Kuinka kaapata verkkoliikennettä? Network Tap vs Port Mirror

Verkkoliikenteen analysointia varten verkkopaketti on lähetettävä NTOP/NPROBE- tai Out-of-band Network Security and Monitoring Toolsille. Tähän ongelmaan on kaksi ratkaisua:

Portin peilaus(tunnetaan myös nimellä SPAN)

Verkko Napauta(tunnetaan myös nimellä Replication Tap, Aggregation Tap, Active Tap, Copper Tap, Ethernet Tap jne.)

Ennen kuin selität kahden ratkaisun (Port Mirror ja Network Tap) väliset erot, on tärkeää ymmärtää, miten Ethernet toimii. Yli 100 Mbit:llä isännät yleensä puhuvat kaksisuuntaisesti, mikä tarkoittaa, että yksi isäntä voi lähettää (Tx) ja vastaanottaa (Rx) samanaikaisesti. Tämä tarkoittaa, että yhteen isäntään kytketyssä 100 Mbit:n kaapelissa verkkoliikenteen kokonaismäärä, jonka yksi isäntä voi lähettää/vastaanottaa (Tx/Rx)) on 2 × 100 Mbit = 200 Mbit.

Portin peilaus on aktiivista pakettien replikointia, mikä tarkoittaa, että verkkolaite on fyysisesti vastuussa paketin kopioimisesta peilattuun porttiin.

verkkokytkimen portin peili

Tämä tarkoittaa, että laitteen on suoritettava tämä tehtävä käyttämällä jotakin resurssia (kuten CPU:ta), ja molemmat liikennesuunnat replikoidaan samaan porttiin. Kuten aiemmin mainittiin, Full duplex -linkissä tämä tarkoittaa sitä

A -> B ja B -> A

A:n summa ei ylitä verkon nopeutta ennen pakettien häviämistä. Tämä johtuu siitä, että pakettien kopioimiseen ei ole fyysisesti tilaa. Osoittautuu, että portin peilaus on loistava tekniikka, koska se voidaan suorittaa monilla kytkimillä (mutta ei kaikilla), koska useimmat kytkimet, joiden haittana on pakettihäviö, jos valvot linkkiä, jonka kuormitus on yli 50 %, tai peilaa portit nopeampaan porttiin (esim. peilaa 100 Mbit:n portit 1 Gbitin porttiin). Puhumattakaan siitä, että pakettien peilaus saattaa vaatia kytkimien resurssien vaihtamista, mikä voi kuormittaa laitetta ja aiheuttaa vaihdon suorituskyvyn heikkenemistä. Huomaa, että voit yhdistää 1 portin yhteen porttiin tai 1 VLAN yhteen porttiin, mutta et yleensä voi kopioida montaa porttia yhteen. (Joten pakettipeili) puuttuu.

Verkko TAP (päätepiste)on täysin passiivinen laitteisto, joka voi passiivisesti siepata liikennettä verkossa. Sitä käytetään yleisesti valvomaan liikennettä verkon kahden pisteen välillä. Jos verkko näiden kahden pisteen välillä koostuu fyysisestä kaapelista, verkon TAP voi olla paras tapa siepata liikennettä.

Verkko TAP:ssa on vähintään kolme porttia: A-portti, B-portti ja monitoriportti. Asettaaksesi hanan pisteiden A ja B väliin, verkkokaapeli pisteiden A ja pisteen B välillä korvataan kaapeleiden parilla, joista toinen menee TAP:n A-porttiin ja toinen TAP:n B-porttiin. TAP välittää kaiken liikenteen kahden verkkopisteen välillä, joten ne ovat edelleen yhteydessä toisiinsa. TAP myös kopioi liikenteen monitoriporttiinsa, jolloin analyysilaite voi kuunnella.

Valvonta- ja keräyslaitteet, kuten APS, käyttävät yleisesti verkko TAP:ia. TAP:ita voidaan käyttää myös tietoturvasovelluksissa, koska ne eivät ole häiritseviä, eivät ole havaittavissa verkossa, voivat käsitellä kaksisuuntaisia ​​ja ei-jaettuja verkkoja ja yleensä välittävät liikenteen, vaikka hana lakkaisi toimimasta tai katkeaa virta. .

verkon napojen yhdistäminen

Koska Network Taps -portit eivät vastaanota vaan vain lähettävät, kytkimellä ei ole aavistustakaan, kuka istuu porttien takana. Seurauksena on, että se lähettää paketit kaikkiin portteihin. Siksi, jos liität valvontalaitteesi kytkimeen, tällainen laite vastaanottaa kaikki paketit. Huomaa, että tämä mekanismi toimii, jos valvontalaite ei lähetä mitään pakettia kytkimelle; muuten kytkin olettaa, että välitetyt paketit eivät ole sellaisia ​​laitteita varten. Tämän saavuttamiseksi voit joko käyttää verkkokaapelia, johon et ole liittänyt TX-johtoja, tai käyttää IP-vapaata (ja DHCP-vapaata) verkkoliitäntää, joka ei lähetä paketteja ollenkaan. Lopuksi huomaa, että jos haluat käyttää napautuspakettia, jotta et menetä paketteja, älä yhdistä reittiohjeita tai käytä kytkintä, jossa napautetut ohjeet ovat hitaampia (esim. 100 Mbit) kuin yhdistämisportti (esim. 1 Gbit).

verkon napautuskopiointi

Joten, kuinka kaapata verkkoliikenne? Network Taps vs Switch Ports Mirror

1- Helppo määritys: Verkko Napauta > Port Mirror

2- Vaikutus verkon suorituskykyyn: Verkko Napauta < Port Mirror

3- Sieppaus, replikointi, yhdistäminen, edelleenlähetyskyky: Verkko Napauta > Porttipeili

4- Liikenteen edelleenlähetysviive: Verkko Napauta < Port Mirror

5- Liikenteen esikäsittelykapasiteetti: Verkko Napauta > Porttipeili

verkon tapit vs portit peili


Postitusaika: 30.3.2022