日志企业集中日志采集服务器的构建及信息安全防御(信息安全范文)

服务器防御  时间:2021-01-07  阅读:()

封面

《企业集中日志采集服务器的构建及信息安全防御》

Word格式可编辑含目录

精心整理放心阅读欢迎下载

文档信息

企业集中日志采集服务器的构建及信息安全防御

目录

一引言

二模型描述

1.支持syslog格式设备的日志采集

(1)配置产生log的链

4.交换机设备的日志的采集

五攻击行为的分析与记录

六动态生成和部署ACL(Access Control List. . .

一旦发现攻击行为将对攻击源实行全面的封锁

正文

一引言

随着互联网应用的蓬勃发展企业网信息服务快速增长 网络环境日益复杂。 为了保障企业网的高效安全运行 网络安全问题也越来越重要。 由于企业网服务对象的特殊性 对于企业网网络攻击经常来自网络内部。

常规的防火墙、入侵监测等安全防护设备很难针对来自内网的攻击起到应有的保护效果。 即使这些设备发现了某些入侵的迹象进行预警还需要网络管理人员根据相关信息手动地部署防御措施工作量大效率比较低导致网络防御的延迟给入侵者实施入侵提供了足够多的时间。

二模型描述

针对上述问题我们提出并实现了一种基于集中日志分析的企业网智能网络安全防御模型如图1所示。 该模型主要由日志集中采集、 日志处理与分析、动态部署网络安全策略组成。

对服务器、防火墙、交换机等关键设备日志进行集中管理然后针对相关日志进行有效的分析根据日志分析结果对入侵行为进行预警 并及时自动地部署相应的防御策略ACL(AccessControl List) 。该模型能够在网络入侵者真正实现入侵之前及时地、有针对性地实施网络安全控制策略从而提供有力的网络的安全保证。 【图1】三集中日志采集服务器的构建

日志采集服务采用符合RFC 3164规范的yslog使用or-acle 作为后台数据库。 yslog兼容传统的syslog程序 但是yslog 支持多线程支持数据库存储支持定制化的模块添加这些特性使得yslog适合做集中的日志服务器而且对非标准的日志格式具有良好的适应性和扩展性。

1.支持syslog格式设备的日志采集。 支持syslog格式设备需要在该设备中配置集中日志采集服务器的IP地址和端口以及对应的传输协议并根据关心的安全问题在对应的策略上开启日志服务即可。

服务器的日志采集。 Linux服务器日志系统默认采用的是syslog根据安全策略的需求可以精简日志信息发送相关的日志信息到集中日志采集服务器。 需要配置/etc/文件例如 @ 日志采集服务器IP地址在Linux环境上 一般是采用iptables作为服务器的防火墙来实施的。 例如如果关心ssh的远程登录情况当非法IP尝试SSH登录将产生警告日志

(1)配置产生log的链。 iptables -N LOG_DROPiptables -A LOG_ACCEPT -j LOG --log-level 4 --log-pref ix "[IPTABLES ACCEPT] : " #--log-prefix添加日志前缀--log-level指定日志等级 4的含义为warningiptables -A LOG_DROP -j RETURN(2)配置iptables的22端口 log。 iptables -A INPUT -s -p tcp --dport 22 -j AC-CEPT #允许访问的ipiptables -A INPUT -p tcp -m tcp --dport 22 -jLOG_DROP #非法ip访问22端口产生日志iptables -A INPUT -j DROP #拒绝其他ip访问22端口 服务器日志的收集。 W indows的系统日志格式、 日志记录方式与RFC 3164标准不同。 所以需要第三方软件来将windows系统的日志转换成syslog类型的日志类型然后转发给日志采集服务器。 这里采用evtsys来实现。

4.交换机设备的日志的采集。 交换机的日志格式与sys-log的日志格式相同只需指定接收日志的服务器即可。 具体的配置需要参考相关的交换机设备的配置文档。 例如华为交换机的相关配置命令如下:info-center logbuffer向内部缓冲区输出信息info-center logbuffer size定义输出信息的内部缓冲区大小info-center loghost IP地址向日志服务器输出信息四 日志的预处理和存储。

