0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

艾体宝方案 ntopng监测异常流量并通知到企业微信

laraxu 来源:laraxu 作者:laraxu 2024-07-05 13:57 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

你是否曾因网络异常而感到困扰?在数字化时代,网络流量异常可能给企业带来巨大损失。但别担心,我们为您准备了一份详尽的解决方案!想知道如何利用ntopng及时发现异常流量,并通过企业微信等渠道通知你的团队吗?跟随我们的指南一起探索吧!

告警示例

wKgZomaHifiAIODRAAUS89nrjcU660.png

wKgZomaHif2AI8DNAA54-V6JjhE027.png


环境:CentOS Linux release 7.9.2009 (Core)
ntopng版本:
[root@centos7 ~]# ntopng -V
Version: 6.1.240510 [Enterprise/Professional build]
GIT rev: dev:afbdf91abe535ef7415dfbbca34f3707257df3fb:20240510
Pro rev: r6507
Built on: CentOS Linux release 7.9.2009 (Core)
System Id: L3B050EC176066B13--U3B050EC181ADB966--OL
Platform: x86_64
Edition: Enterprise M


ntopng监测单台主机的流量


ntopng 可根据本地主机流量时间序列(或指定 “*”时的所有本地主机)或本地网络接口触发自定义警报。这对于识别在指定时间段内触发过多流量的主机或接口非常有用。
下面是一些规则示例:

ens160 网络接口的每日总流量不得超过 15 GB;

192.168.2.28 的每日总流量不得少于 2 GB;

192.168.1.1 的 NTP 日总流量不得超过 2 GB;

1.1.1.1 每 5 分钟的 1kxun 流量不得超过前 5 分钟总流量的 15%;

1.1.1.1 每 5 分钟的流量不得超过 1 Mbps;

每当满足条件时,ntopng 就会触发警报,下面我们来看看操作。

在Host菜单上选择Local Traffic Rules

wKgZomaHilCAWsjpAAWYAE1D4zI830.png

要添加新规则,请单击表格上方的“+”符号

wKgaomaHilqABypAAASiaNSknVw013.png

添加一个本地流量规则

目标:插入要分析的本地主机 IP 或 *(表示必须分析所有本地主机),或选择本地网络接口、网段等

指标:选择要分析的指标(例如 DNS -> DNS 流量),比如上下行流量、主机得分,某协议或者应用程序的流量等

频率:选择分析频率(如 5 分钟 -> 每 5 分钟分析一次)1小时、1天

阈值:选择阈值类型(流量、吞吐量或百分比)、下限或上限,以及一旦超过将触发警报的阈值

百分比变化:计算最近两次频率检查之间的百分比变化(例如,频率为 5 分钟的百分比变化小于 1%;如果前一次频率检查和最后一次 5 分钟检查之间的百分比变化小于 1%,则触发警报)。

wKgZomaHioKAOROrAAWGY0Su05A976.png

wKgZomaHioqADSWkAAZDxJbhp_Q307.png

wKgZomaHipyAa_q_AAZI-oWlnrs283.png

从现在开始,带有已配置字段的新条目将添加到表中,并且每当超过阈值时,就会触发新警报。

wKgZomaHiqKAURTIAAUvGxg6STw918.png

流量规则根据指定的规则频率进行评估。例如,每日规则会在每个午夜根据前一天的流量进行评估。
配置了检查流量的规则,下面我们来看看如何配置wechat告警吧!


