- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我们正在使用 Zeek 以“连接日志”的形式从交换机收集网络流量。然后,连接日志通过 filebeat 存储在 Elasticsearch 索引中。每个连接日志都是一个包含以下字段的元组:(source_ip,destination_ip,port,protocol,network_bytes,duration) 还有更多字段,但为了简单起见,我们现在只考虑上面的字段。我们每小时收到 2 亿条此类日志用于内部流量。 (Zeek 允许我们通过字段识别内部流量。)我们有大约 200,000 个事件 IP 地址。
我们要做的是消化所有这些日志并创建一个图,其中每个节点都是一个 IP 地址,一条边(有向,源目的地)表示两个 IP 地址之间的流量。每个不同的(端口、协议(protocol))元组都有一个独特的边。边缘将具有以下属性:平均持续时间、传输的平均字节数、一天中每小时的日志直方图数。
我尝试过使用 Elasticsearch 的聚合以及更新的 Transform 技术。虽然两者在理论上都有效,而且我已经在一小部分 IP 地址上成功测试了它们,但这些进程根本无法跟上我们的整个内部流量。例如。使用 Transform 消化 1 小时的日志(约 200M 日志)大约需要 3 小时。
我的问题是:
后处理 Elasticsearch 数据是制作此图的正确方法吗?或者是否有一些我们可以在上游使用的产品来完成这项工作?有人建议研究 ntopng,但我在他们的产品描述中没有找到这个特定的用例。 (不确定是否相关,但我们使用 ntop 的 PF_RING 产品作为 Zeek 的前端)。是否有其他产品可以开箱即用?谢谢。
最佳答案
您试图用 Zeek 东西向流量图找出什么问题或根本原因?
似乎更量身定制的用例,例如特定类型的身份验证,甚至更大的问题集(例如端点访问扩展)可能会更好地利用存储、计算、内存以及您其他宝贵的时间和资源,不是吗?
即使您确实想要对 Zeek 数据进行关联或分组,也请尝试将其标准化为 OSSEM ,并且当您可以收集 community-id 时,没有理由收集元组反而。您可以将大型 Zeek 与小型 Suricata 相关联。也许更好的数据架构是VAST .
Kibana 在其最新迭代中确实有 Graph ,甚至旧版本也可以利用第三方kbn_network插入。我可以看到你遇到了 200k 事件 IP 地址和 Elasticsearch 聚合甚至摘要索引的墙。
许多组织将构建超出 Elasticsearch 提供的简单 Serving 层的数据架构。我听说的是直接流入图数据库的Kappa架构,比如dgraph ,也许只是从服务层可用的图的那些边缘。
还有其他方法可以从 IP 地址数据中提问,例如 AWS SageMaker 中的 ML 选项 IP Insights或 Apache Spot项目。
此外,我非常喜欢仅在情况出现时获取正确的数据,尽管以自动化的方式使拼图 block 为我冒泡,我可以简单地将它们锁定到位。如果我特别在处理 Zeek 数据,我可以利用诸如 SecurityOnion 及其精心编排的 Playbook 之类的平台。引擎为我启动其他任务,例如使用 Velocidex 之一进行查询工具,甚至使用内置的 Sigma 进行交叉关联来源。
关于log-analysis - 基准内部网络流量(企业),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/61327837/
这与 Payubiz payment gateway sdk 关系不大一体化。但是,主要问题与构建项目有关。 每当我们尝试在模拟器上运行应用程序时。我们得到以下失败: What went wrong:
我有一个现有的应用程序,其中包含在同一主机上运行的 4 个 docker 容器。它们已使用 link 命令链接在一起。 然而,在 docker 升级后,link 行为已被弃用,并且似乎有所改变。我们现
