【ntopng and nProbeによる高速トラフィック分析入門】第4章 ネットワーク見える化追加設定

eBookのご案内

2022年2月9日(水)に、本ブログ記事のシリーズ【ntopng and nProbeによる高速トラフィック分析入門】がもととなったebookを弊社サイトに公開しました。
本サイトで紹介する以上の内容が盛だくさんで、かつ本ブログ執筆当時ではntopngのバージョンが4系でしたが、こちらのebookは5系を対象に執筆しております。
是非、無料のebook「ntopによる高速トラフィック分析入門(ntopngバージョン5.0.2系)」をご入手ください。ダウンロードはこちらからお願いします。

本章では、ntopng, nProbeのデフォルトインストールでは設定されない追加設定をご紹介します。
最新のバージョンでは必須設定といっても良い内容ですので、本章で説明する項目は全て設定してください。

文:ジュピターテクノロジー よしひろ

 第4章 ネットワーク見える化追加設定

4.1 nProbeダンプ設定

nProbeのオプション-P(path is the directory where dump files will be stored.)を指定すると、受信したフローをテキストファイルにダンプすることができます。

nProbeの設定ファイルは、/etc/nprobe/nprobe.confです。

を追記してnProbeを再起動してください。

以下のパスにダンプファイルが保存されます。

ダンプファイルのフォーマットは、以下の通りです。

ダンプファイルは、”|”がセパレータです。

フローダンプの収集は、詳細な解析や証跡保管に役立ちますので必ず取得しましょう。

また、ログ解析ツールと連携をしてカスタムグラフを表示するといったアイデアもあります。

4.2 nIndex設定

nIndexは、ntopngのフローダンプサポートの1種です。

nIndexを設定するメリットとしては、選択した任意の時間範囲で生のフローデータを表示、検索することができます。
ntopngによるトラフィック分析には、必須の設定項目となります。

ntopngは、nIndexの他にElasticearch, Logstashをサポートしていますが、本書籍ではセットアップが最も簡単なnIndexを利用します。

注意)nIndexは、Windows版のntopngではサポートしていなことにご注意ください。

ntopngのオプション-Fを指定すると、ntopngがフローダンプ生成を開始します。
ntopngの設定ファイルは、/etc/ntopng/ntopng.confです。

を追記してntopngを再起動してください。

図4-1 履歴チャート

nIndexが有効となると、履歴チャートの表に「アクション」列が表示され虫眼鏡マークが現れます。

虫眼鏡マークをクリックすると選択したアプリケーションのピア通信を確認することができます。

図4-2 選択したプロトコルのピア通信

さらに、アクション列の虫眼鏡マークをクリックするとクライアントとサーバーでフィルターをかけたフローのみが表示されます。

図4-3 ピア通信のフィルタ

アクションのノートアイコンを押すと、フローダンプをテキストで確認することができます。

インターフェース 全体のフローダンプをWeb GUI上に表示することも可能です。

履歴チャート下表のプルダウンメニューから、「原フロー」が表示されるようになりますので、選択してください。

図4-4 インターフェイス、履歴チャート、源フロー

ピアのフローダンプを確認することができ、アクションでフローダンプをテキスト表示することができました。

nIndexを使えば、履歴グラフからドラックアンドドロップでトラフィックやアプリケーションを追跡し、最終的にはピアのフローダンプまで確認することができます。

裏を返せばnIndexが設定されていない場合、ここまで追跡できないこととなりますので、本設定は必須設定であることが分かっていただけたのではないでしょうか。

4.3 InfluxDBの利用

トラフィックグラフに関しては、RRD,InfluxDB共データの収集間隔は1秒となりますが、アプリケーションの統計情報では差が出ます。

RRDで生成するアプリケーション統計情報グラフのX軸幅の最小が5分であるのに対して、InfluxDBでは最少10秒まで設定できるようになります。

データ保存に必要なディスクサイズが増加するのを許容できれば、InfluxDBの利用を推奨します。

InfluxDBを利用するにはあらかじめインストールが必要です。以下のコマンドに従ってください。

ntopngの環境設定から、時系列データドライバーの設定をRRDからInfluxDBに変更します。

L7アプリケーション分析のデーターポイント間隔を10秒に変更してください。

図4-5 時系列データードライバー設定

以上で、ネットワーク見える化の追加設定は完了です。

第5章 ntopng Web GUI概要(5.1.2.4 ホスト)はこちらをご覧ください。

お問い合わせ・製品情報

本記事で扱っているntop社のnProbe, ntopngという製品について、ご興味のある方は以下のリンクから弊社までお問い合わせください!

こんな記事も読まれています

最新記事

おすすめ記事

  1. 産業スパイを発見し、防ぐ方法とは

  2. Flexible NetFlowとは?を5分で理解する

  3. WinSyslog 使い方ガイド#2 受信時刻とデバイスタイムスタンプ両方を出力する

製品カテゴリー

JTC IT用語集
TOP