102年度台北區網年度報告 單位:國立臺灣大學 計資中心主任:孫雅麗 教授 報告人:游忠憲、游子興

Slides:



Advertisements
Similar presentations
104 年度臺北區網 ( 臺大 ) 年度報告 單位:國立臺灣大學 計資中心主任:顏嗣鈞教授 報告人:游忠憲、游子興 : 電話: / 日期: 2015/12/2 1.
Advertisements

103年度臺北區網I年度報告 單位:國立臺灣大學 計資中心主任:顏嗣鈞教授 報告人:游忠憲、游子興
中華電信南區分公司 2012 教育訓練課程表 協銷與規劃設計 日期:2012/4/27 時 間 課程內容 主講人 上 午
新進資訊組長研習 研習時間:102年8月14日 講師: 新竹縣教育研究發展及網路中心 網路管理組楊淑華管理師 連絡方式:
校園網路管理實電務 電子計算機中心 謝進利.
無線寬頻分享器設定範例 銜接硬體線路 推斷無線基地台的IP 設定無線基地台 相關觀念解釋.
网络地址转换(NAT) 及其实现.
中正理工學院網路現況 電算中心 報 告 人:袁勤國 中華民國 九十年三月二十二日.
Core Switch 設定 Port的開啟與關閉 Virtual LAN建立 將Port指定到Virtual LAN
Netman Sendmail 基礎與常見問題解決 Netman
第一篇 Unix/Linux 操作介面 第 1 章 Unix/Linux 系統概論 第 2 章 開始使用 Unix/Linux
網路概論 第9章 DNS通訊協定.
第二章 Linux基本指令與工具操作 LINUX 按圖施工手冊.
報告人:國立暨南國際大學 計算機與網路中心 吳坤熹 組長
簡易網路檢修方法 •網路卡狀態檢查 •網路基本指令.
HiNet 光世代非固定制 用戶端IPv6設定方式說明
學校首頁、DNS 升級IPv6精要 報告人:彰化縣網網路暨系統組 張梓群.
家用網路所遇到的問題 與解決方案 演講者:徐子浩 指導老師:梁明章 老師.
R教學 安裝RStudio 羅琪老師.
CHT IPv6測試 D-Link Taiwan 友訊科技台灣分公司 TTSS 電信技術支援課 Name:
簡易網路檢修方法 •網路卡狀態檢查 •網路基本指令.
一、如何規劃? 二、教材數位化的可用工具介紹。 三、發表時應該注意的重點。 四、可展示的平台有哪些?
TCP/IP介紹 講師:陳育良 2018/12/28.
網路安全管理 期末報告 分散式阻斷服務攻擊 - DDoS 指導教授:梁明章 教授 學生:陳皓昕 A
無線路由器(AP)管理.
OpenID與WordPress使用說明
App Inventor2呼叫PHP存取MySQL
Android App簡介及 App Inventor 2體驗 靜宜大學資管系 楊子青
校園網路使用及故障排除 南投區網中心與NCNU TWAREN GigaPOPs 合辦之資訊安全研討會議
國際資訊安全標準ISO 27001之網路架構設計 –以國網中心為例探討風險管理
網路安全技術期末報告 Proxy Server
網路安全技術 OSI七層 學生:A 郭瀝婷 指導教授:梁明章.
人事差勤系統 網路簽到退 資訊室 黃怡智.
106年度第一次 台北區網(臺大)網管會議 臺灣大學計資中心 游子興
本院使用建教合作之輔仁大學 圖書館資料庫 設定方式說明
Firewall-pfsense Mars Su
Web Service 1.
電子商務新版面問題排除.
網路工具運用 講師:鍾詩蘋.
網頁程式概論 建國科技大學資管系 饒瑞佶 2015/9 V1 2016/4 V2 2016/9 V3.
講師:陳永芳 網際網路資源運用 講師:陳永芳
Chapter3 建立與設定區域網路 網路應用入門(一) Chapter3 建立與設定區域網路
2011清大電資院學士班 「頂尖企業暑期實習」 經驗分享心得報告 實習企業:工研院 實習學生:電資院學士班 楊博旭.
Colife 現場直播 免註冊快速登入手冊.
講師:陳永芳 網際網路與電子郵件應用 講師:陳永芳
IIS Internet Information Services
Google協作平台+檔案分享(FileZilla+網路芳鄰)
SAP 架構及前端軟體安裝 Logical View of the SAP System SAP Frontend 7.1安裝與登入
臺灣學術網路(TANet) IPv6 推動進度統計
資訊網路專題 Special Topics on Information Networks
106年度教育雲服務策略聯盟計畫 酷學習 COOL CLASS.
FTP使用教學 簡介: 軟體名稱:FileZilla 軟體性質:Freeware 版本: 繁體中文版
中原大學網路現況與成果報告 葉 平 中原大學電子計算機中心 系統發展組.
資訊安全和資訊倫理宣導 永康區復興國小教務處.
案件名稱: 資安預警通報 通報等級: 第一級 發生時間: 2019/02/24 03:53:28 案件說明:
編輯網頁可用那些應用程式? 記事本 Word FrontPage Dreamweaver.
06/09 DDos 異常事件報告.
1. 查詢個人電腦版本 1.進入控制台 2.點選“所有控制台項目” 3.點選“系統”.
101年學年度第一次 竹苗區網管理委員會 國立交通大學 資訊技術服務中心 網路系統組 高義智 組長 08/31/2012.
Cloud Operating System - Unit 03: 雲端平台建構實驗
2018搶鮮大賽技術項目簡介 iMEC平台創意應用技術
網路安全管理個人報告 封包偽裝攻擊 A 魏兆言 2007/11/30.
校外實習媒合資訊平台介紹 報告人:王上明 指導單位: 教育部技職司 承辦單位: 明志科技大學 、 國立高雄第一科技大學.
ARP攻擊 A 吳峻誠.
Cloud Training Material- 事件 Sherman Wang
指導教師:張慶寶 老師 組長:劉明哲 組員:蔡維庭、葉聖鴻、康有成
教育類相關資料庫.
多站台網路預約系統之 AJAX即時資料更新機制
網路安全技術期末報告 ICMP協定 學生 : A 黃昱儒.
CHT IPv6測試 D-Link Taiwan 友訊科技台灣分公司 TTSS 電信技術支援課 Name:
Presentation transcript:

