ADC

Erweiterte NetScaler-Analytik

NetScaler Advanced Analytics untersucht die von NetScaler gesammelten Daten und gewinnt wertvolle Erkenntnisse über seine Leistung. Durch die Nutzung fortschrittlicher Analysen erhalten die Administratoren Einblicke in die Leistung des Netzwerks und können proaktive Maßnahmen ergreifen, um die allgemeine Zuverlässigkeit, Leistung und Sicherheit des Netzwerks zu verbessern.

Analytik beinhaltet in der Regel die Untersuchung historischer Daten, um Einblicke in vergangene Ereignisse und Verhaltensweisen zu gewinnen. Advanced Analytics verwendet ausgefeiltere Techniken, um Einblicke in vergangene Ereignisse zu gewinnen und zukünftige Trends und potenzielle Ergebnisse vorherzusagen.

Vorteile von NetScaler Advanced Analytics

NetScaler Advanced Analytics bietet Ihnen die folgenden Vorteile:

  • Früherkennung von abnormalem Netzwerkverhalten
  • Verbessertes Sicherheitsniveau
  • Optimierte Ressourcenzuweisung
  • Tieferes Verständnis der Datenverkehrsmuster auf Anwendungsebene

Erweiterte NetScaler-Analysen auf Splunk

NetScaler Advanced Analytics erfasst und analysiert Netzwerkverkehrsdaten mithilfe von Beobachtungstools von Drittanbietern wie Splunk. NetScaler Advanced Analytics zielt auf die Entwicklung eines robusten Systems ab, das in der Lage ist, den Netzwerkverkehr kontinuierlich zu überwachen, Transaktionen auf Andwendungslayer zu analysieren und Instanzen zu kennzeichnen, bei denen Transaktionsbytes vordefinierte Schwellenwerte überschreiten (Upload- und Download-Transaktionsbytes).

NetScaler verwendet Techniken zur Erkennung von Anomalien, die statistische Methoden zur Identifizierung von abnormalem Verhalten beinhalten. Diese Techniken verwenden die Daten der letzten 21 Tage, um eine zuverlässige Ausgangsbasis für das zu ermitteln, was als normales Verhalten angesehen wird. NetScaler behält den eingehenden Datenverkehr in Echtzeit genau im Auge. Es verwendet fortschrittliche Algorithmen, um Schwellenwerte für normale Transaktionen zu definieren. Diese Schwellenwerte sind dynamisch, was bedeutet, dass sie auf der Grundlage der historischen Daten und des Domänenwissens kontinuierlich angepasst werden. Immer wenn eine Transaktion den vordefinierten Schwellenwert überschreitet, kennzeichnet das System sie sofort zur weiteren Untersuchung.

Wenn Anomalien festgestellt werden, benachrichtigt NetScaler die Administratoren, damit sie dies untersuchen und Maßnahmen ergreifen können. Diese Benachrichtigung stellt sicher, dass alle potenziell betrügerischen oder verdächtigen Aktivitäten identifiziert und umgehend behandelt werden, sodass eine sicherere Umgebung für alle Benutzer geschaffen wird. Sie können per E-Mail oder einer der von Splunk unterstützten Benachrichtigungsoptionen benachrichtigen. Weitere Informationen zu Benachrichtigungsoptionen finden Sie unter Konfigurieren von Warnungsaktionen.

Konfigurieren Sie NetScaler Advanced Analytics auf Splunk

Gehen Sie wie folgt vor, um die NetScaler Advanced Analytics-App auf Splunk zu konfigurieren:

Voraussetzungen

  • Stellen Sie sicher, dass NetScaler die Metriken und Transaktionsdaten nach Splunk exportiert.

    • Transaktionsdaten: Informationen zur Konfiguration des Exports von NetScaler nach Splunk finden Sie unter Transaktionsprotokolle direkt von NetScaler nach Splunk exportieren. Zusammen mit dieser Konfiguration müssen Sie die folgenden Argumente aktivieren, um UserAgent- und URL-Variablen im Analyseprofil zu exportieren:

       -httpURL ENABLED -httpUserAgent ENABLED
       <!--NeedCopy-->
      

      Beispiel für einen Befehl

       set analytics profile <http analytics profile name> -collectors <splunk hec endpoint service name> -type webinsight -httpURL ENABLED -httpUserAgent ENABLED -httpContentType ENABLED -analyticsAuthToken "Splunk <HEC_TOKEN HERE>" -analyticsEndpointUrl "/services/collector/event" -analyticsEndpointContentType "application/json"
       <!--NeedCopy-->
      

      Aktivieren Sie den Export von Useragent und URL im vorhandenen Analyseprofil:

       set analytics profile  <http analytics profile name> --httpClientSideMeasurements ENABLED -httpURL ENABLED -httpUserAgent ENABLED
       <!--NeedCopy-->
      
    • Metriken: Informationen zum direkten Exportieren von Metriken von NetScaler nach Splunk finden Sie unter Metriken direkt von NetScaler nach Splunk exportieren.