日志数据来自不同类型的设备并且每种类型的设备日志所包含的日志信息也不一样 因此根据不同的日志来源和日志信息进行分类然后分别进行存储。 为了提高效率 日志的预处理和分类存储工作在oracle数据库中进行。 通过or-acle存储过程实现对日志进行分类和存储。 通过任务队列DBMS_JOB定期执行表数据清理、转存等工作减少运行数据库的数据量提供系统的数据处理响应速度。

例如Li nux服务 iptab les防火墙22端口产生的日志如下2011 -12 -05T15:28: +08:00 : [IPTABLES DROP] : IN=eth0 OUT=MAC=08:00:27:ab: 18:e8:78: 1d:ba:89:a5:9d:08:00 SRC = DST =LEN=48 TOS =0x00 PREC =0x00 TTL =126ID =48406 DF PROTO =TCP SPT =1886 DPT =22 WIN-DOW=65535 RES=0x00 SYN URGP=0 如前所述 Li nux服务器日志收集时在其连接日志前端添加了日志前缀[IPTABLES DROP] 所以存储过程可以根据这个对这条日志的解析选择将此条日志记录的信息保存到对应的存储表中提供给后面的日志分析程序使用。

五攻击行为的分析与记录

根据网络攻击行为的特性或者利用已有的网络攻击行为的特征生成对应的攻击行为识别规则库。 通过规则库与集中日志服务采集到的信息进行匹配若某些日志信息符合规则库中的某条规则则判断为网络攻击行为。 这个匹配工作 由日志分析程序实时读取日志信息来完成。 一旦发现攻击行为将攻击行为的来源、攻击对象等信息记录到网络攻击信息表中并以短信、电子邮件方式通知系统管理员。

由于日志信息一般记录了应用层网络行为所以 网络攻击行为识别规则库主要是标记一些危险的网络行为例如端口扫描、密码探测等而不会涉及数据包的分解和重组。 例如针对Linux系统SSH的22端口的攻击的识别规则如下

在一段时间T内同一IP地址通过ssh方式连接一台服务器或者多台服务器失败次数超过N次 视该IP地址发起了网络攻击行为。

更全面、更细致地确定网络攻击行为就需要解析一些危险数据报文的信息。 为此 可以在被保护的设备前部署类似snort的入侵检测系统而入侵检测系统的日志信息也要发送给集中日志服务器统一管理这些攻击行为信息。 日志分析程序可以直接依据入侵检测系统的日志信息进行网络攻击行为判定并做出相应的动作。

六动态生成和部署ACL(Access Control List)

一旦发现攻击行为将对攻击源实行全面的封锁不允许其任何数据流出靠近其的支持ACL网络设备。 当日志分析程序确定网络攻击行

为后 调用网络攻击处理程序进行处理。 该程序根据攻击源的IP 地址信息通过事先定制的ACL模板生成对应的ACL规则并通过telnet或者ssh方式自动登录后 将这些规则应用到离攻击源最近的支持ACL的网络设备上 阻止该网络攻击行为进一步发生。 对于Linux服务器而言 可以动态地生成iptables规则 阻止攻击源IP访问该服务器。

系统管理员通过告警显示界面对网络攻击行为及ACL执行的情况进行查询。 一旦网络攻击行为被处理和解决再通过网络攻击处理程序撤销原先在网络设备上部署的ACL策略。

ACL模板依据不同设备的不同ACL语法定制每个设备的ACL模板包含应用ACL和撤销ACL两种模板。 网络攻击处理程序根据日志分析程序产生的攻击源的IP地址信息模板中的攻击源IP进行替换生成对应的ACL语句。 例如华为交换机的ACL模板如下system-view进入系统模式acl 3000进入ACL列表rule deny ip source ATTACKIP 0添加ACL规则quit退出ACL列表重新部署ACLtraffic-filter vlan 1 inbound acl 3000 七结语

