搜寻

FOLLOW US

让跨厂区VPN具备智慧分析能力,主动掌握障碍根源与自我疗癒

让跨厂区VPN具备智慧分析能力,主动掌握障碍根源与自我疗癒

您可曾评估过,如果跨厂区VPN断线一小时将会肇致多少的营业损失?
对许多跨国组织或是远距设点的单位来说,VPN连线 (注1) 的稳定与否对生产作业以及业务推展存在着非常关键性的影响。现今企业进行灾害评估与系统复原规划时,确保VPN正常无虞会是工作重点之一。

然而,随着电信网路基础建设的日益完备,VPN连线异常鲜少起因于线路与电信机房端。追踪分析后发现,多数的VPN障碍根源其实是来自企业组织内部。究其原因,这跟越来越严重的电脑系统遭到恶意入侵现象密不可分。遭到控制的内部电脑发送出让VPN无法负荷的网路流量或是巨额封包导致VPN 瘫痪无法运行,间接损害了企业组织的生产力以及营业利益。

要有效防止这类灾害的发生,IT部门必须摒弃过去被动的叫修后查察除错方式,重新建构一个具备智慧化自我分析能力的网路维运机制。

註 1:

本文中所述VPN连线泛指所有跨区域的连线技术,这类的连线主要分成自建或是向电信服务商申租两种方式。自购设备绕经公有网际网路建立 VPN信道的方式虽然有价格便宜的好处但是稳定度差;相反的,申租电信服务商的VPN服务或是专线,其连线品质稳定度高但若是跨国境其价格将相当昂贵。因此确保昂贵VPN线路不遭到滥用是IT维运工作中至为重要的一环。

N-Partner 的流量自动学习与分析技术为您建构出真正的智慧化网路

N-Partner运用大数据分析技术,能根据持续蒐集到的网路流量数据进行自动学习,为每一个IP、每一个部门、每一部伺服主机,建立合理的动态Base Line,并即时比对每一分钟的用量,找出流量(Byte)、封包(Packet)、连线(Session)异常突增的来源IP(通常是攻击端)以及目的IP(通常是被攻击端),随即发出告警协助用户最短时间内排除障碍,让维运工作变得更直觉而有效率。

这项大数据自动学习技术最大的特点是:过程中完全不需要IT维运人员繁琐的为每个IP设定阀值 (Threshold),就能做到「充分了解平常、即时发觉异常、迅速处理障碍」这样的境界,即使网路架构再庞大,使用人数再多,都能够快速而准确的定位异常根源,有别于过去被动等待报修后才去蒐集数据,试图以人工方式查找异常根源再设法解决的冗长过程。

此外,将整个网路架构细分成几个区块分别进行使用行为监控,会是一个有效管理网路的方式。细分的依据最好是根据单位的地理位置或是部门别:一厂、二厂…;一楼、二楼…;工程部、行销部、无线网路区段… ;台北办公室、台中生产中心…;数据中心、教学大楼、宿舍…DNS、Web、Mail Server…等概念来进行分区分段的流量监控与分析,并绘制流量报表。IT管理人员可以一目了然所有下辖各单位的流量使用动态。

而上述大数据分析学习技术将以同样方式为各单位建立合理动态Base Line,主动发觉哪个单位出现异常爆量。进阶查询(Drill Down)则能够将这个单位里的哪些IP、哪些人员因为不当使用而造成整个网路发生障碍的 答案清楚告诉IT管理者,只要对障碍根源采取处置作为,就可以恢复网路的正常运作。

将流量分析结果关联AD与SNMP,提供使用者名与所在交换机位置资料

除了大数据自动学习与异常流量即时分析技术,N-Partner还拥有另一项核心技术,即是将三大网管技术:「负责健康状态监控的SNMP」、「分析流量的Flow」以及「了解深层行为的Syslog」进行关联整合,目的是让IT维运者更清楚的掌握人员使用网路的详细动态。
当流量分析找出发送异常流量的IP时,透过来自Windows AD 日志的登入讯息则可以关联出这个IP的当下使用者是谁?透过SNMP则可以得知这个IP的实体位置是在下辖 网路环境中的哪个Switch的哪个Interface底下。

一分鐘消弭VPN異常 解決方案流程說明

  • STEP .1

    尽可能蒐集完整的全域Flow资讯。从核心交换机 (Core Switch)、VPN Gateway Router、外点厂 区的内部核心等网路节点吐出NetFlow/sFlow数据 (注2) 到N-Reporter / N-Cloud新一代智慧型IT维运平台进行学习与异常流量分析。

  • 任何单位或任何IP发送出异于自己平常行为的流量或封包时,N-Reporter/N-Cloud平台都能够 即时发觉。N-Reporter/N-Cloud可监控并分析的IP对象无数量上的限制,不仅止于内网的IP, 来自外网任意发送巨量的IP也可以即时侦测出。

    STEP .2

  • STEP .3

    當N-Reporter / N-Cloud發現異常流量時將主動告警並呈現包括總量、封包大小分佈等圖形。支援滑鼠點選圖形功能做進階細部查詢(Drill Down) ,讓IT管理者清楚得知當下造成異常障礙的來源 IP、使用者名、發送流量大小、所屬的單位名稱 以及所在的實體位置(Switch and Interface)。

    自动联防机制

  • 所谓联防就是N-Reporter / N-Cloud新一代智慧 型IT维运平台在发觉异常流量的来源IP与其所在实体位置(哪台Switch的哪个Interface)后,能够自动或是透过管理者手动的方式下达封锁命令到布署于VPN Gateway的设备 (注3),进而阻挡异常流量持续灌入VPN网路中,让珍贵的VPN资源不遭滥用,避免灾害损失扩大。

    STEP .4

此外,由于 N-Reporter/N-Cloud透过SNMP/Flow/Syslog 关联技术能够获取恶意IP实体连接交换机的位置资讯,因此也能够采取另一个更接近攻击来源IP 的封锁方式:就是将联防指令下达到内网Switch中。最后,IT管理者可以依据需求事先设定自动解除封锁的时间,而所有经由联防机制封锁过的 IP都会有历史纪录可供日后查询。

註 2:

本文中所述VPN连线泛指所有跨区域的连线技术,这类的连线主要分成自建或是向电信服务商申租两种方式。自购设备绕经公有网际网路建立 VPN信道的方式虽然有价格便宜的好处但是稳定度差;相反的,申租电信服务商的VPN服务或是专线,其连线品质稳定度高但若是跨国境其价格将相当昂贵。因此确保昂贵VPN线路不遭到滥用是IT维运工作中至为重要的一环。

註 3:

现阶段N-Reporter/N-Cloud能支援封锁命令下达的联防设备时有变动,最新支援清单请洽N-Partner或是经销夥伴。