Şəbəkə trafikini necə tutmaq olar? Network Tap vs Port Mirror

Şəbəkə trafikini təhlil etmək üçün şəbəkə paketini NTOP/NPROBE və ya Out-of-band Network Security and Monitoring Tools-a göndərmək lazımdır. Bu problemin iki həlli var:

Port Yansıtma(həmçinin SPAN kimi tanınır)

Şəbəkə vurun(həmçinin Replication Tap, Aggregation Tap, Active Tap, Copper Tap, Ethernet Tap və s. kimi tanınır)

İki həll yolu (Port Güzgü və Şəbəkə Tap) arasındakı fərqləri izah etməzdən əvvəl Ethernetin necə işlədiyini başa düşmək vacibdir. 100Mbit və yuxarıda, hostlar adətən tam dupleksdə danışır, yəni bir host eyni vaxtda (Tx) və (Rx) göndərə bilər. Bu o deməkdir ki, bir hosta qoşulmuş 100 Mbit kabeldə bir hostun göndərə/qəbul edə biləcəyi şəbəkə trafikinin ümumi miqdarı(Tx/Rx)) 2 × 100 Mbit = 200 Mbit təşkil edir.

Port yansıtması aktiv paket replikasiyasıdır, yəni şəbəkə cihazı paketi güzgülənmiş porta köçürmək üçün fiziki məsuliyyət daşıyır.

şəbəkə keçid port güzgüsü

Bu o deməkdir ki, cihaz bu tapşırığı bəzi resursdan (məsələn, CPU) istifadə etməklə yerinə yetirməlidir və hər iki trafik istiqaməti eyni porta təkrarlanacaq. Daha əvvəl qeyd edildiyi kimi, tam dupleks keçiddə bu o deməkdir ki

A -> B və B -> A

Paket itkisi baş verməzdən əvvəl A cəmi şəbəkə sürətini keçməyəcək. Bunun səbəbi, paketləri kopyalamaq üçün fiziki olaraq yerin olmamasıdır. Məlum olub ki, portun əks etdirilməsi əla texnikadır, çünki bunu bir çox açarlar (lakin hamısı deyil) yerinə yetirə bilər, çünki 50%-dən çox yüklə bir keçidə nəzarət edirsinizsə və ya keçidi əks etdirsəniz, paket itkisi ilə əlaqəli çatışmazlıqların əksəriyyətində açarlar var. portları daha sürətli porta (məsələn, 100 Mbit portları 1 Gbit porta əks etdirmək). Nəzərə almaq olmaz ki, paket güzgüləri cihazı yükləyə və mübadilə performansının pisləşməsinə səbəb ola biləcək keçid resurslarının mübadiləsini tələb edə bilər. Nəzərə alın ki, siz 1 portu bir porta və ya 1 VLAN-ı bir porta qoşa bilərsiniz, lakin siz ümumiyyətlə bir çox portu 1-ə köçürə bilməzsiniz. (Paket güzgüsü kimi) yoxdur.

Şəbəkə TAP (Terminal Giriş Nöqtəsi)şəbəkədəki trafiki passiv şəkildə tuta bilən tam passiv aparat cihazıdır. O, adətən şəbəkənin iki nöqtəsi arasındakı trafikə nəzarət etmək üçün istifadə olunur. Bu iki nöqtə arasındakı şəbəkə fiziki kabeldən ibarətdirsə, şəbəkə TAP trafiki tutmaq üçün ən yaxşı yol ola bilər.

Şəbəkə TAP-da ən azı üç port var: A portu, B portu və monitor portu. A və B nöqtələri arasında kran qoymaq üçün A və B nöqtələri arasındakı şəbəkə kabeli biri TAP-ın A portuna, digəri isə TAP-ın B portuna gedən bir cüt kabellə əvəz olunur. TAP bütün trafiki iki şəbəkə nöqtəsi arasında keçir, ona görə də onlar hələ də bir-birinə bağlıdır. TAP həmçinin trafiki monitor portuna köçürür və beləliklə, analiz cihazına qulaq asmağa imkan verir.

Şəbəkə TAP-ları adətən APS kimi monitorinq və toplama cihazları tərəfindən istifadə olunur. TAP-lar təhlükəsizlik proqramlarında da istifadə oluna bilər, çünki onlar maneə törətmir, şəbəkədə aşkar olunmur, tam dupleks və paylaşılmayan şəbəkələrlə məşğul ola bilir və kran işləməyi dayandırsa və ya enerji itirsə belə, adətən trafikdən keçəcək. .

şəbəkə kran aqreqasiyası

Şəbəkə Taps portları qəbul etmir, ancaq ötürdüyü üçün keçiddə portların arxasında kimin oturduğuna dair heç bir məlumat yoxdur. Nəticə odur ki, o, paketləri bütün portlara yayımlayır. Buna görə də, monitorinq cihazınızı keçidə qoşarsanız, belə cihaz bütün paketləri qəbul edəcəkdir. Nəzərə alın ki, monitorinq cihazı keçidə heç bir paket göndərmədikdə bu mexanizm işləyir; əks halda açar güman edəcək ki, vurulan paketlər belə cihaz üçün deyil. Buna nail olmaq üçün ya TX naqillərini bağlamadığınız şəbəkə kabelindən istifadə edə bilərsiniz, ya da paketləri ümumiyyətlə ötürməyən IP-siz (və DHCP-siz) şəbəkə interfeysindən istifadə edə bilərsiniz. Nəhayət, qeyd edin ki, paketləri itirməmək üçün krandan istifadə etmək istəyirsinizsə, ya istiqamətləri birləşdirməyin, ya da toxunan istiqamətlərin birləşmə portundan (məsələn, 1 Gbit) daha yavaş olduğu yerdə (məsələn, 100 Mbit) keçiddən istifadə edin.

şəbəkə kran replikasiyası

Beləliklə, Şəbəkə Trafikini Necə Tutmaq olar? Şəbəkə kranları və keçid portlarının güzgüsü

1- Asan konfiqurasiya: Network Tap > Port Mirror

2- Şəbəkə Performansına Təsir: Şəbəkəyə toxunun < Port Güzgü

3- Çəkmə, Replikasiya, Toplama, Yönləndirmə bacarığı: Şəbəkəyə toxunun > Port Güzgüsü

4- Trafik Yönləndirilməsi Gecikməsi: Şəbəkə vurun < Port Güzgü

5- Traffic Preprocessing Capacity: Network Tap > Port Mirror

şəbəkə kranları və portlar güzgüsü


Göndərmə vaxtı: 30 mart 2022-ci il