Présentation de NetRanger
Réunion Sécurité
Unix et Réseaux de l'Observatoire de la Sécurité des
Systèmes d'Information & des Réseaux du 13/01/1998
Produit du WheelGroup intégré par StorageTek/Network Security Group, NetRanger est Système de gestion de la sécurité réseau par détection, analyse, réponses et rejets d'attaques en temps réel
Copyright, 1997 © RENAULT DOII/DRE-R.Blanchet
Sommaire
-
Comment cela travaille-t-il?
-
Configuration et Installation
-
Conclusion & avis sur NetRanger
NetRanger sur le Web?
-
Voir les sites:
-
http://www.StorageTek.com/StorageTek/network/
-
http://www.network.com/Products/Security/NetRanger/
-
http://www.wheelgroup.com/netrangr/
-
Quelques copies d'écrans
-
http://www.wheelgroup.com/netrangr/netranger-demo.html
Qu'est-ce que NetRanger?
-
Network Security eXchange (NSX)
-
Element filtrant (filtrage IP)
-
Sonde (analyse, détection, réactions)
-
Communication System
-
Centre de gestion des messages
-
Circuits privé virtuels
-
Director
-
Interface de gestion de la sécurité (SMI)
-
Ensemble d?analyse de la sécurité (SAP)
NetRanger les schémas
-
Pris sur le Web:
-
http://www.wheelgroup.com/images/nr1.gif
-
http://www.wheelgroup.com/images/lsid_img2.gif
-
http://www.network.com/Products/Security/BorderGuard/bgfam.jpg
-
Pris dans la doc du NetRanger:
Wheelgroup... Schéma
d'implantation de Netranger
Wheelgroup... Schéma
des fonctions du NetRanger
La sonde NSX
-
NSX = sonde NetRanger + routeur
-
Sonde
-
PC... ou Sun SparcStation??
-
Unix Solaris 2.5.1 + logiciel propriétaire
-
Routeur: BorderGuard ou CISCO
-
Détecteur
-
Logiciel propriétaire d'analyse contenu & contexte d?attaque
et de réaction aux logs et paquets IP émis par le routeur;
exemple:
%Security-10-201, 10-Jan-1998 19:28:43.334 PCF alarm, filter = outsidenet_in,
ip_src = 149.174.206.139, ip_dst = 205.161.174.1 proto = tcp src_port =
4294, dst_port = 25
Les modules du Director
-
SMI/Interface de gestion
-
Outils graphiques/cmd en ligne
-
Intégration HP-OV
-
SAP/Analyse des alertes et réactions
-
Collection des informations
-
Gestion des informations
-
Analyse des informations
-
interface HP-OV+/ARS+/Oracle
Principe des échanges
NR
Gestion des informations/logs
Processus de gestion des logs
Ossature de la solution
NR
Comment cela travaille-t-il?
-
Communications intelligentes sur UDP
-
Routes alternatives, Encrypted sleeves
-
Distribution des données et hiérarchie
-
Director (map HP-OV, icones, pas events)
-
Base de signature + connaissance des filtres en place
-
Configuration des contre-mesures: analyse contenu & contexte, sévérité,
shun, alarme, logs, user actions + filtres shun/unshun
Configuration et Installation
-
Logiciel propríétaire nrconfigure (textuel)
-
Schéma ext/int limité
-
filtres prégérés limités mais modifiables
-
interface SMI: HP-OV puis nrdirmap (java)
Conclusion et avis sur NetRanger
1/2
-
Définir la politique de sécurité *filtrage*
-
Génération des ACLs: NetPartitionner ;)
-
Meilleure solution intégrée rencontrée
-
Très bonne gestion des VPN
-
Documentation en progrés mais...
-
Super support Wheelgroup, StorageTek/NSG
Conclusion et avis sur NetRanger 2/2
-
Offre StorageTek pas claire
-
Dispo des produits PC/SSU1 par claire
-
Fichiers de configuration « cryptic »
Et des points restent à approfondir:
-
Intégration dans HPOV et ARS
-
Sondes et sleeves/NetPartitionner
-
Sécurisation et personnalisation sonde
-
Sécurisation déports login (cf. cisco)