本文目录导读:

针对内网异常的全网监控,通常需要建立一个多维度、分层级的监控体系,结合流量分析、日志审计、端点检测和威胁情报。
以下是实现全网监控的标准化方案与实施步骤:
全网监控的核心维度
不要只依赖单一工具,需要覆盖以下四个层面:
- 网络流量层:异常流量(DDoS、扫描、数据外传)、带宽爆增、非常规协议。
- 主机与终端层:CPU/内存异常、非授权进程、后门、恶意软件。
- 日志与行为层:频繁失败登录、特权账号异常使用、异常时间操作。
- 数据安全层:敏感文件批量打包、数据库异常查询、非授权外传。
具体实施方案
建立全流量监控系统(NTA/NPMD)
- 工具推荐:Zeek(开源)、Wireshark(分析)、ntopng(流量可视化)、华为iMaster NCE或SolarWinds(商业)。
- 部署方式:在核心交换机处进行流量镜像(Port Mirroring),将全量数据包发送至分析服务器。
- 监控重点:
- 异常连接:大量SYN包(可能为DoS)、与已知恶意IP的通信。
- 数据外传:大流量流向非公司业务IP、DNS隧道(长域名或高频率请求)。
- 非常规协议:内网出现SSH、RDP、Telnet主动外连。
部署EDR(端点检测与响应)
- 工具推荐:OpenEDR(开源)、CrowdStrike、火绒、深信服EDR。
- 功能:监控每台终端的进程行为、注册表变更、文件创建/删除、内存操作。
- 异常告警示例:
- PowerShell执行恶意命令。
rundll32.exe、regsvr32.exe等白名单进程加载可疑DLL。net.exe出现非正常账户创建命令。
配置集中式日志审计(SIEM/SOC)
- 工具推荐:ELK Stack(Elasticsearch + Logstash + Kibana,开源低成本)、Splunk、奇安信NGSOC。
- 数据源:所有服务器日志(Syslog)、防火墙日志、VPN日志、AD域控日志。
- 核心规则:
- 1分钟内登录失败超过5次(爆破攻击)。
- 管理员账号在非工作时间登录。
- 同一IP在短时间内扫描超过100个端口(端口扫描)。
内网流量与访问控制(NAC)
- 工具:PacketFence(开源)、思科ISE。
- 机制:对接入网络的设备进行认证(MAC地址、802.1X),一旦设备出现异常行为(如感染蠕虫),自动封禁该端口或将其隔离到“消毒区”。
蜜罐与诱捕系统
- 方法:在内网部署虚假的“高价值服务器”(如“财务服务器”、“域控模拟器”)。
- 效果:一旦有设备访问这些蜜罐,100%判定为存活威胁(因为正常业务不会访问),这是发现潜伏内网攻击者(APT)的高效手段。
全网联动与告警处置流程
光有工具不行,必须建立自动化响应机制:
- 发现:某台主机开始高频扫描IP(流量分析发现)。
- 定位:SIEM查询该主机IP,确认其所在交换机端口、VLAN、最近登录的账户。
- 自动处置:
- 步骤A:EDR立即对该主机断网(断开网络适配器)或下杀进程。
- 步骤B:NAC策略下发,交换机端口立即置为
down或迁移至隔离VLAN。 - 步骤C:告警推送至运维群(钉钉/企微/飞书/邮件),附带处置截图和日志链。
- 溯源:通过全流量回溯,查看该主机在“异常行为发生前72小时”的所有通信记录,确认攻击入口。
低成本快速实现方案(适用于小型或预算有限的内网)
如果你的环境没有商业化工具,可以用开源工具搭建一个基础监控网:
| 组件 | 开源工具 | 作用 |
|---|---|---|
| 流量采集 | tcpdump + Moloch (Arkime) |
抓取全流量并建立索引,可回溯搜索。 |
| 日志收集 | Elastiflow + Grafana | 通过NetFlow/sFlow分析流量趋势和异常峰值。 |
| 入侵检测 | Suricata | 部署在流量镜像处,匹配已知攻击特征(如C2通信、漏洞利用)。 |
| 主机监控 | Wazuh | 部署Agent到Windows/Linux服务器,监控文件完整性、日志、漏洞。 |
| 告警中心 | Prometheus + Alertmanager | 监控服务器基础资源(CPU、内存、磁盘I/O),异常时告警。 |
| 数据可视化 | Grafana | 统一展示所有来源的数据仪表盘。 |
监控重点清单(推荐永久开启的项目)
| 事件类型 | 说明 | 警告等级 |
|---|---|---|
| DNS请求过多 | 向未知域名发起大量请求(可能是Botnet或数据外传) | 高 |
| 非工作时间大流量 | 凌晨3点某PC持续上传20MB/s | 高 |
| P2P软件运行 | 如迅雷、BT(占用带宽且可能暴露内网IP) | 中 |
| 新增计划任务 | 系统后台悄悄添加计划任务,往往是后门常驻手段 | 高 |
| ARP欺骗 | 内网出现IP冲突或抓包发现MAC地址变动频繁(MITM攻击) | 高 |
| ICMP异常 | Ping包太大或过于频繁(隧道或DDoS) | 中 |
重要提醒
- 避免漏报:全流量监控没有解密的HTTPS流量无法分析内容,需配合SSL解密(需合规)或关注TLS握手阶段的“指纹”特征(如JA3指纹)。
- 误报处理:初期监控会告警刷屏,建议建立基线学习阶段(7-14天),定义出合法通信模型,然后开启“异常基线告警”。
- 权限安全:监控系统本身容易被攻击,严格限制其访问权限,建议使用独立的带外管理网络(OOBM)连接监控设备。
总结一句话: 要实现全网监控,核心是流量镜像 + 日志汇聚 + 端点Agent,通过自动化规则 + 人工研判来处置异常,如果预算允许,优先部署EDR(端点)+ NTA(流量)+ SIEM(日志),三者缺一不可。