102年度台北區網年度報告 單位:國立臺灣大學 計資中心主任:孫雅麗 教授 報告人:游忠憲、游子興 Email:chyue@ntu.edu.tw/davisyou@ntu.edu.tw 電話:02-33665013/02-33665008 日期:2013/12/4

一、中心簡介及人力狀況 單位名稱:臺北區域網路中心  網址:http://tprc.tanet.edu.tw/  單位地址:臺北市羅斯福路四段一號  單位傳真:(02) 23637204        單位主管:孫雅麗 E-mail:sunny@ntu.edu.tw 電話:(02) 33665001 網路管理負責人:游子興 E-mail:davisyou@mtu.edu.tw  電話:(02) 33665008        資安業務負責人:游忠憲 E-mail:chyue@ntu.edu.tw 電話:(02) 33665013

中心簡介及人力狀況(Cont.) 編制內專職及約聘僱人員8名,其中區網經費及資安經費各約聘2名。 負責臺北區域網路中心網路規劃、建置、維護、技術諮詢服務及相關伺服器(Web、Proxy)維護管理等業務。

二、資訊安全環境整備 通過教育版資訊安全管理制度(ISMS)認證 DNS 放大攻擊處理概況說明

DNS amplification attack(放大攻擊)簡介 Ref: http://nsfocusblog.com/tag/dns-amplification-attacks/

DNS amplification attack分析說明 台北區網透過IPS即時監測各區網有無DNS放大攻擊事件,偵測基本架構可參考右圖。

DNS amplification attack分析說明 在北區ASOC 協助下,經由Arcsightg收容前端IPS資料後,進行後續的關聯分析,便可得知攻擊拓撲圖,來了解此種攻擊行為的模式及關連性。