在 Internet 模型中有四层:链路 -> 网络 -> 传输 -> 应用程序。 我真的不知道网络层和传输层之间的区别。当我读到: Transport layer: include congesti
很难说出这里要问什么。这个问题模棱两可、含糊不清、不完整、过于宽泛或夸夸其谈,无法以目前的形式得到合理的回答。如需帮助澄清此问题以便重新打开,visit the help center . 关闭 1
前言: 生活中,我们在上网时,打开一个网页,就可以看到网址,如下: https😕/xhuahua.blog.csdn.net/ 访问网站使用的协议类型:https(基于 http 实现的,只不过在
网络 避免网络问题降低Hadoop和HBase性能的最重要因素可能是所使用的交换硬件,在项目范围的早期做出的决策可能会导致群集大小增加一倍或三倍(或更多)时出现重大问题。 需要考虑的重要事项:
网络 网络峰值 如果您看到定期的网络峰值,您可能需要检查compactionQueues以查看主要压缩是否正在发生。 有关管理压缩的更多信息,请参阅管理压缩部分的内容。 Loopback IP
Pure Data 有一个 loadbang 组件,它按照它说的做:当图形开始运行时发送一个 bang。 NoFlo 的 core/Kick 在其 IN 输入被击中之前不会发送其数据,并且您无法在 n
我有一台 Linux 构建机器,我也安装了 minikube。在 minikube 实例中,我安装了 artifactory,我将使用它来存储各种构建工件 我现在希望能够在我的开发机器上做一些工作(这
我想知道每个视频需要多少种不同的格式才能支持所有主要设备? 在我考虑的主要设备中:安卓手机 + iPhone + iPad . 对具有不同比特率的视频进行编码也是一种好习惯吗? 那里有太多相互矛盾的信
我有一个使用 firebase 的 Flutter Web 应用程序,我有两个 firebase 项目(dev 和 prod)。 我想为这个项目设置 Flavors(只是网络没有移动)。 在移动端,我
我正在读这篇文章Ars article关于密码安全,它提到有一些网站“在传输之前对密码进行哈希处理”? 现在,假设这不使用 SSL 连接 (HTTPS),a.这真的安全吗? b.如果是的话,你会如何在
我试图了解以下之间的关系: eth0在主机上;和 docker0桥;和 eth0每个容器上的接口(interface) 据我了解,Docker: 创建一个 docker0桥接,然后为其分配一个与主机上
我需要编写一个java程序,通过网络将对象发送到客户端程序。问题是一些需要发送的对象是不可序列化的。如何最好地解决这个问题? 最佳答案 发送在客户端重建对象所需的数据。 关于java - 不可序列化对
所以我最近关注了this有关用 Java 制作基本聊天室的教程。它使用多线程,是一个“面向连接”的服务器。我想知道如何使用相同的 Sockets 和 ServerSockets 来发送对象的 3d 位
我想制作一个系统,其中java客户端程序将图像发送到中央服务器。中央服务器保存它们并运行使用这些图像的网站。 我应该如何发送图像以及如何接收它们?我可以使用同一个网络服务器来接收和显示网站吗? 最佳答
我正在尝试设置我的 rails 4 应用程序,以便它发送电子邮件。有谁知道我为什么会得到: Net::SMTPAuthenticationError 534-5.7.9 Application-spe
我正在尝试编写一个简单的客户端-服务器程序,它将客户端计算机连接到服务器计算机。 到目前为止,我的代码在本地主机上运行良好,但是当我将客户端代码中的 IP 地址替换为服务器计算机的本地 IP 地址时,
我需要在服务器上并行启动多个端口,并且所有服务器套接字都应在 socket.accept() 上阻塞。 同一个线程需要启动客户端套接字(许多)来连接到特定的 ServerSocket。 这能实现吗?
我的工作执行了大约 10000 次以下任务: 1) HTTP 请求(1 秒) 2)数据转换(0.3秒) 3)数据库插入(0.7秒) 每次迭代的总时间约为 2 秒,分布如上所述。 我想做多任务处理,但我
我是一名优秀的程序员,十分优秀!