Перейти к содержимому
Калькуляторы

СОРМ на больших скоростях сегодня 10Gbit, завтра 20.. 100. и все это снифить?

А почему речь идет о съеме только с аплинков, разве не весь внутрисетевой трафик должен попадать на сорм?

У нас требуют и внутрисетевой, и медиатрафик, что значительно увеличивает полосу :(

Для запуска нового более мощного сервера приезжал специалист из МТУ-софт, он и проверил правильность выбора точек съема и указал на недочеты.

Изменено пользователем p10neer

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У нас требуют и внутрисетевой, и медиатрафик, что значительно увеличивает полосу :(

Для запуска нового более мощного сервера приезжал специалист из МТУ-софт, он и проверил правильность выбора точек съема и указал на недочеты.

Вы его труп хорошо закопали? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А почему речь идет о съеме только с аплинков, разве не весь внутрисетевой трафик должен попадать на сорм?

У нас требуют и внутрисетевой, и медиатрафик, что значительно увеличивает полосу :(

Для запуска нового более мощного сервера приезжал специалист из МТУ-софт, он и проверил правильность выбора точек съема и указал на недочеты.

Мде, в момем случае интересуются радиус пакетами, возможно поэтому неустраивает только аплинки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

p10neer, а как аргументируют-то необходимость сьёма внутреннего трафика??

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

p10neer, а как аргументируют-то необходимость сьёма внутреннего трафика??

А никак, в законе написано трафик между абонентами, все остальное твои проблемы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

~900кг винтов в год на нетфло...
да ладно

1 винт - 2 тера

1 день - 10 гиг нетфлоу упакованного, это 180 дней на винт примерно

2 винта в год

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Во первых СОРМ это комплекс мероприятий, как минимум он должен включать: доступ к базе данных оператора (это самое простое), логирование серверов ТМС (тоже семечки), хранение в течении 3х лет нетфлоу, тут поподробнее: вообше теоритически вы можете не хранить если сможете убедить кураторов в том что это закон оговаривает довольно расплывчато, на практике лучше хранить. не обязательно хранить сырой нетфлоу, достаточно время, ип, порты, но сама суть сбора нетфлоу это довольно сильная нагрузка на ваше оборудование, и ваши проблемы в том где хранить.

Чего это вдруг? где это такое указилово? имхо, требование про 3 года это хранение детализации за выставленные счета в билинге, так с чего вдруг детализация нетфлов? вполне может быть детализация по сессиям - радиус аккаунтинг

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Bambuk, если у вас всё ещё есть интерес в 20G решениях, могу помочь с этим вопросом, обращайтесь в личку!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вы его труп хорошо закопали? :)
На его место придут другие :(
p10neer, а как аргументируют-то необходимость сьёма внутреннего трафика??
есть такое слово "Надо"

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Во первых СОРМ это комплекс мероприятий, как минимум он должен включать: доступ к базе данных оператора (это самое простое), логирование серверов ТМС (тоже семечки), хранение в течении 3х лет нетфлоу, тут поподробнее: вообше теоритически вы можете не хранить если сможете убедить кураторов в том что это закон оговаривает довольно расплывчато, на практике лучше хранить. не обязательно хранить сырой нетфлоу, достаточно время, ип, порты, но сама суть сбора нетфлоу это довольно сильная нагрузка на ваше оборудование, и ваши проблемы в том где хранить.
Чего это вдруг? где это такое указилово? имхо, требование про 3 года это хранение детализации за выставленные счета в билинге, так с чего вдруг детализация нетфлов? вполне может быть детализация по сессиям - радиус аккаунтинг

Поддерживаю целиком. Про нетфлоу в требованиях ни слова, достаточно однозначного сопоставляения - время - IP - абонент и возможности отслеживание в онлайне (радиус или еще как). И трафик требуется весь, а не магистральный - соответственно это существенно снижает желание давать много локала абоненту, так как затраты на СОРМ вырастают.

 

Кстати про СОРМ и локал - в текущих схемах (зеркалирование портов) при съеме локала он снимается фактически два раза - на входе и на выходе. А есть ли решения для выборочного зеркалирования?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Bambuk, если у вас всё ещё есть интерес в 20G решениях, могу помочь с этим вопросом, обращайтесь в личку!

У вас там ящик переполнен.

Интерес есть, но 20Г - это мало. Сейчас уже нужно решение на 40-50Г.

