Проблема видимости в российских облаках
До недавнего времени ни одно российское публичное облако не поддерживало зеркалирование сетевого трафика виртуальных машин. Это создавало критический пробел в безопасности: системы обнаружения вторжений (NTA/NDR), включая PT Network Attack Discovery (PT NAD) от Positive Technologies, не могли корректно развернуться. Без копии трафика с интерфейсов ВМ детектирование угроз на сетевом уровне было невозможно, так как продукты класса NDR требуют исходных данных для анализа.
Техническое решение: от Underlay к Overlay
В физической инфраструктуре задача решается через SPAN-порты или TAP-устройства. Однако в облаке, где используется SDN-решение OVN (Open Virtual Network), нативные типы зеркалирования (Local, ERSPAN, GRE) работали только на уровне физических портов гипервизора (underlay). Для работы с виртуальными сетями (overlay) такого функционала не существовало.
Инженеры K2Cloud разработали механизм зеркалирования с нуля, который позволяет копировать трафик виртуальных портов ВМ. Патч был отправлен в апстрим OVN и принят в основную кодовую базу проекта, что делает эту функцию доступной для всего сообщества.
Архитектура и ограничения
Механизм работает аналогично SPAN-порту, но в рамках виртуальных сетей. Управление осуществляется через три ресурса:
- Источник: сетевой интерфейс отслеживаемой ВМ.
- Приемник: интерфейс ВМ с установленным сенсором (например, PT NAD).
- Сессия зеркалирования: связывает источник и приемник.
Важное ограничение: зеркалирование работает только внутри одной зоны доступности (AZ). Если ВМ распределены по нескольким AZ, для каждой зоны требуется свой сенсор.
Ключевая инновация: Фильтры трафика
Основной сложностью стало не само копирование, а оптимизация потока данных. Без фильтров зеркалирование создавало избыточную нагрузку и искажало картину из-за дублей пакетов. Инженеры внедрили систему правил match/action, которые применяются только к клонированному пакету, не влияя на оригинальный трафик.
| Проблема | Причина | Решение через фильтры |
|---|---|---|
| Дубли пакетов | Один и тот же пакет попадает на сенсор дважды: как исходящий от ВМ1 и входящий для ВМ2. | Отбрасывание трафика между ВМ внутри одного VPC во входящих правилах. |
| Односторонние сессии | При зеркалировании только входящего трафика теряется контекст ответов, что мешает расследованию. | Полное зеркалирование исходящего трафика и корректная обработка шлюза (DNS/DHCP). |
| Elephant Flow | Легитимный тяжелый трафик (бэкапы, видео) перегружает сенсор бесполезными данными. | Исключение известных источников, портов и протоколов из правил фильтрации. |
Результаты нагрузочного тестирования
Совместно с Positive Technologies были проведены тесты, подтвердившие, что внедрение фильтров позволяет снизить нагрузку на сенсор PT NAD и исключить ложные срабатывания, связанные с дублированием пакетов. Теперь облачные инфраструктуры K2Cloud обеспечивают полную видимость сетевого трафика, необходимую для построения эффективной системы обнаружения и реагирования на инциденты (NDR).
Источник: Habr ↗
