足條件時,ntopng 就會觸發(fā)警報,下面我們來看看操作。

在Host菜單上選擇Local Traffic Rules

wKgZomaHilCAWsjpAAWYAE1D4zI830.png

要添加新規(guī)則,請單擊表格上方的“+”符號

wKgaomaHilqABypAAASiaNSknVw013.png

添加一個本地流量規(guī)則

目標(biāo):插入要分析的本地主機(jī) IP 或 *(表示必須分析所有本地主機(jī)),或選擇本地網(wǎng)絡(luò)接口、網(wǎng)段等

指標(biāo):選擇要分析的指標(biāo)(例如 DNS -> DNS 流量),比如上下行流量、主機(jī)得分,某協(xié)議或者應(yīng)用程序的流量等

頻率:選擇分析頻率(如 5 分鐘 -> 每 5 分鐘分析一次)1小時、1天

閾值:選擇閾值類型(流量、吞吐量或百分比)、下限或上限,以及一旦超過將觸發(fā)警報的閾值

百分比變化:計算最近兩次頻率檢查之間的百分比變化(例如,頻率為 5 分鐘的百分比變化小于 1%;如果前一次頻率檢查和最后一次 5 分鐘檢查之間的百分比變化小于 1%,則觸發(fā)警報)。

wKgZomaHioKAOROrAAWGY0Su05A976.png

wKgZomaHioqADSWkAAZDxJbhp_Q307.png

wKgZomaHipyAa_q_AAZI-oWlnrs283.png

從現(xiàn)在開始,帶有已配置字段的新條目將添加到表中,并且每當(dāng)超過閾值時,就會觸發(fā)新警報。

wKgZomaHiqKAURTIAAUvGxg6STw918.png

流量規(guī)則根據(jù)指定的規(guī)則頻率進(jìn)行評估。例如,每日規(guī)則會在每個午夜根據(jù)前一天的流量進(jìn)行評估。
配置了檢查流量的規(guī)則,下面我們來看看如何配置wechat告警吧!


配置wechat告警


通過在 ntopng 中配置 URL,微信可用于將警報信息傳遞到微信 HTTP 端點。

要獲取微信的有效 WebHook URL,用戶必須在企業(yè)微信上注冊。之后,需要創(chuàng)建一個群聊并添加一個群機(jī)器人,以便獲取群機(jī)器人的WebHook URL。欲了解更多信息,請查看此處。

wKgaomaHirOANewCAAc5Dsqu_5c616.png

警報將發(fā)送給收件人。收件人及其關(guān)聯(lián)的端點是通過系統(tǒng)界面進(jìn)行管理的。
收件人只與一個端點相關(guān)聯(lián),但同一端點可與多個收件人共享。

端點和收件人都有一種類型和一組配置參數(shù),具體取決于類型。本節(jié)將介紹所有可用的端點和收件人。

端點包含通用配置,然后通過收件人配置進(jìn)行擴(kuò)展。例如,電子郵件端點包含 SMTP 服務(wù)器地址,而電子郵件收件人則包含目標(biāo)電子郵件地址。這樣就可以創(chuàng)建多個電子郵件收件人,他們共享同一個端點,因此也共享同一個 SMTP 服務(wù)器地址。

wKgaomaHiryAGESoAAfqau598Z0448.png


然后去增加一個收件人

wKgZomaHisGAYhB5AAmSg3FJFN8762.png


警報信息通過 POST 請求以 JSON 格式提供給 Webhook。
當(dāng)我們的流量超過閾值時,我們將在企業(yè)微信上收到告警信息

wKgaomaHisaALIn3AAWJkHSNL-M194.png

wKgZomaHitSAWZwgAAi1RCGejSQ475.png

wKgaomaHityAFxmUAAdLo1xgSOE050.png

除了監(jiān)控本地主機(jī)的各種流量之外,我們還有很多其他的監(jiān)控指標(biāo),可以檢查主機(jī)行為、系統(tǒng)行為、流量等,如下圖所示:

wKgZomaHit-AQVHfAAcs3oX9Q40689.png

wKgaomaHiuOAMCI-AAvCV2U6Sek634.png

wKgaomaHiu2Ad7ROAAtJkho_q1s182.png

wKgaomaHivKAeYeZAAnbM-nw3tQ607.png


多個指標(biāo)可編輯,自定義閾值,對于多種網(wǎng)絡(luò)行為都可以監(jiān)測和掌控,特別是里面有網(wǎng)絡(luò)安全相關(guān)指標(biāo),對于我們防范不法分子的攻擊是十分有利的!
友情提醒:ntopng的Local Traffic Rules和告警到企業(yè)微信是企業(yè)版特有的功能哦,歡迎申請免費試用,具體的信息訪問主頁,通過簡介找到我們~也可以關(guān)注公眾號~

