Al het netwerk verkeer monitoren van een bedrijfs netwerk

Pagina: 1
Acties:

  • ReTechNL
  • Registratie: December 2008
  • Laatst online: 02-12 11:42
Beste,

Wij zijn op zoek naar een netwerk analyse pakket welke al het netwerk/data verkeer monitort.
Wij maken gebruik van een Cisco 800 router en een HP procurve managed switch.
Tevens maken wij gebruik van 4 verschillende VLAN's welke allemaal niet bij elkaar kunnen komen.
Wij hebben geregeld last van veel download/dataverkeer naar buiten en binnen en dit trekt dan direct onze internet lijn vacuum.
Wij zouden graag een monitoring systeem willen hebben die tussen de cisco en de switch zit welke dan vervolgens al het verkeer monitort zodat we kunnen zien wat er nou exact op het netwerk gebeurd en of er gekke IP's tussen zitten en welke machine het netwerk verkeer utiliseert.
Mogelijk kunnen we ook op de switch alle porten mirroren naar 1 netwerk port alleen weet ik dan niet of we dan een goed beeld van het netwerk IO verkeer krijgen of dat we dan die port te veel stressen 48 port switch.

Systemen die ik inmiddels heb gevonden:
  • Cacti
  • Nagios
  • Icinga
  • pfSense
  • Zabbix
pfSense lijkt mij ideaal alleen zitten we met het volgende eufel: de VLAN's worden al aangemaakt op de cisco router welke al dus over 4 netwerk kabels wordt verdeelt voordat het bij de switch aan komt.
Tevens willen we ook geen gebruik maken van de firewall opties van de pfSense. Wat dus overblijft is het mirroren van de switch maar kan je pfSense dan ook alleen als monitor gebruiken met 1 netwerk port?

Of wat heb ik nodig om het bovenstaande te realiseren?

  • SniperGuy
  • Registratie: Juli 2001
  • Laatst online: 01-12 14:10
Cisco NAM?
dieper in het netwerkverkeer kan je niet duiken, cactiegeeft (als het goed is) alleen de load aan. Niet de Top10 talkers.

[ Voor 88% gewijzigd door SniperGuy op 15-05-2013 12:13 . Reden: .... ]


  • ReTechNL
  • Registratie: December 2008
  • Laatst online: 02-12 11:42
SniperGuy schreef op woensdag 15 mei 2013 @ 12:10:
Cisco NAM?
dieper in het netwerkverkeer kan je niet duiken, cactiegeeft (als het goed is) alleen de load aan. Niet de Top10 talkers.
Probleem is dat NAM denk ik een beetje boven ons budget is.

  • krietjur
  • Registratie: Februari 2001
  • Laatst online: 21:11

krietjur

Where am I?

Met bijvoorbeeld Cacti kan je toch alle poorten van je HP switch monitoren? Krijg je keurig per poort een grafiek van de hoeveelheid data die er overheen gaat. Dan weet je nog niet alles wat je wil weten, maar kan je het wellicht in elk geval al terugbrengen tot 1 of enkele boosdoeners op het netwerk.

  • Knuckless
  • Registratie: Augustus 2007
  • Laatst online: 06:45
Misschien is naar Netflow kijken? Weet niet of het precies bij je situatie past maar hoort iedergeval op je longlist ;)

Alcohol, the cause and solution to all of life's problems


  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 27-11 12:16

ShadowAS1

IT Security Nerd

In pfsense kan je de NAT en FW functies uitschakelen
en dan zou je in principe ntop kunnen gebruiken hiervoor.

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 22:49

Koffie

Koffiebierbrouwer

Braaimeneer

ReTechNL schreef op woensdag 15 mei 2013 @ 12:34:
[...]

Probleem is dat NAM denk ik een beetje boven ons budget is.
En wat is dan het budget?

Tijd voor een nieuwe sig..


  • ReTechNL
  • Registratie: December 2008
  • Laatst online: 02-12 11:42
Koffie schreef op woensdag 15 mei 2013 @ 17:10:
[...]

En wat is dan het budget?
Open source / gratis want het is of opensource of ± 1000 / 5000 euro betreffende pakketten die ik tegenkom

  • Brabix
  • Registratie: April 2012
  • Laatst online: 30-06 17:49
En de switch poort die naar de router gaat mirroren en iets van wireshark gebruiken om het verkeer in te zien?

  • UnicronNL
  • Registratie: December 2009
  • Laatst online: 29-04-2024
Wat dacht je van ntop http://www.ntop.org/
deze is open source en een netflow analyzer.

En wat dacht je van Observium,
dit is een handige om je devices te monitoren.
http://www.observium.org/wiki/Main_Page

[ Voor 41% gewijzigd door UnicronNL op 15-05-2013 18:35 ]


  • markvl
  • Registratie: Augustus 2009
  • Laatst online: 19:26
Zet op je router Netflow aan en gebruik de '30-dagen proef' versie van dit pakket

Je kunt dan precies alle verkeersstromen analyseren op bijv. protocol, hoeveelheid verkeer en bestemming.

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 12-10 22:55
Firewall ook op uitgaand verkeer aanzetten?
Gaat vanzelf iemand piepen.

Opensource proxy installeren?
Had ClearOS niet zoiets?

Abort, Retry, Quake ???


  • Giftcard
  • Registratie: Augustus 2010
  • Laatst online: 24-11 20:44
Is een firewall niet een betere oplossing, ipv van monitoren?
Monitoren is een goede manier om te zien wat er op je netwerk gebeurd, maar de eerste stap is je data manage-en.