DNS amplification attack分析說明 檢視IPS所偵測到的事件封包,可發現具有明確的攻擊特徵,攻擊者偽造來源後,並針對特定domain發送大量query封包,藉此癱瘓受害主機頻寬。

DNS amplification attack 解決方案 在區網IPS上封鎖攻擊,並通知該校負責網管、其權責長官,並陸續協助各校DNS Server復原。 通知DNS管理者,並請其協助將所屬DNS修正設定 設定 ACL: 僅允許符合ACL設定的網段進行recursive query 設定 rate limit: 限制單一 IP 在短時間內的查詢次數

DNS amplification attack後續審查 目前通報學校計有國中小12所,高中5所,大學2所等共19所。 台大區網DNS放大攻擊數量單日最高為18萬筆(11/4)。 至截稿前台大區網DNS放大攻擊數量已降低至83筆(11/25),約降低99.99%。

三、網路中心運作情形 共計51間連線學校 區網中心連線設備兩台: 區網主幹 Router: Cisco 6509 區網 Switch: Cisco 2960

臺北區網連線架構圖 使用介面統計: TenGiga: Giga: FastEthernet : 2 ports 55 ports

102年度臺北區網重要事項記錄 102年1月 區網網頁改版 102年1月 The Dude 監控軟體建置 102年2月 與台大頻寬升級為 10Gb 102年4月 區網實體線路重新整線 102年4月 102年度第一次區網會議 102年5月 完成教育版 ISMS稽核 102年7月 102年度區網教育訓練 102年8月 HINET頻寬升級3Gb 102年10月 102年度第二次區網會議 102年 一月 二月 三月 四月 五月 六月 七月 八月 九月 十二月 十月 十一月

臺北區網營運服務目標 網路服務可用性 網路連線順暢性 提升區網中心路由器介接之實體線路的可用性,避免眾多連線學校線路交錯導致拉扯而中斷,於102年4月完成區網路由器實體線路重整 網路連線順暢性 102年4月區網中心與臺大連線由2Gbps升級為10Gbps 102年8月區網中心與HINET連線由2Gbps升級3Gbps

2013/04~2013/10 公告服務記錄 月份 會議 資安 電路異常 設備異常 總計 201304 1 201305 201306 201307 201308 2 201309 201310 3 9

2013/04~2013/09 咨詢服務記錄 月份 ipv6 Routing相關 升速相關 網頁服務 設備異常 資安相關 電路異常 總計 201304 1 3 201305 2 8 201306 4 201307 201308 6 201309 12 5 31

異常處理經驗分享於區網會議 異常處理範例1 – Routing 相關 異常處理範例2 –資安相關 使用國外免費之 Traceroute 服務 ACL 阻擋 www.amazon.co.jp IP: 54.240.252.0 IP 位址 X.X.X.0 或 X.X.X.255 結尾是否合法

資訊安全-網頁登入密碼強化 為加強資料庫安全,連線密碼已由明碼改為使用Hash Key加密

四、資訊應用環境導入 網路管理機制 IPv6 導入現況 連外線路偵測 連線學校線路偵測 Netflow 記錄與搜尋 Syslog記錄與Alert通知 連線品質管理 IPv6 導入現況

網管機制-連外偵測 The Dude: Open Source、Freeware Windows Platform 教育部 其他 區網中心 臺北區網中心 臺大 ISP 連線學校 The Dude: Open Source、Freeware Windows Platform 支援 ping、SNMP、DNS、http… 等偵測方法

網管機制-連線學校偵測 線路障礙即時通知 email

網管機制- Netflow記錄與搜尋 Cacti: Open Source、Freeware 操作容易、介面美觀 不需撰寫程式即可提供流向分析搜尋功能 時間、Protocols Source IP、Source Port Destination IP、Destination Port

網管機制- Syslog記錄與Alert通知 Email 通知: Login Success Email 通知: Link Down Syslog 記錄保存 自訂“關鍵字”即時 Alert 通知 email Link UP/Down Login Sucess