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3064

    瀏覽量

    59240
  • 監(jiān)測
    +關(guān)注

    關(guān)注

    2

    文章

    3388

    瀏覽量

    44236
收藏 人收藏

    評論

    相關(guān)推薦

    蒸汽流量數(shù)據(jù)采集監(jiān)測物聯(lián)網(wǎng)系統(tǒng)方案

    直接關(guān)系到生產(chǎn)效率、能源利用效率和生產(chǎn)安全。 對此,數(shù)之能提供蒸汽流量監(jiān)測物聯(lián)網(wǎng)系統(tǒng)方案。通過接入流量計、壓力計、溫度計等設(shè)備,數(shù)之能數(shù)據(jù)采集平臺能夠?qū)崟r采集瞬時
    的頭像 發(fā)表于 09-06 13:34 ?111次閱讀

    為什么要進(jìn)行污水管網(wǎng)流量監(jiān)測

    污水管網(wǎng)流量監(jiān)測作為城市水環(huán)境管理的重要一環(huán),其作用和意義不可小覷。通過實時監(jiān)測污水流量,我們可以及時發(fā)現(xiàn)解決污水排放中的
    的頭像 發(fā)表于 09-04 10:37 ?63次閱讀

    干貨 如何使用IOTA進(jìn)行遠(yuǎn)程流量數(shù)據(jù)采集分析

    本文詳細(xì)介紹了如何使用IOTA設(shè)備進(jìn)行遠(yuǎn)程流量數(shù)據(jù)采集與分析,特別適用于分布式網(wǎng)絡(luò)、多站點管理和受限訪問環(huán)境。通過IOTA的遠(yuǎn)程管理功能和ZeroTier VPN技術(shù),即使在偏遠(yuǎn)
    的頭像 發(fā)表于 09-02 17:20 ?133次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>干貨 如何使用IOTA進(jìn)行遠(yuǎn)程<b class='flag-5'>流量</b>數(shù)據(jù)采集分析

    案例 IOTA在研發(fā)智慧醫(yī)療設(shè)備方面的應(yīng)用實例

    本文將探討Profitap IOTA如何監(jiān)控實驗室的網(wǎng)絡(luò)環(huán)境,有哪些功能較為實用,有哪些關(guān)鍵應(yīng)用場景等。
    的頭像 發(fā)表于 08-12 14:25 ?142次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>案例  IOTA在研發(fā)智慧醫(yī)療設(shè)備方面的應(yīng)用實例

    干貨 網(wǎng)絡(luò)安全第一步!掃描主機(jī)漏洞!

    想要保護(hù)網(wǎng)絡(luò)安全?了解漏洞掃描的重要性是關(guān)鍵一步。本期我們將介紹使用ntopng漏洞掃描的實施方法,幫助您建立更加安全的網(wǎng)絡(luò)環(huán)境。 ntopng簡介: ntopng 是用于監(jiān)控計算機(jī)網(wǎng)絡(luò)流量
    的頭像 發(fā)表于 07-16 13:36 ?170次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>干貨  網(wǎng)絡(luò)安全第一步!掃描主機(jī)漏洞!

    干貨 IOTA流量分析秘籍第三招:檢測黑名單上的IP地址

    干貨 | IOTA流量分析秘籍第三招:檢測黑名單上的IP地址 IOTA 設(shè)備提供 RESTful API,允許直接訪問存儲在設(shè)備上的數(shù)據(jù)。這對于集成
    的頭像 發(fā)表于 07-16 11:48 ?245次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>干貨 IOTA<b class='flag-5'>流量</b>分析秘籍第三招:檢測黑名單上的IP地址

    干貨 IOTA流量分析秘籍第一招:網(wǎng)絡(luò)基線管理

    網(wǎng)絡(luò)基線管理是一項關(guān)鍵的網(wǎng)絡(luò)安全實踐,它有助于識別網(wǎng)絡(luò)中的異常活動及時采取措施。本文將探討如何利用IOTA這一強(qiáng)大的工具來捕獲和分析網(wǎng)絡(luò)流量,以便更有效地了解網(wǎng)絡(luò)中的流量模式,并提供
    的頭像 發(fā)表于 07-02 14:53 ?218次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>干貨  IOTA<b class='flag-5'>流量</b>分析秘籍第一招:網(wǎng)絡(luò)基線管理