Een goedkope oplossing voor "monitoren" is een SpanPort maken, daar een laptopje met HDD op aansluiten, wireshark installeren en een capture starten als het nodig is. Tenzij je HDD groot genoeg is, dan kan je em laten lopen en je capture files managen.

"Secrets are only secrets if they are secret."


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
Met UnicronNL en markvl.
Verder kan je OpenDNS instellen en kijken welke URLs veel bezocht worden. (En dat eventueel filteren.)

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Zeg, leuk bedacht dat verhaal met wireshark en andere sniffers maar dat mag niet zomaar he, dat is een inbreuk op de privacy en daar is wetgeving tegen.

Als je merkt dat een host je lijn met regelmaat dichttrekt is cacti installeren om het verkeer op de poorten van je switch te monitoren het simpelst.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Kompaan
  • Registratie: Juni 2009
  • Laatst online: 02-12-2022
CyBeR schreef op donderdag 16 mei 2013 @ 18:21:
Zeg, leuk bedacht dat verhaal met wireshark en andere sniffers maar dat mag niet zomaar he, dat is een inbreuk op de privacy en daar is wetgeving tegen.
sniffer lijkt mij sowieso overkill, maar inderdaad...

Kan die Cisco of HP switch netflow exporteren? Dat lijkt mij het beste, vervolgens naar NTOP o.i.d. sturen.

Ik gebruik zelf pfSense met pfflowd (netflow) naar ntop.
Je zou anders pfsense als "bump-in-the-wire" of bridged firewall (die alles toestaat) kunnen instellen als je die niet als router wilt gebruiken.

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 12-10 22:55
Ofwel, kijk eerst wat er in jullie huisregels / ICT Beleid staat over het computergebruik en monitoring.
Anders ga je compleet nat als een werknemer er een zaak van maakt.

Abort, Retry, Quake ???


  • ReTechNL
  • Registratie: December 2008
  • Laatst online: 02-12 11:42
aZuL2001 schreef op donderdag 16 mei 2013 @ 18:31:
Ofwel, kijk eerst wat er in jullie huisregels / ICT Beleid staat over het computergebruik en monitoring.
Anders ga je compleet nat als een werknemer er een zaak van maakt.
Gelukkig ben ik zelf de enigste werknemer met 2 directeuren die de opdracht hebben gegeven :P Dus dat zal wel mee vallen :P
Ik ga eens kijken naar pfsense en heb inmiddels cacti draaien met op dit moment alleen nog een monitor naar de cisco.

[ Voor 12% gewijzigd door ReTechNL op 17-05-2013 09:13 ]


  • ThinkPad
  • Registratie: Juni 2005
  • Nu online
Kijk eens naar PRTG, daarmee kan je onder andere via WMI en SNMP verkeer uitlezen.

PRTG begrijpt ook NetFlow zie ik op hun website: http://www.paessler.com/prtg/infographic/#netflow

[ Voor 38% gewijzigd door ThinkPad op 17-05-2013 12:22 ]


  • Orion84
  • Registratie: April 2002
  • Laatst online: 06:06

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

ReTechNL schreef op vrijdag 17 mei 2013 @ 09:12:
[...]

Gelukkig ben ik zelf de enigste werknemer met 2 directeuren die de opdracht hebben gegeven :P Dus dat zal wel mee vallen :P
Ik ga eens kijken naar pfsense en heb inmiddels cacti draaien met op dit moment alleen nog een monitor naar de cisco.
Wie zorgt er dan voor al dat verkeer? Ik neem aan niet die directeuren, als ze zelf de opdracht gegeven hebben en als jij de boosdoener bent dan zou je ook geen ingewikkelde monitoring hoeven opzetten om de oorzaak te vinden :P

Ook voor gebruikers van je netwerk anders dan medewerkers gelden privacywetten en kan je niet zomaar doodleuk alles gaan monitoren. Dus de tip om de juridische / privacy aspecten van zo'n onderzoek in het oog te houden blijft een hele goede.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • Dysmael
  • Registratie: Januari 2002
  • Laatst online: 01-08-2019
Volgens mij mag je dit wettelijk gezien prima monitoren. Je doet dat namelijk vanwege technische redenen en je beperkt je niet tot het controleren van een specifiek persoon.

  • DVR123
  • Registratie: Maart 2010
  • Laatst online: 18-11 13:00
Maar als de IP addressen te herleiden zijn naar een specifieke persoon mag het weer niet

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

RolfLobker schreef op zaterdag 18 mei 2013 @ 21:53:
Volgens mij mag je dit wettelijk gezien prima monitoren. Je doet dat namelijk vanwege technische redenen en je beperkt je niet tot het controleren van een specifiek persoon.
De inhoud van verkeer van medewerkers inzien mag niet zomaar.


Maar als TS daar inderdaad met z'n drieën zit is dat allemaal niet zo'n probleem.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • SniperGuy
  • Registratie: Juli 2001
  • Laatst online: 01-12 14:10
CyBeR schreef op zondag 19 mei 2013 @ 00:50:
[...]


De inhoud van verkeer van medewerkers inzien mag niet zomaar.


Maar als TS daar inderdaad met z'n drieën zit is dat allemaal niet zo'n probleem.
Een beetje bedrijf heeft een logon message of gebruikersovereenkomst waarin zulke dingen staan en waarmee de gebruiker akkoord gaat bij het inloggen :)
Pagina: 1