Kako uhvatiti mrežni promet? Mrežni Tap vs Port Mirror

Da bi se analizirao mrežni promet, potrebno je poslati mrežni paket na NTOP/NPROBE ili Out-of-band Network Security and Monitoring Tools. Postoje dva rješenja za ovaj problem:

Port Mirroring(također poznat kao SPAN)

Mreža Dodirnite(također poznat kao replication tap, aggregation tap, Active Tap, Copper Tap, Ethernet Tap, itd.)

Prije nego što objasnite razlike između ova dva rješenja (Port Mirror i Network Tap), važno je razumjeti kako Ethernet funkcionira. Na 100Mbit i više, domaćini obično govore u punom dupleksu, što znači da jedan host može slati (Tx) i primati (Rx) istovremeno. To znači da na kablu od 100 Mbit spojenom na jedan host, ukupna količina mrežnog saobraćaja koju jedan host može poslati/primiti (Tx/Rx)) iznosi 2 × 100 Mbit = 200 Mbit.

Preslikavanje porta je aktivna replikacija paketa, što znači da je mrežni uređaj fizički odgovoran za kopiranje paketa na preslikani port.

ogledalo porta mrežnog prekidača

To znači da uređaj mora izvršiti ovaj zadatak koristeći neki resurs (kao što je CPU), a oba smjera prometa će se replicirati na isti port. Kao što je ranije spomenuto, u punoj dupleks vezi, to znači da

A - > B i B -> A

Zbir A neće premašiti brzinu mreže prije nego što dođe do gubitka paketa. To je zato što fizički nema prostora za kopiranje paketa. Ispostavilo se da je preslikavanje portova odlična tehnika jer ga mogu izvesti mnogi svičevi (ali ne svi), jer većina svičeva sa nedostatkom gubitka paketa, ako pratite vezu sa preko 50% opterećenja, ili preslikavate portove na brži port (npr. preslikajte 100 Mbit portove na 1 Gbit port). Da ne spominjemo da zrcaljenje paketa može zahtijevati razmjenu resursa komutatora, što može opteretiti uređaj i uzrokovati degradaciju performansi razmjene. Imajte na umu da možete povezati 1 port na jedan port, ili 1 VLAN na jedan port, ali generalno ne možete kopirati mnogo portova na 1. (Tako da nedostaje ogledalo paketa).

Mrežni TAP (terminalna pristupna tačka)je potpuno pasivni hardverski uređaj, koji može pasivno hvatati promet na mreži. Obično se koristi za praćenje saobraćaja između dve tačke u mreži. Ako se mreža između ove dvije tačke sastoji od fizičkog kabla, mrežni TAP može biti najbolji način za hvatanje prometa.

Mrežni TAP ima najmanje tri porta: A port, B port i port za monitor. Da biste postavili slavinu između tačaka A i B, mrežni kabl između tačke A i tačke B zamenjuje se parom kablova, od kojih jedan ide do A porta TAP-a, a drugi do B porta TAP-a. TAP propušta sav promet između dvije mrežne tačke, tako da su one i dalje povezane jedna s drugom. TAP takođe kopira saobraćaj na svoj port za monitor, omogućavajući tako uređaju za analizu da sluša.

Mrežni TAP-ovi se obično koriste od strane uređaja za praćenje i prikupljanje podataka kao što je APS. TAP-ovi se također mogu koristiti u sigurnosnim aplikacijama jer su nenametljivi, ne mogu se otkriti na mreži, mogu raditi s full-duplex i ne-dijeljenim mrežama i obično će proći kroz promet čak i ako slavina prestane raditi ili izgubi napajanje .

agregacija mrežnih slavina

Kako portovi Network Taps-a ne primaju već samo odašilju, komutator nema pojma ko se nalazi iza portova. Posljedica je da emituje pakete na sve portove. Stoga, ako povežete svoj nadzorni uređaj na svič, takav uređaj će primati sve pakete. Imajte na umu da ovaj mehanizam radi ako uređaj za praćenje ne šalje nijedan paket komutatoru; u suprotnom, prekidač će pretpostaviti da prisluškivani paketi nisu za takav uređaj. Da biste to postigli, možete koristiti mrežni kabel na koji niste spojili TX žice ili koristiti mrežno sučelje bez IP-a (i DHCP-a) koje uopće ne prenosi pakete. Konačno, imajte na umu da ako želite da koristite tap da ne izgubite pakete, onda ili nemojte spajati uputstva ili koristite prekidač gde su tapovani pravci sporiji (npr. 100 Mbit) od porta za spajanje (npr. 1 Gbit).

replikacija mrežnog dodira

Dakle, kako uhvatiti mrežni promet? Mrežne slavine vs zrcalo za prebacivanje portova

1- Jednostavna konfiguracija: Dodirnite Mreža > Port Mirror

2- Utjecaj na performanse mreže: Dodirnite mrežu < Port Mirror

3- Sposobnost snimanja, replikacije, agregacije, prosljeđivanja: Mrežni dodir > Ogledalo porta

4- Kašnjenje prosljeđivanja prometa: Mrežni dodir < Port Mirror

5- Kapacitet za prethodnu obradu saobraćaja: Tapnite na mrežu > Port Mirror

mrežne slavine vs ogledalo portova


Vrijeme objave: Mar-30-2022