    干貨 | 教程:使用ntopng和nProbe監(jiān)控網(wǎng)絡(luò)流量

    本文是關(guān)于使用 ntopng 和 nProbe 監(jiān)控網(wǎng)絡(luò)流量的教程。文章詳細(xì)介紹了如何配置和使用這兩個工具來監(jiān)控和分析網(wǎng)絡(luò)流量。內(nèi)容涉及硬件和軟件的安裝、配置端口鏡像、靜態(tài)IP地址設(shè)置、SSH服務(wù)器
    的頭像 發(fā)表于 05-29 15:35 ?569次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>干貨 | 教程:使用<b class='flag-5'>ntopng</b>和nProbe監(jiān)控網(wǎng)絡(luò)<b class='flag-5'>流量</b>

    河道流量監(jiān)測解決方案

    河道流量監(jiān)測解決方案 河道流量的遠(yuǎn)程監(jiān)測是現(xiàn)代水資源管理與防洪減災(zāi)體系中的關(guān)鍵技術(shù)環(huán)節(jié),它依賴于物聯(lián)網(wǎng)(Internet of Things
    的頭像 發(fā)表于 05-22 15:32 ?245次閱讀
    河道<b class='flag-5'>流量</b><b class='flag-5'>監(jiān)測</b>解決<b class='flag-5'>方案</b>

    產(chǎn)品 | 網(wǎng)絡(luò)流量分析儀樣機(jī)已備妥,歡迎試用

    在當(dāng)今數(shù)字化時代,網(wǎng)絡(luò)的可靠性和安全性是企業(yè)成功的關(guān)鍵。的 ITT-Allegro 500 和 ITT-Allegro 1000 是專為網(wǎng)絡(luò)監(jiān)控和故障排除而設(shè)計的先進(jìn)工具。無論您
    的頭像 發(fā)表于 05-06 15:00 ?264次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>產(chǎn)品 | 網(wǎng)絡(luò)<b class='flag-5'>流量</b>分析儀樣機(jī)已備妥,歡迎試用

    產(chǎn)品 | Allegro網(wǎng)絡(luò)流量分析儀

    產(chǎn)品 | Allegro網(wǎng)絡(luò)流量分析儀
    的頭像 發(fā)表于 04-29 08:04 ?358次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>產(chǎn)品 | Allegro網(wǎng)絡(luò)<b class='flag-5'>流量</b>分析儀

    方案 | ITT-Profitap IOTA——鐵路運輸?shù)倪h(yuǎn)程網(wǎng)絡(luò)捕獲和故障排除方案

    鐵路運輸作為重要的交通方式,正逐步實現(xiàn)數(shù)字化和智能化升級。然而,移動環(huán)境下的網(wǎng)絡(luò)連接問題和故障排查依然是鐵路運輸面臨的挑戰(zhàn)之一。本文將介紹Profitap技術(shù)如何通過遠(yuǎn)程網(wǎng)絡(luò)捕獲和故障排查功能,幫助鐵路運輸行業(yè)實現(xiàn)遠(yuǎn)程監(jiān)控
    的頭像 發(fā)表于 04-17 13:32 ?238次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>方案</b> | ITT-Profitap IOTA——鐵路運輸?shù)倪h(yuǎn)程網(wǎng)絡(luò)捕獲和故障排除<b class='flag-5'>方案</b>

    知語云全景監(jiān)測技術(shù):現(xiàn)代安全防護(hù)的全面解決方案

    隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題日益突出,企業(yè)和個人對安全防護(hù)的需求也越來越迫切。在這個背景下,知語云全景監(jiān)測技術(shù)應(yīng)運而生,為現(xiàn)代安全防護(hù)提供了一個全面而高效的解決方案。 知語云全景監(jiān)測
    發(fā)表于 02-23 16:40

    ntopng如何將漏洞掃描與流量監(jiān)控相結(jié)合,以提高網(wǎng)絡(luò)安全性

    和CVE支持,可以實施漏洞報告,也可以掃描主機(jī)、端口查找CVE,ntopng的獨特之處在于將流量分析與漏洞評估合二為一。這意味著可以根據(jù)實際流量定位CVE(即如果
    的頭像 發(fā)表于 11-25 08:04 ?321次閱讀
    <b class='flag-5'>ntopng</b>如何將漏洞掃描與<b class='flag-5'>流量</b>監(jiān)控相結(jié)合,以提高網(wǎng)絡(luò)安全性