Kako zajeti omrežni promet? Network Tap proti Port Mirror

Za analizo omrežnega prometa je potrebno omrežni paket poslati NTOP/NPROBE ali orodjem za varnost in spremljanje omrežja zunaj pasu. Za ta problem obstajata dve rešitvi:

Port Mirroring(znan tudi kot SPAN)

Network Tap(znan tudi kot Replication Tap, Aggregation Tap, Active Tap, Copper Tap, Ethernet Tap itd.)

Pred razlago razlik med obema rešitvama (Port Mirror in Network Tap) je pomembno razumeti, kako deluje Ethernet. Pri 100 Mbit in več gostitelji običajno govorijo v polnem dupleksu, kar pomeni, da lahko en gostitelj pošilja (Tx) in sprejema (Rx) hkrati. To pomeni, da je na 100 Mbitnem kablu, povezanem z enim gostiteljem, skupna količina omrežnega prometa, ki ga en gostitelj lahko pošlje/prejme (Tx/Rx)), 2 × 100 Mbit = 200 Mbit.

Zrcaljenje vrat je aktivno podvajanje paketov, kar pomeni, da je omrežna naprava fizično odgovorna za kopiranje paketa v zrcaljena vrata.

ogledalo vrat omrežnega stikala

To pomeni, da mora naprava izvesti to nalogo z uporabo nekega vira (kot je CPE), obe smeri prometa pa bosta podvojeni na ista vrata. Kot smo že omenili, to v povezavi s popolnim dupleksom pomeni, da

A -> B in B -> A

Vsota A ne bo presegla hitrosti omrežja, preden pride do izgube paketa. To je zato, ker fizično ni prostora za kopiranje paketov. Izkazalo se je, da je zrcaljenje vrat odlična tehnika, saj jo lahko izvede veliko stikal (vendar ne vsa), ker večina stikal s pomanjkljivostjo izgube paketov, če spremljate povezavo z več kot 50-odstotno obremenitvijo, ali zrcalijo vrata na hitrejša vrata (npr. zrcaljenje 100 Mbit vrat na 1 Gbit vrata). Da ne omenjam, da lahko zrcaljenje paketov zahteva izmenjavo virov stikala, kar lahko obremeni napravo in povzroči poslabšanje zmogljivosti izmenjave. Upoštevajte, da lahko povežete 1 vrata z enimi vrati ali 1 VLAN z enimi vrati, vendar na splošno ne morete kopirati veliko vrat na 1. (Torej manjka paketno zrcalo).

Omrežni TAP (Terminalna dostopna točka)je popolnoma pasivna strojna naprava, ki lahko pasivno zajema promet v omrežju. Običajno se uporablja za spremljanje prometa med dvema točkama v omrežju. Če je omrežje med tema dvema točkama sestavljeno iz fizičnega kabla, je omrežni TAP morda najboljši način za zajemanje prometa.

Omrežni TAP ima vsaj tri vrata: vrata A, vrata B in vrata za monitor. Če želite namestiti pipo med točkama A in B, omrežni kabel med točko A in točko B zamenjate s parom kablov, pri čemer eden vodi do vrat A naprave TAP, drugi pa do vrat B naprave TAP. TAP prepušča ves promet med dvema omrežnima točkama, zato sta še vedno povezani med seboj. TAP tudi kopira promet v svoja vrata za nadzor in tako omogoči napravi za analizo poslušanje.

Omrežne TAP-e običajno uporabljajo naprave za nadzor in zbiranje, kot je APS. TAP-je je mogoče uporabiti tudi v varnostnih aplikacijah, ker niso moteči, jih ni mogoče zaznati v omrežju, se lahko ukvarjajo z omrežji s polnim dupleksom in omrežji, ki niso v skupni rabi, in bodo običajno prenesli promet, tudi če pipa preneha delovati ali izgubi napajanje .

združevanje omrežnih priključkov

Ker vrata Network Taps ne sprejemajo, temveč samo oddajajo, stikalo nima pojma, kdo sedi za vrati. Posledica tega je, da oddaja pakete na vsa vrata. Torej, če svojo nadzorno napravo povežete s stikalom, bo taka naprava prejela vse pakete. Upoštevajte, da ta mehanizem deluje, če nadzorna naprava stikalu ne pošlje nobenega paketa; drugače bo stikalo domnevalo, da prisluškovani paketi niso za takšno napravo. Da bi to dosegli, lahko uporabite omrežni kabel, na katerega niste priključili žic TX, ali pa uporabite omrežni vmesnik brez IP (in brez DHCP), ki sploh ne prenaša paketov. Nazadnje upoštevajte, da če želite uporabiti dotik, da ne izgubite paketov, potem bodisi ne združite navodil ali pa uporabite stikalo, kjer so dotaknjena navodila počasnejša (npr. 100 Mbit) kot vrata za združevanje (npr. 1 Gbit).

replikacija omrežne pipe

Torej, kako zajeti omrežni promet? Omrežni priključki v primerjavi z ogledalom stikalnih vrat

1- Enostavna konfiguracija: Network Tap > Port Mirror

2- Vpliv na delovanje omrežja: omrežni dotik < Port Mirror

3- Zmožnost zajemanja, replikacije, združevanja, posredovanja: omrežni dotik > zrcalna povezava vrat

4- Zakasnitev posredovanja prometa: omrežni dotik < Port Mirror

5- Zmogljivost predprocesiranja prometa: omrežni dotik > Port Mirror

omrežni priključki proti ogledalu vrat


Čas objave: 30. marec 2022