網管機制- 連線品質管理 Ping Latency 監控 Yahoo/Google/Facebook

IPv6 Routing 運作現況 數目 百分比 IPv6 ready 17 33% IPv6 not ready 34 67%

已導入 IPv6 Routing 比例 數目 百分比 大學院校 12 71% 高中職 4 23% 國中小學 1 6%

五、創新服務 針對最近發生之DNS放大攻擊,提供 ipv4/ipv6 連線能力檢測 Linux/Windows DNS Service 調整建議 DNS 線上功能檢查 DNS Recursion 檢查 DNS Transfer 檢查 DNS 反解-完整性檢查 ipv4/ipv6 連線能力檢測

DNS放大攻擊與檢測方法

BIND/Windows DNS 設定調整 Linux: Bind DNS 調整方法 Windows: DNS 調整方法

DNS Recursion 線上檢查 網頁即時線上查詢 不需學習複雜指令 提供使用臺北區網網段查詢 彈性網段查詢 /24 ~ /32 正常: 未開啟 Recursion 功能 網頁即時線上查詢 不需學習複雜指令 提供使用臺北區網網段查詢 彈性網段查詢 /24 ~ /32 DNS Recursion:正常情況應僅提供內網查詢 異常: 已開啟 Recursion 功能

DNS Transfer 線上檢查 DNS Transfer:正常情況應僅提供 Slave DNS查詢 正常: 未開啟 異常: 已開啟 DNS Transfer

DNS 反解-完整性檢查 彈性網段查詢 /24 ~ /32 DNS 反解:正常情況所有 ip 皆應有對應反解名稱 正常:有反解名稱 異常: 無反解名稱

ipv4/ipv6 連線能力檢測

ipv4/ipv6 連線能力檢測-www.hinet.net ipv4: DNS解析正常 Ipv6: DNS解析正常 線上查詢網站ipv4/ipv6 連線能力 不需學習複雜指令 提供使用臺北區網網段查詢 Ipv6: ping 正常 Ipv4: ping 正常 Ipv6: tracert 正常 Ipv4: tracert 正常

ipv4/ipv6 連線能力檢測-tw.yahoo.com ipv4: DNS解析正常 Ipv6: DNS解析不存在 Ipv4: ping 正常 Ipv6: 無法ping Ipv4: tracert 正常 Ipv6: 無法tracert 35

六、教育推廣 102年度暑假期間舉辦10場教育訓練,課程內容包含先進網路技術、網路管理、及資訊安全(含智財權與個資保護)等相關議題。 上課講義內容已放於區網研討會網頁可供下載http://ccnet.ntu.edu.tw/course/course102/

七、經費運用 教育部補助經費: 149萬元/年 於雜支項目中,因區網網頁伺服器老舊,額外購買電腦零組件,作為執行網路品質偵測伺服器 與開發相關 PHP 應用程式平台。 經費項目 預算金額 人事費 1,155,760 業務費 188,094 維護費 139,200 雜支 6,946 合計 1,490,000

八、綜合建議 建立TANET網路連線異常公告機制,可避免連線學校電話往返溝通聯繫 如上述事件影響層面較廣,建議可公告於 資訊及科技教育司 > 訊息公告 > 電子布告欄 時間 事件 2013年5月 facebook 等網站無法連線 1. 來源網段210、203 開頭,Tracert 至香港ISP之路由無法抵達。 2. 教育部、中研院、中華電信國際分公司嘗試多種方式,於2013/05/31排除障礙" 2013年9月 連線 Google/Youtube 速度緩慢, 中研院 Google Cache 異常,下午4:30左右修復 2013年11月 連線 facebook與 yahoo 異常. 經中研院之路由發生異常,暫時將路由改從國際線出去

九、明年度工作重點 建構區網雲端虛擬伺服器 區網網頁備份主機 網路品質偵測主機 區網連線學校測試主機 線路品質偵測 Netflow 記錄與搜尋 Syslog記錄與Alert通知 區網連線學校測試主機 可綁定連線學校提供特定網段IP,做連線測試,可快速釐清為 Source IP 或電路問題

明年度工作重點 Cont. 網路品質偵測系統提供網路異常訊息,通知連線學校網管相關人員 持續整理異常事件處理經驗,針對異常狀況擬定處理對策 SOP 持續開發易於使用之網管PHP小程式

簡報完畢 謝謝