• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

NTA/UBA NetStream 配置举例

2021-12-07 发表
  • 1关注
  • 2收藏 1676浏览
粉丝:4人 关注:1人

组网及说明

NTA/UBA服务器通过分析路由器发送的NetStream流日志信息,对内网用户的上网流量和行为进行监控。组网需求如 1 所示。

1 配置组网图


问题描述

介绍

NTA/UBA 组件通过 NetStream 日志对海量、复杂的数据进行不同角度的分析,帮助用户对网络流 量进行实时监测和对网络流量异常的及时发现。

过程分析

特性使用指南

2.1 配置前提

网络中存在支持 NATFlowNetStream  UDP 日志发送功能的交换机或设备。使用 NTA/UBA 组件进行网络流量分析,需要配置以下内容:

l  网络环境基本配置:用来保证网络和 NTA/UBA 服务器的正常通信、网络设备的日志发送功能 正常等。

l  NTA/UBA 组件配置:包括设备的配置和 NTA/UBA 服务器基本参数的配置

2.2 注意事项

l  iMC NTA 支持的日志类型:

Netstream V5Netstream V9H3C VPNIPv4IPv6)IPFIXNetFlow V5NetFlow v9v5 Cisco Flexible NBAR )、sFlow V5

l  iMC UBA 支持的日志类型:

Netstream V5Netstream V9IPv4IPv6)IPFIXNetFlow v5NetFlow v9v5Cisco Flexible NBAR)、NAT 1.0Flow 1.0Flow 3.0

配置举例

3.1 组网需求

NTA/UBA服务器通过分析路由器发送的NetStream流日志信息,对内网用户的上网流量和行为进行监控。组网需求如 图 1 所示。

配置组网图


3.2 配置步骤

1. 查看IP地址和接口信息

1.       查看 NTA/UBA 服务器 IP  192.168.1.212/24

2.       查看路由器 MSR30-20 的管理 IP  90.16.0.240/24,接口信息可以通过增加设备查看。具体操作步骤如下:

a)       登录 iMC,选择资源页签,在左导航树中选择[资源管理/增加设备],进入增加设备页 面;

b)       输入设备 IP 地址,确保 SNMP  Telnet 参数和设备配置相同,单击<确定>按钮,添加设 备成功;

c)        在增加设备完成提示区域,点击设备详细信息链接,进入设备详细信息页面;

d)       点击接口列表链接查看设备接口列表,如图2所示

接口列表


2. 路由器NetStream配置

路由器作为流数据输出设备,必须开启NetStream功能,具体配置命令如表 1所示。

路由器 NetStream 配置


3. NTA/UBA服务器配置

(1) 增加设备

a. 登录 iMC,选择业务页签,在左导航树中选择[流量分析与审计/配置管理],进入配置 管理页面;

b. 网络流量分析与审计快速配置向导区域点击设备管理链接,进入设备列表页面;

c. 单击<增加>按钮增加设备,如图 3所示。

增加设备


(2) 下发服务器配置

a. 选择业务页签,在左导航树中选择[流量分析与审计/配置管理],进入配置管理页面;

b. 点击服务器管理链接,进入服务器列表页面;

c. 点击 NTA/UBA 服务器对应的修改图标 ,进入服务器配置页面;

d. 配置相应的服务器参数,如 图 4 所示,单击<下发>按钮下发服务器配置。

服务器配置


(3) 增加流量分析任务

NTA 支持增加多种流量分析任务,这里以接口流量分析任务为例,配置步骤如下:

a. 选择业务页签,在左导航树中选择[流量分析与审计/配置管理],进入配置管理页面;

b. 点击流量分析任务管理链接,进入流量分析任务管理页面;

c. 在流量分析任务列表中,单击<增加>按钮,进入任务类型选择页面;

d. 选择接口任务类型,单击<下一步>按钮,进入增加流量分析任务参数配置页面;

e. 配置相应的基本信息和接口信息后,单击<确定>按钮,增加任务成功,如 图 5 所示。

增加接口流量分析任务


3.3 流量分析与审计查询

1. 查看接口流量信息

(1) 查看接口任务汇总信息

选择业务页签,在左导航树中选择[流量分析与审计/接口流量分析任务],进入接口流量分析汇 总页面,如 图 6 所示。

接口任务汇总信息


(2) 查看接口任务Interface的流量信息

选择业务页签,在左导航树中选择[流量分析与审计/接口流量分析任务],进入接口流量分析汇 总页面,查看流量信息有两种方法:

l  在汇总页面下方的汇总列表区域,点击任务名称“Interface”链接,进入 Interface 流量 分析页面;

l   将鼠标移至左导航树中接口流量分析任务链接右侧的快捷菜单图标 上,在弹出的快 捷菜单中点击“Interface”链接,进入Interface流量分析页面。如 图 7 所示。

7 Interface 流量分析


(3) 查看接口任务 Interface 的应用信息

Interface流量分析页面选择应用页签,进入Interface应用流量分析页面,如 图 8 所示。

8 Interface 应用流量分析


(4) 查看接口任务 Interface 的会话信息

Interface流量分析页面选择会话页签,进入Interface会话流量分析页面,如 图 9 所示。

9 Interface 会话流量分析


2. 用户行为审计

选择业务页签,在左导航树中选择[流量分析与审计/用户行为审计],进入用户行为审计查询页面;输入查询条件,单击<查询>按钮显示日志审计结果。如 图 10 所示。

10 日志审计结果


3.4 故障现象举例

1. 接收器没有数据

可能原因及解决办法:

l  请检查设备配置的日志接收端口与 iMC NTA 上的是否一致,如果不一致请修改。

l  检查设备与 iMC NTA 服务器之间的网络是否连通,是否存在防火墙,如果有防火墙请开启 902090216343  UDP 端口。

l  检查 iMC NTA 所在服务器是否开启防火墙,如果开启请关闭防火墙或者开启 90209021、 6343  UDP 端口。

l  检查$IMC_INSTALL/data/recieverData $IMC_INSTALL/data/processorData/data 目录下是否 有大量文件,如果有可能是机器性能问题或者出现异常导致。通过监控代理停掉接收器和处 理器,删除 receivedfile.txt 和这两个目录下的文件,然后清空 unba_slave.tbl_storing_task 表,再启动接收器和处理器。

l  查看数据库磁盘使用率是否超过阈值,通过[业务/流量分析与审计/数据库空间使用]查看当前 数据库磁盘使用情况。如果超过阈值,请扩大磁盘容量或者删除无用数据。

2. NTA没有数据流量

查看配置的设备接口索引 ID 是否与 Netstream 报文中发送的接口索引 ID 一致,如果不一致需要手 工配置接口索引。通过[业务/流量分析与审计/流量分析任务管理/增加流量分析任务]增加接口流量分 析任务,在增加接口中选择手工配置。

3. UBA没有审计结果

l  请检查内网配置。如果 UBA 监控的主机地址不在配置的内网网段中,则会被过滤。可以在服 务器管理中增加内网网段后下发。

l  登录 unba_slave 数据库,查看是否存在 tbl_nets_YYMMDDHH 表,表里面是否有数据。如果存 在说明采集到了数据,那么调整审计时间与采集数据时间一致即可。如果不存在说明接收器没 有数据,请尝试故障 1 中的方法解决。

相关资料

iMC 流量分析与审计联机帮助。

解决方法

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2021-12-27对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作