Kaip užfiksuoti tinklo srautą?Network Tap vs Port Mirror

Norint išanalizuoti tinklo srautą, reikia nusiųsti tinklo paketą į NTOP/NPROBE arba Out-of-band Network Security and Monitoring Tools.Yra du šios problemos sprendimai:

Uosto veidrodis(taip pat žinomas kaip SPAN)

Tinklas Bakstelėkite(taip pat žinomas kaip replikacijos bakstelėjimas, agregavimo bakstelėjimas, aktyvus čiaupas, varinis čiaupas, eterneto čiaupas ir kt.)

Prieš paaiškinant dviejų sprendimų skirtumus (Port Mirror ir Network Tap), svarbu suprasti, kaip veikia Ethernet.Esant 100 Mbit ir didesniam dažniui, pagrindiniai kompiuteriai paprastai kalba dvipusiu režimu, o tai reiškia, kad vienas kompiuteris gali siųsti (Tx) ir priimti (Rx) vienu metu.Tai reiškia, kad naudojant 100 Mbit kabelį, prijungtą prie vieno pagrindinio kompiuterio, bendras tinklo srautas, kurį gali siųsti / gauti (Tx/Rx)), yra 2 × 100 Mbit = 200 Mbit.

Prievado atspindėjimas yra aktyvus paketų replikavimas, o tai reiškia, kad tinklo įrenginys yra fiziškai atsakingas už paketo kopijavimą į veidrodinį prievadą.

tinklo jungiklio prievado veidrodis

Tai reiškia, kad įrenginys turi atlikti šią užduotį naudodamas tam tikrus išteklius (pvz., CPU), ir abi eismo kryptys bus pakartojamos į tą patį prievadą.Kaip minėta anksčiau, pilnoje dvipusėje nuorodoje tai reiškia, kad

A -> B ir B -> A

A suma neviršys tinklo greičio prieš prarandant paketus.Taip yra todėl, kad fiziškai nėra vietos kopijuoti paketus.Pasirodo, prievadų atspindėjimas yra puiki technika, nes ją gali atlikti daugelis jungiklių (bet ne visi), nes dauguma komutatorių turi paketų praradimo trūkumą, jei stebite nuorodą, kurios apkrova viršija 50%, arba atspindi prievadus į greitesnį prievadą (pvz., atspindėti 100 Mbit prievadus į 1 Gbit prievadą).Jau nekalbant apie tai, kad paketų atspindėjimui gali prireikti keistis jungiklių ištekliais, o tai gali apkrauti įrenginį ir pabloginti keitimosi našumą.Atminkite, kad galite prijungti 1 prievadą prie vieno prievado arba 1 VLAN prie vieno prievado, bet paprastai negalite nukopijuoti daugelio prievadų į 1. (Taigi, paketo veidrodžio nėra).

Tinklo TAP (terminalo prieigos taškas)yra visiškai pasyvus aparatinės įrangos įrenginys, galintis pasyviai užfiksuoti srautą tinkle.Jis dažniausiai naudojamas srautui tarp dviejų tinklo taškų stebėti.Jei tinklą tarp šių dviejų taškų sudaro fizinis kabelis, tinklo TAP gali būti geriausias būdas užfiksuoti srautą.

Tinklo TAP turi mažiausiai tris prievadus: A prievadą, B prievadą ir monitoriaus prievadą.Norėdami įdėti čiaupą tarp taškų A ir B, tinklo kabelis tarp taškų A ir taško B pakeičiamas pora kabelių, vienas eina į TAP A prievadą, kitas - į TAP B prievadą.TAP perduoda visą srautą tarp dviejų tinklo taškų, todėl jie vis tiek yra sujungti vienas su kitu.TAP taip pat nukopijuoja srautą į savo monitoriaus prievadą, todėl analizės įrenginys gali klausytis.

Tinklo TAP dažniausiai naudoja stebėjimo ir surinkimo įrenginiai, tokie kaip APS.TAP taip pat gali būti naudojami saugos programose, nes jie nėra įkyrūs, neaptinkami tinkle, gali susidoroti su dvipusiais ir nebendrinamais tinklais ir paprastai perduoda srautą, net jei čiaupas nustoja veikti arba nutrūksta maitinimas. .

tinklo čiaupo agregacija

Kadangi „Network Taps“ prievadai ne priima, o tik perduoda, jungiklis neturi supratimo, kas sėdi už prievadų.Pasekmė ta, kad ji transliuoja paketus į visus prievadus.Todėl, jei prie jungiklio prijungsite savo stebėjimo įrenginį, toks įrenginys gaus visus paketus.Atkreipkite dėmesį, kad šis mechanizmas veikia, jei stebėjimo įrenginys nesiunčia jokio paketo į jungiklį;kitu atveju jungiklis darys prielaidą, kad išjungti paketai nėra skirti tokiam įrenginiui.Norėdami tai pasiekti, galite naudoti tinklo kabelį, prie kurio neprijungėte TX laidų, arba naudoti tinklo sąsają be IP (ir be DHCP), kuri visai neperduoda paketų.Galiausiai atkreipkite dėmesį, kad jei norite naudoti bakstelėjimą, kad neprarastumėte paketų, nesujunkite nuorodų arba naudokite jungiklį, kuriame paliestos kryptys yra lėtesnės (pvz., 100 Mbit) nei sujungimo prievadas (pvz., 1 Gbit).

tinklo bakstelėjimo replikacija

Taigi, kaip užfiksuoti tinklo srautą?Tinklo čiaupai vs perjungimo prievadų veidrodis

1- Paprasta konfigūracija: Tinklas Bakstelėkite > Prievado veidrodis

2- Tinklo našumo įtaka: Tinklas Bakstelėkite < Prievado veidrodis

3. Užfiksavimas, replikavimas, agregavimas, persiuntimo galimybė: Tinklas Bakstelėkite > Prievado veidrodis

4- Srauto persiuntimo delsa: tinklas Bakstelėkite < Prievado veidrodis

5- Srauto išankstinio apdorojimo pajėgumas: Tinklas Bakstelėkite > Prievado veidrodis

tinklo taps vs ports veidrodis


Paskelbimo laikas: 2022-03-30