通过基于集中日志分析的企业网智能网络安全防御模型就能够很好地解决企业网面临的内网攻击行为的防范和处理问题。 该模型能够通过采集各个系统及设备的日志信息和分析处理帮助系统管理人员及时发现安全隐患并对网络攻击行为自动地做出相关防御措施的响应。 这样提高了网络的安全防护强度降低维护网络安全的工作强度。 该模型不仅限于企业网的实施也可以应用于其他网络环境比较

复杂的园区网中。 在日志分析过程中如果应用数据挖掘及行为模式识别技术就可以实现对网络攻击行为的感知和预警从而进一步提高该模型的智能化水平。

“企业集中日志采集服务器的构建及信息安全防御”由本人精心编辑整理内容源于网络仅供学习交流请勿商用。如有侵犯作者权益请留言或者发站内信息联系本人我将尽快删除。谢谢您的阅读与下载

虎跃云-物理机16H/32G/50M山东枣庄高防BGP服务器低至550元每月!

虎跃科技怎么样?虎跃科技(虎跃云)是一家成立于2017年的国内专业服务商,专业主营云服务器和独立服务器(物理机)高防机房有着高端华为T级清洗能力,目前产品地区有:山东,江苏,浙江等多地区云服务器和独立服务器,今天虎跃云给大家带来了优惠活动,为了更好的促销,枣庄高防BGP服务器最高配置16核32G仅需550元/月,有需要的小伙伴可以来看看哦!产品可以支持24H无条件退款(活动产品退款请以活动规则为准...

印象云七夕促销,所有机器7折销售,美国CERA低至18元/月 年付217元!

印象云,成立于2019年3月的商家,公司注册于中国香港,国人运行。目前主要从事美国CERA机房高防VPS以及香港三网CN2直连VPS和美国洛杉矶GIA三网线路服务器销售。印象云香港三网CN2机房,主要是CN2直连大陆,超低延迟!对于美国CERA机房应该不陌生,主要是做高防服务器产品的,并且此机房对中国大陆支持比较友好,印象云美国高防VPS服务器去程是163直连、三网回程CN2优化,单IP默认给20...

特网云,美国独立物理服务器 Atom d525 4G 100M 40G防御 280元/月 香港站群 E3-1200V2 8G 10M 1500元/月

特网云为您提供高速、稳定、安全、弹性的云计算服务计算、存储、监控、安全,完善的云产品满足您的一切所需,深耕云计算领域10余年;我们拥有前沿的核心技术,始终致力于为政府机构、企业组织和个人开发者提供稳定、安全、可靠、高性价比的云计算产品与服务。公司名:珠海市特网科技有限公司官方网站:https://www.56dr.com特网云为您提供高速、稳定、安全、弹性的云计算服务 计算、存储、监控、安全,完善...

服务器防御为你推荐
域名服务商域名服务商所属区域怎么填写虚拟主机申请现在做网站申请虚拟主机选择哪种合适?海外域名我想了解一下“国内域名”,“国外域名”以及“海外服务器”这三个方面的一些知识免费域名空间求1个免费空间送域名那种免备案虚拟空间虚拟免费空间网站怎么备案php虚拟空间怎样修改php虚拟空间单个文件上传大小限制jsp虚拟空间JSP虚拟目录及虚拟路径的配置方法asp虚拟空间ASP空间是什么意思?网站空间购买怎么购买一个网站空间及购买注意事项网站空间商网站空间商的选择??
最新代理服务器地址 百度云100as 青果网 主机合租 北京主机 100x100头像 什么是刀片服务器 idc资讯 183是联通还是移动 卡巴斯基试用版 酷番云 绍兴电信 免费网页空间 域名dns 登陆空间 江苏徐州移动 国外代理服务器 脚本大全 美国主机侦探 hosts文件修改 更多