  • Stellen Sie sicher, dass die App Python for Scientific Computing auf Splunk installiert ist. Um diese App zu installieren, navigieren Sie zu Apps > Apps verwalten, klicken Sie auf Nach weiteren Apps suchen, suchen Sie nach der App Python for Scientific Computing und klicken Sie auf Installieren.

  • Laden Sie die Datei .spl von https://www.citrix.com/downloads/citrix-adc/splunk-apps/list-of-apps.html herunter.

Konfiguration

  1. Melden Sie sich bei Splunk an.
  2. Navigieren Sie zu Apps > Apps verwalten und klicken Sie auf Aus Datei installieren.
  3. Klicken Sie auf Datei auswählen und laden Sie die Datei .spl hoch.

    App aus Datei installieren

  4. Klicken Sie auf Upload und dann auf Weiter zur App-Setup-Seite.
  5. Geben Sie auf der Seite NetScaler Advanced Analytics App for Splunk konfigurieren Daten in die folgenden Felder ein:
    1. Geben Sie den Namen des Indexes ein, in den NetScaler-Ereignisse aufgenommen werden: Der Index, in dem die Daten von NetScaler gespeichert werden.
    2. Geben Sie den Namen des Index ein, um die mit der Netscaler Advanced Analytics-App generierten Ergebnisse zu speichern: Der Index, in dem die von der Splunk-App generierten Daten gespeichert werden (Der gespeicherte Index muss mindestens 21 Tage lang Daten enthalten).

    Konfigurationsindex für erweiterte Analysen

  6. Klicken Sie auf App-Setup beenden.

  7. Sobald der Upload abgeschlossen ist, navigieren Sie zu Apps und klicken Sie auf NetScaler Advanced Analytics.

Hinweis:

Es dauert mindestens 20 Tage, bis die Apps mit der Prognose der Anomalien beginnen.

Erweiterte Analyse-Dashboards von NetScaler auf Splunk

NetScaler Advanced Analytics Insights besteht aus mehreren Dashboards, die Daten zu verschiedenen Anwendungsfällen bereitstellen.

Ungewöhnlich große Download-Transaktionen

Sie können das Dashboard für ungewöhnlich große Download-Transaktionen verwenden, um die Transaktionen zu analysieren, für die ungewöhnlich viele Daten aus den Anwendungen heruntergeladen wurden.

Beispiel: Wenn es einem Angreifer gelingt, in eine Anwendung einzudringen und versucht, eine große Datenbank mit vertraulichen Informationen herunterzuladen, wird dieses Szenario im Dashboard für ungewöhnlich große Download-Transaktionen als Anomalie erfasst. Über das Dashboard können Sie die Details der Transaktion abrufen, z. B. die Client-IP-Adresse, die Ereigniszeit, die Anforderungs-URL und den Benutzeragent.

Sie können die Daten anhand der folgenden Kategorien filtern:

  • Zeit
  • NetScaler IP-Adresse
  • Anwendungsname

Für einen ausgewählten Zeitraum zeigt das Dashboard die Top-Client-IP-Adressen, Top-UserAgents und die Top-URL mit Anomalien an. Sie können die Anomalie weiter untersuchen, indem Sie die Daten anhand der NetScaler-IP-Adresse und des Anwendungsnamens filtern.

Ungewöhnlich große Download-Transaktionen

Für eine ausgewählte NetScaler-IP-Adresse und einen Anwendungsnamen wird ein Diagramm angezeigt, das alle Transaktionen einschließlich der Transaktionen mit hoher Downloadgröße anzeigt. Das Diagramm enthält die Details der heruntergeladenen Byte, die maximal vorhergesagten heruntergeladenen Byte und die Anomalien.

Ungewöhnlich großes Download-Transaktionsdiagramm

Sie können die Daten als PDF exportieren, das Dashboard klonen und das Dashboard als Home-Dashboard festlegen.

Ungewöhnlich große Upload-Transaktionen

Sie können das Dashboard für ungewöhnlich große Upload-Transaktionen verwenden, um die Transaktionen zu analysieren, bei denen ungewöhnlich viele Daten in die Anwendung hochgeladen wurden.

