Frage: Welche Möglichkeiten zur Analyse des Datentraffics habe ich mit LANCOM Routern?
Ich weiß, dass ich gezielt mit dem Tracer mithören kann. Das ist allerdings keine Option für den vorliegenden Fall, da hier ein langfristiger Mitschnitt notwendig ist.
Folgendes Problem:
Einer unserer Kunden bekommt immer mal wieder Post vom Telekom-Sicherheitsteam, da eins seiner Geräte Kontakt mit einem C&C Server aufzunehmen scheint. Wir haben die interne Infrastruktur bereits komplett mit div. Virentools abgescannt - ohne Erfolg. Ich vermute dass es sich hier entweder um ein mobiles Endgerät / Gastnetz handelt - oder um ein Gerät, von dem man bisher davon ausgeht, dass ein Virenbefall eher unwahrscheinlich ist bzw. keine AV Lösung existiert. (zB. ESXi Host)
Ich bräuchte also eine Art von rollierendem Logfile - Mitschnittzeit etwa 2 Wochen. Darin stehen sollten Quell und Ziel IP aller Verbindungen die in dieser Zeit statgefunden haben. Da die Telekom ja nicht ins interne Netz schauen kann, können die mir natürlich nicht sagen, von welchem Endgerät die Anfrage ausging. Die können mir nur Datum und Uhrzeit melden.
Habe mich mit der Thematik der Datenverkehrauswertung bisher noch nie befassen müssen. Daher weiß ich nicht, welche Möglichkeiten mit den LANCOMs habe. Lässt sich da evtl. was mit einem Syslog Server realisieren?
Bin gespannt auf die Antworten
