Инструменты3 октября 2026 г., 21:48 МСК🤖 Auto

OVN в облаке: как K2Cloud и Positive Technologies добавили зеркалирование трафика

Команда K2Cloud реализовала поддержку зеркалирования трафика виртуальных машин в overlay-сети OVN и отправила патч в апстрим. Теперь российские облака могут полноценно использовать NTA/NDR-системы, такие как PT NAD.

Баннер новости 8870

Проблема видимости в российских облаках

До недавнего времени ни одно российское публичное облако не поддерживало зеркалирование сетевого трафика виртуальных машин. Это создавало критический пробел в безопасности: системы обнаружения вторжений (NTA/NDR), включая PT Network Attack Discovery (PT NAD) от Positive Technologies, не могли корректно развернуться. Без копии трафика с интерфейсов ВМ детектирование угроз на сетевом уровне было невозможно, так как продукты класса NDR требуют исходных данных для анализа.

Техническое решение: от Underlay к Overlay

В физической инфраструктуре задача решается через SPAN-порты или TAP-устройства. Однако в облаке, где используется SDN-решение OVN (Open Virtual Network), нативные типы зеркалирования (Local, ERSPAN, GRE) работали только на уровне физических портов гипервизора (underlay). Для работы с виртуальными сетями (overlay) такого функционала не существовало.

Инженеры K2Cloud разработали механизм зеркалирования с нуля, который позволяет копировать трафик виртуальных портов ВМ. Патч был отправлен в апстрим OVN и принят в основную кодовую базу проекта, что делает эту функцию доступной для всего сообщества.

Архитектура и ограничения

Механизм работает аналогично SPAN-порту, но в рамках виртуальных сетей. Управление осуществляется через три ресурса:

  • Источник: сетевой интерфейс отслеживаемой ВМ.
  • Приемник: интерфейс ВМ с установленным сенсором (например, PT NAD).
  • Сессия зеркалирования: связывает источник и приемник.

Важное ограничение: зеркалирование работает только внутри одной зоны доступности (AZ). Если ВМ распределены по нескольким AZ, для каждой зоны требуется свой сенсор.

Ключевая инновация: Фильтры трафика

Основной сложностью стало не само копирование, а оптимизация потока данных. Без фильтров зеркалирование создавало избыточную нагрузку и искажало картину из-за дублей пакетов. Инженеры внедрили систему правил match/action, которые применяются только к клонированному пакету, не влияя на оригинальный трафик.

Проблема Причина Решение через фильтры
Дубли пакетов Один и тот же пакет попадает на сенсор дважды: как исходящий от ВМ1 и входящий для ВМ2. Отбрасывание трафика между ВМ внутри одного VPC во входящих правилах.
Односторонние сессии При зеркалировании только входящего трафика теряется контекст ответов, что мешает расследованию. Полное зеркалирование исходящего трафика и корректная обработка шлюза (DNS/DHCP).
Elephant Flow Легитимный тяжелый трафик (бэкапы, видео) перегружает сенсор бесполезными данными. Исключение известных источников, портов и протоколов из правил фильтрации.

Результаты нагрузочного тестирования

Совместно с Positive Technologies были проведены тесты, подтвердившие, что внедрение фильтров позволяет снизить нагрузку на сенсор PT NAD и исключить ложные срабатывания, связанные с дублированием пакетов. Теперь облачные инфраструктуры K2Cloud обеспечивают полную видимость сетевого трафика, необходимую для построения эффективной системы обнаружения и реагирования на инциденты (NDR).

Источник: Habr ↗