Трафик поступает по 4 10Г линкам. Пакеты одного flow могут приходить по одному линку, а уходить через другой, СОРМ должен уметь собирать flow из разных линков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Во первых СОРМ это комплекс мероприятий, как минимум он должен включать: доступ к базе данных оператора (это самое простое), логирование серверов ТМС (тоже семечки), хранение в течении 3х лет нетфлоу, тут поподробнее: вообше теоритически вы можете не хранить если сможете убедить кураторов в том что это закон оговаривает довольно расплывчато, на практике лучше хранить. не обязательно хранить сырой нетфлоу, достаточно время, ип, порты, но сама суть сбора нетфлоу это довольно сильная нагрузка на ваше оборудование, и ваши проблемы в том где хранить.
Чего это вдруг? где это такое указилово? имхо, требование про 3 года это хранение детализации за выставленные счета в билинге, так с чего вдруг детализация нетфлов? вполне может быть детализация по сессиям - радиус аккаунтинг

Поддерживаю целиком. Про нетфлоу в требованиях ни слова, достаточно однозначного сопоставляения - время - IP - абонент и возможности отслеживание в онлайне (радиус или еще как). И трафик требуется весь, а не магистральный - соответственно это существенно снижает желание давать много локала абоненту, так как затраты на СОРМ вырастают.

 

Кстати про СОРМ и локал - в текущих схемах (зеркалирование портов) при съеме локала он снимается фактически два раза - на входе и на выходе. А есть ли решения для выборочного зеркалирования?

Вот когда ко мне из московии приезжали, для того чтобы не только узнать чей это IP адрес, но и кто его заюзал как прокси, вот в этот момент моя задница немного вспотела, в правилах не оговорены тех условия как и что детализировать, но хотите меньше проблем, делайте так как просят, так как в общих случаях интересен не размер трафика и порты, в принципе достаточно хранить только детализацию TCP исходящего трафика, без учета портов, с агрегацие по пятиминуткам. это на порядок меньше чем хранить весь нетфлоу,

 

По поводу дублирования трафика, все зависит от оборудования на котором зхеркалируется трафик, у меня D-link DGS-3627, на нем можно миррорить только то что попадает под ACL, также можно выбирать оптимальные точки съема и поднимать трафик по RSPAN до съемника.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вот когда ко мне из московии приезжали, для того чтобы не только узнать чей это IP адрес, но и кто его заюзал как прокси, вот в этот момент моя задница немного вспотела, в правилах не оговорены тех условия как и что детализировать, но хотите меньше проблем, делайте так как просят, так как в общих случаях интересен не размер трафика и порты, в принципе достаточно хранить только детализацию TCP исходящего трафика, без учета портов, с агрегацие по пятиминуткам. это на порядок меньше чем хранить весь нетфлоу,

 

По поводу дублирования трафика, все зависит от оборудования на котором зхеркалируется трафик, у меня D-link DGS-3627, на нем можно миррорить только то что попадает под ACL, также можно выбирать оптимальные точки съема и поднимать трафик по RSPAN до съемника.

Делаем ровно столько - сколько просят ). Все подписано и сдано, поэтому впереди паровоза не бежим. Кстати стоит разделит ФСБ и МВД и прокуратору. Сдается СОРМ первым, а запросы шлют вторые и третьи ).

Конечно абоненту могут подсадить трояна и гнать через него трафик, но эта уже проблема абонента, а не оператора. Да и наличие входящих к нему TCP сессий в один момент с исходящими от него не доказывает его невиновность. Как кстати отсутствие таких сессий не доказывает его виновность - троян может получить команду и отработать с задержкой или вообще у абонента дома вай-фай, его точку взломали и использовали для криминального действия.

 

Насчет длинк - спасибо за наводку - будем пробовать.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Bambuk, если у вас всё ещё есть интерес в 20G решениях, могу помочь с этим вопросом, обращайтесь в личку!

У вас там ящик переполнен.

Интерес есть, но 20Г - это мало. Сейчас уже нужно решение на 40-50Г.

Трафик поступает по 4 10Г линкам. Пакеты одного flow могут приходить по одному линку, а уходить через другой, СОРМ должен уметь собирать flow из разных линков.

Bambuk, вам просьба подробно описать ситуацию на почту: promisc@mail.ru

Решение по вашему случаю есть, обращайтесь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Lawful intercept СОРМ

http://www.sorm-li.ru/

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Bambuk, если у вас всё ещё есть интерес в 20G решениях, могу помочь с этим вопросом, обращайтесь в личку!

У вас там ящик переполнен.

Интерес есть, но 20Г - это мало. Сейчас уже нужно решение на 40-50Г.

Трафик поступает по 4 10Г линкам. Пакеты одного flow могут приходить по одному линку, а уходить через другой, СОРМ должен уметь собирать flow из разных линков.

Bambuk, вам просьба подробно описать ситуацию на почту: promisc@mail.ru

Решение по вашему случаю есть, обращайтесь.

Да решение есть у каждого, денег на это решение нет. 300000 рублей за каждый гиг лицензии и под 2 лямя за съемник на каждые 10 гбит трафика это как бы дофига даже для крупного провайдера.

ЗЫ СОРМ сдал в опытную эксплуатацию, счаслив :)

Изменено пользователем Magnum72

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.