AMD Ryzen 7 9800X3D | Corsair H150i Elite LCD | GIGABYTE X670E AORUS XTREME | G.Skill Trident Z F5-7800J3646H16GX2-TZ5RK | Inno3D GeForce RTX 4090 iCHILL X3 | Corsair HX1000i | Crucial T700 4TB | Intel Optane 905P 1.5TB | MP600 NH 8TB | Corsair iCUE 5000T
Vraag
Alle reacties
The problem with common sense is that it's not all that common. | LinkedIn | Flickr
[ Voor 3% gewijzigd door Will_M op 02-06-2019 13:03 ]
Boldly going forward, 'cause we can't find reverse
Klopt, dit is vergelijkbaar met hoe we het nu doen.Orion84 schreef op zondag 2 juni 2019 @ 13:00:
Alternatieve oplossing: laat wireshark continue lopen en naar een ringbuffer bestand schrijven (vaste grootte, overschrijft de oudste data steeds met nieuwe data). Stel in Zabbix een alert in voor die (D)DoS detectie, zodat je vervolgens handmatig wireshark (na een poosje) kan stoppen en de resultaten kan bekijken.
Het nadeel van deze oplossing is dat het reactief is. We doen dit pas op momenten dat er vaker (D)DoS aanvallen plaatsvinden.
Bovendien lopen we het risico om de data te overschrijven. Bijvoorbeeld bij een nachtelijke (D)DoS aanval.
Dat kan, maar wij gebruiken de Zabbix agent welke geïnstalleerd is op het systeem.wimmel_1 schreef op zondag 2 juni 2019 @ 13:00:
Werkt dat "Zabbix" niet met SNMP Traps? Het lijkt me persoonlijk een beetje raar om netwerkcomponenten op basis van WMIC te gaan monitoren (een NIC is in principe ook een L2 netwerkcomponent)
AMD Ryzen 7 9800X3D | Corsair H150i Elite LCD | GIGABYTE X670E AORUS XTREME | G.Skill Trident Z F5-7800J3646H16GX2-TZ5RK | Inno3D GeForce RTX 4090 iCHILL X3 | Corsair HX1000i | Crucial T700 4TB | Intel Optane 905P 1.5TB | MP600 NH 8TB | Corsair iCUE 5000T
Dan kun je een scheduled task maken die start zodra het event in een Windows logboek wordt gedetecteerd.
Anders:
Perfmon gebruiken om netwerk issues te detecteren op de lokale server
Perfmon alert laten genereren
Event vinden in "Application and Services Logs" -> "Microsoft" -> "Windows" ->Diagnosis-PLA" -> Operational.
Scheduled task op dit event laten monitoren
Event triggert de geplande taak en start WireShark ,etc..
Zie voor iets waarbij een HyperV VM wordt gemoved op basis van een Perfmon alert dit artikel.
Apply the same logic
MSDN: Leveraging Event Log Messages and Performance Counter Alerts To Automat...
Zabbix maakt hier helaas geen event logs van binnen Windows. (events / triggers worden door de Zabbix server berekend/herkend op basis van data van de agent)akimosan schreef op donderdag 6 juni 2019 @ 18:41:
Wordt er ook een event/gebeurtenis in je Windows logboek weggeschreven op het moment dat Zabbix of de agent dit detecteert of packets wegvallen? (andere netwerk gerelateerde zaken zouden ook een indicatie moeten kunnen afgeven die al in je eventlog wordt geregistreerd zoals het niet kunnen bereiken van bepaalde andere systemen)
Dan kun je een scheduled task maken die start zodra het event in een Windows logboek wordt gedetecteerd.
Anders:
Perfmon gebruiken om netwerk issues te detecteren op de lokale server
Perfmon alert laten genereren
Event vinden in "Application and Services Logs" -> "Microsoft" -> "Windows" ->Diagnosis-PLA" -> Operational.
Scheduled task op dit event laten monitoren
Event triggert de geplande taak en start WireShark ,etc..
Zie voor iets waarbij een HyperV VM wordt gemoved op basis van een Perfmon alert dit artikel.
Apply the same logic
MSDN: Leveraging Event Log Messages and Performance Counter Alerts To Automat...
Ik zal eens kijken hoe dit met Perfmon werkt, bedankt voor de tip
AMD Ryzen 7 9800X3D | Corsair H150i Elite LCD | GIGABYTE X670E AORUS XTREME | G.Skill Trident Z F5-7800J3646H16GX2-TZ5RK | Inno3D GeForce RTX 4090 iCHILL X3 | Corsair HX1000i | Crucial T700 4TB | Intel Optane 905P 1.5TB | MP600 NH 8TB | Corsair iCUE 5000T