配置wechat告警


通过在 ntopng 中配置 URL,微信可用于将警报信息传递到微信 HTTP 端点。

要获取微信的有效 WebHook URL,用户必须在企业微信上注册。之后,需要创建一个群聊并添加一个群机器人,以便获取群机器人的WebHook URL。欲了解更多信息,请查看此处。

wKgaomaHirOANewCAAc5Dsqu_5c616.png

警报将发送给收件人。收件人及其关联的端点是通过系统界面进行管理的。
收件人只与一个端点相关联,但同一端点可与多个收件人共享。

端点和收件人都有一种类型和一组配置参数,具体取决于类型。本节将介绍所有可用的端点和收件人。

端点包含通用配置,然后通过收件人配置进行扩展。例如,电子邮件端点包含 SMTP 服务器地址,而电子邮件收件人则包含目标电子邮件地址。这样就可以创建多个电子邮件收件人,他们共享同一个端点,因此也共享同一个 SMTP 服务器地址。

wKgaomaHiryAGESoAAfqau598Z0448.png


然后去增加一个收件人

wKgZomaHisGAYhB5AAmSg3FJFN8762.png


警报信息通过 POST 请求以 JSON 格式提供给 Webhook。
当我们的流量超过阈值时,我们将在企业微信上收到告警信息

wKgaomaHisaALIn3AAWJkHSNL-M194.png

wKgZomaHitSAWZwgAAi1RCGejSQ475.png

wKgaomaHityAFxmUAAdLo1xgSOE050.png

除了监控本地主机的各种流量之外,我们还有很多其他的监控指标,可以检查主机行为、系统行为、流量等,如下图所示:

wKgZomaHit-AQVHfAAcs3oX9Q40689.png

wKgaomaHiuOAMCI-AAvCV2U6Sek634.png

wKgaomaHiu2Ad7ROAAtJkho_q1s182.png

wKgaomaHivKAeYeZAAnbM-nw3tQ607.png


多个指标可编辑,自定义阈值,对于多种网络行为都可以监测和掌控,特别是里面有网络安全相关指标,对于我们防范不法分子的攻击是十分有利的!
友情提醒:ntopng的Local Traffic Rules和告警到企业微信是企业版特有的功能哦,欢迎申请免费试用,具体的信息访问主页,通过简介找到我们~也可以关注公众号~

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63566
  • 监测
    +关注

    关注

    2

    文章

    4424

    浏览量

    47516
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    睿莱测“体质”——桂花网蓝牙网关M1000赋能儿童运动表现数字化

    TLS1.2,保障儿童数据隐私。 简化系统集成:通过MQTT协议或桂花网AC的RESTfulAPI,可快速将体质数据对接到睿莱测后台,开发效率高。 高性价比:针对儿童运动监测这类蓝牙设备密度不高(单班20人
    发表于 04-10 11:56

    LoRa流量监测系统方案

    为有效监控和管理各类流体(如水、气体等)的流量,确保资源的高效利用与合理分配,众多企业及公共设施部门正积极寻求先进的流量监测解决方案。传统
    的头像 发表于 04-01 10:42 144次阅读
    LoRa<b class='flag-5'>流量</b><b class='flag-5'>监测</b>系统<b class='flag-5'>方案</b>

    迪文推出充电健康状态监测与显示方案

    根据充电新国标要求,迪文科技推出基于T5F0ASIC的充电健康状态监测与显示方案。新国标中新增了如下2项要求:强制智能监测:实时记录电压
    的头像 发表于 03-16 18:05 683次阅读
    迪文推出充电<b class='flag-5'>宝</b>健康状态<b class='flag-5'>监测</b>与显示<b class='flag-5'>方案</b>

    本地部署公众号文章搜索MCP服务实现远程访问

    本文介绍如何在本地部署基于FastAPI的公众号文章搜索MCP服务,通过内网穿透实现公网访问,支持关键词搜索。
    的头像 发表于 01-12 14:58 1050次阅读
    本地部署<b class='flag-5'>微</b><b class='flag-5'>信</b>公众号文章搜索MCP服务<b class='flag-5'>并</b>实现远程访问

    雷达流量计:一化水文监测设备的技术原理与实践应用

    在水文水资源管理、防汛抗旱预警、生态环境评估等领域,流量数据的精准获取是支撑各项决策的核心要素。雷达流量计作为集流速与水位监测功能于一的非接触式设备,凭借其稳定的运行性能与便捷的部署
    的头像 发表于 12-19 11:32 351次阅读
    雷达<b class='flag-5'>流量</b>计:一<b class='flag-5'>体</b>化水文<b class='flag-5'>监测</b>设备的技术原理与实践应用

    电能质量在线监测装置故障会发告警吗?