Beispiel: Wenn es einem Angreifer gelingt, in eine Anwendung einzudringen und versucht, riesige Dateien hochzuladen, in der Hoffnung, den Speicherplatz zu erschöpfen, wird dieses Szenario im Dashboard für ungewöhnlich große Upload-Transaktionen als Anomalie gemeldet. Über dieses Dashboard können Sie die Details der anomalen Transaktion abrufen, z. B. die Client-IP-Adresse, die Ereigniszeit, die Anforderungs-URL und den Benutzeragenten.

Sie können die Daten anhand der folgenden Kategorien filtern:

  • Zeit
  • NetScaler IP-Adresse
  • Anwendungsname

Für einen ausgewählten Zeitraum zeigt das Dashboard die wichtigsten Client-IP-Adressen, die wichtigsten Benutzeragenten und die Top-URL mit Anomalien an. Sie können die Anomalie weiter untersuchen, indem Sie die Daten anhand der NetScaler-IP-Adresse und des Anwendungsnamens filtern.

Für eine ausgewählte NetScaler-IP-Adresse und einen Anwendungsnamen wird ein Diagramm angezeigt, das alle Transaktionen einschließlich der Transaktionen mit hoher Upload-Größe anzeigt. Das Diagramm enthält die Details der hochgeladenen Byte, die maximal vorhergesagten hochgeladenen Bytes und die Anomalien.

Sie können die Daten als PDF exportieren, das Dashboard klonen und das Dashboard als Home-Dashboard festlegen.

Verkehrsüberflutung − Download-Volumen

Sie können das Dashboard Verkehrsüberflutung − Download-Volumen verwenden, um ungewöhnliche Szenarien zu analysieren, in denen Daten über Bots aus der Anwendung heruntergeladen werden. Das Dashboard zeigt an, ob es zu einem ungewöhnlichen Anstieg der Download-Rate kommt.

Beispiel: Wenn ein Benutzer oder ein Bot versucht, ein großes Datenvolumen schneller als die übliche Downloadrate herunterzuladen, wird dieses Szenario als Anstieg des Datenverkehrs betrachtet und als Anomalie gemeldet. Bedenken Sie, dass die durchschnittlichen Download-Daten pro Tag 500 MB betragen. Wenn ein Bot versucht, 2 GB Daten herunterzuladen, wird dieses Szenario als ungewöhnlich hohes Download-Datenvolumen angesehen.

Sie können die Daten anhand der folgenden Kategorien filtern:

  • Zeit
  • NetScaler IP-Adresse
  • Anwendungsname

Für einen ausgewählten Zeitraum zeigt das Dashboard die Liste der NetScaler-IP-Adressen und Anwendungsnamen an, die Anomalien gemeldet haben. Sie können die Anomalie weiter untersuchen, indem Sie die Daten anhand der NetScaler-IP-Adresse und des Anwendungsnamens filtern.

Verkehrsüberflutung − Download-Volumen

Für eine ausgewählte NetScaler-IP-Adresse und einen Anwendungsnamen wird ein Diagramm angezeigt, das den Datendownload, die maximale Anzahl vorhergesagter Datendownloads und die Anomalien zeigt.

Sie können die Daten als PDF exportieren, das Dashboard klonen und das Dashboard als Home-Dashboard festlegen.

Verkehrsüberflutung − Anfragerate

Sie können das Dashboard Verkehrsüberflutung − Request Rate verwenden, um die ungewöhnlichen Anforderungsraten zu analysieren, die von einer Anwendung empfangen werden. Sie können den eingehenden und ausgehenden Datenverkehr von oder zu einer Anwendung steuern. Ein Bot-Angriff kann eine ungewöhnlich hohe Anforderungsrate verursachen.

Beispiel: Wenn Sie eine Anwendung so konfigurieren, dass sie 100 Anfragen pro Minute zulässt, und wenn Sie 350 Anfragen pro Minute beobachten, wird dieses Szenario als möglicher Bot-Angriff betrachtet und als Anomalie gemeldet.

Sie können die Daten anhand der folgenden Kategorien filtern:

  • Zeit
  • NetScaler IP-Adresse
  • Anwendungsname

Sie können die Anomalie weiter untersuchen, indem Sie die Daten anhand der NetScaler-IP-Adresse und des Anwendungsnamens filtern.

Für eine ausgewählte NetScaler-IP-Adresse und einen Anwendungsnamen wird ein Diagramm angezeigt, das die Anforderungsrate, die maximale prognostizierte Anforderungsrate und die Anomalien zeigt.

Sie können die Daten als PDF exportieren, das Dashboard klonen und das Dashboard als Home-Dashboard festlegen.

Verkehrsüberflutung − Anfragerate