    电能质量在线监测装置本身通常不直接发送告警,但通过配套的云平台 / 运维系统结合网络通信,可实现
    的头像 发表于 12-05 14:58 499次阅读

    方案 | 安全不止是“加密”:企业如何真正做到数据可控?

    应对现代数据安全的挑战。 真正的安全,不仅是防止数据泄露,更是让数据“可控”:无论它身在何处,企业都能随时监测、审计、回收或销毁。 安全困境的根源:数据失控比泄露更可怕 多数企业在安全事件发生后才意识
    的头像 发表于 11-27 16:00 511次阅读

    看不见的安全防线:而泰仪表如何验证零信任有效性

    ——从静态防御转向动态信任评估,从粗放权限分配转向最小化权限原则。本文将深入解析零信任安全架构的核心机理,基于零信任实现方案,全面介绍如何通过而泰测试仪表进行专业验证,确保零信任的安全可靠。 零信任
    发表于 09-09 15:33

    充电方案开发案例,基于辉芒MCU

    ;智融方案则在智能识别、多口输出管理等方面表现出色。辉芒MCU作为核心大脑,负责协调整个充电的运行逻辑、状态监测以及用户交互等功能,三者协同工作,实现充电
    的头像 发表于 09-01 15:32 1198次阅读
    充电<b class='flag-5'>宝</b><b class='flag-5'>方案</b>开发案例,基于辉芒<b class='flag-5'>微</b>MCU

    鸿蒙系统怎么安装企业

    系统自带的应用市场中无法下载企业,卓易通中的无法用登录,使用不了
    发表于 08-26 15:43

    霍尔传感器在智慧小区燃气联网监测中的应用方案与解析

    可同时响应南极/北极磁场变化,简化安装流程并提升计量稳定性‌。 ‌异常状态监测与安全防护‌ ‌反向流动检测‌:霍尔传感器通过监测磁场变化时序,识别燃气异常反向流动
    发表于 08-13 11:05

    协议分析仪能监测哪些异常行为?

    。 通过协议分析仪的深度监测企业可实现从“被动防御”“主动狩猎”的转变,提前发现阻断潜在威胁,同时满足等保2.0、IEC 62443等合规要求。
    发表于 07-22 14:20

    AI智能对电子企业的帮助是什么

    企业的具体帮助,聚焦于万达LAIDFU(来福)这一创新产品,展示其如何通过自定义应用场景,轻松触及传统数据难以覆盖的领域。一、AI智能企业
    的头像 发表于 05-21 10:08 788次阅读
    AI智能<b class='flag-5'>体</b>对电子<b class='flag-5'>企业</b>的帮助是什么

    洞察 SPAN 端口VS.网络 TAP :哪种才是最佳流量监控方案

    作为独立硬件设备,可提供完整、无丢失的数据捕获,对网络性能零影响。根据不同需求,企业应权衡选择,确保最佳的网络监控方案
    的头像 发表于 05-08 11:21 841次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b>洞察 SPAN 端口VS.网络 TAP :哪种才是最佳<b class='flag-5'>流量</b>监控<b class='flag-5'>方案</b>?

    干货 IOTA实战:如何精准识别网络风险

    在当前网络威胁日益频繁的背景下,企业迫切需要一种高效、智能的安全监测工具。本文深入介绍了 IOTA 在网络威胁识别中的实际应用价值。通过实时监控 TCP 连接、检测异常端口以及分析 SSL/TLS
    的头像 发表于 05-07 17:29 716次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b>干货 IOTA实战:如何精准识别网络风险