Cumu catturà u trafficu di a rete?Network Tap vs Port Mirror

Per analizà u trafficu di a rete, hè necessariu di mandà u pacchettu di rete à NTOP / NPROBE o Out-of-band Network Security and Monitoring Tools.Ci sò dui suluzioni à stu prublema:

Port Mirroring(cunnisciutu ancu cum'è SPAN)

Tap Network(cunnisciutu ancu cum'è Replication Tap, Aggregation Tap, Active Tap, Copper Tap, Ethernet Tap, etc.)

Prima di spiegà e differenze trà e duie soluzioni (Port Mirror è Network Tap), hè impurtante capisce cumu funziona l'Ethernet.À 100 Mbit è sopra, l'ospiti generalmente parlanu in full duplex, chì significa chì un ospite pò mandà (Tx) è riceve (Rx) simultaneamente.Questu significa chì in un cable 100 Mbit cunnessu à un host, a quantità tutale di u trafficu di a rete chì un host pò mandà / riceve (Tx / Rx)) hè 2 × 100 Mbit = 200 Mbit.

U mirroring Port hè a replicazione di pacchettu attivu, chì significa chì u dispusitivu di rete hè fisicu rispunsevuli di cupià u pacchettu à u portu mirrored.

specchiu di portu di switch di rete

Questu significa chì u dispusitivu deve esse realizatu questu compitu utilizendu qualchì risorsa (cum'è u CPU), è e duie direzzione di u trafficu seranu replicate à u stessu portu.Cumu l'anu dettu prima, in Un ligame full duplex, questu significa chì

A -> B è B -> A

A summa di A ùn supererà micca a velocità di a rete prima chì a perdita di pacchetti si faci.Questu hè perchè ùn ci hè fisicamente micca spaziu per copià i pacchetti.Ci hè chì u portu mirroring hè una grande tecnica chì pò esse realizatu da parechji switches (ma micca tutti), perchè a maiò parte di i switches cù l'inconveniente di a perdita di pacchetti, se monitorate un ligame cù più di 50% di carica, o specchiu u porti in un portu più veloce (per esempiu, specchiu porti 100 Mbit nantu à un portu 1 Gbit).Per ùn dì chì u mirroring di pacchetti pò esse bisognu di scambià risorse di switch, chì ponu carricà u dispositivu è causanu una degradazione di u rendiment di scambiu.Nota chì pudete cunnette 1 portu à un portu, o 1 VLAN à un portu, ma in generale ùn pudete micca copià parechji porti à 1. (Cusì cum'è u specchiu di pacchettu) manca.

Un TAP di rete (puntu d'accessu terminal)hè un dispositivu hardware cumplettamente passiu, chì pò catturà passivamente u trafficu in una reta.Hè cumunimenti usatu per monitorizà u trafficu trà dui punti in a reta.Se a reta trà sti dui punti hè custituita da un cable fisicu, una reta TAP pò esse u megliu modu per catturà u trafficu.

A reta TAP hà almenu trè porti: un portu A, un portu B è un portu di monitor.Per mette un tappettu trà i punti A è B, u cable di rete trà u puntu A è u puntu B hè rimpiazzatu cù un paru di cavi, unu andendu à u portu A di u TAP, l'altru à u portu B di u TAP.U TAP passa tuttu u trafficu trà i dui punti di rete, perchè sò sempre cunnessi l'un à l'altru.U TAP copia ancu u trafficu à u so portu di monitoru, permettendu cusì un dispositivu di analisi per sente.

I TAP di rete sò comunmente usati da i dispositi di monitoraghju è di cullizzioni cum'è APS.I TAP ponu ancu esse aduprati in l'applicazioni di sicurezza perchè ùn sò micca invadenti, ùn sò micca rilevabili in a reta, ponu trattà cù e reti full-duplex è micca spartuti, è di solitu passanu u trafficu ancu s'è u tap cessà di travaglià o perde u putere. .

aggregazione di u toccu di a rete

Siccomu i porti di Network Taps ùn ricevenu micca ma trasmettenu solu, u switch ùn hà micca idea di quale si trova daretu à i porti.A cunsiguenza hè chì trasmette i pacchetti à tutti i porti.Dunque, s'è vo cunnette u vostru dispusitivu di surviglianza à u cambiamentu, tali dispusitivu riceverà tutti i pacchetti.Nota chì stu mecanismu travaglia se u dispusitivu di monitoraghju ùn manda micca un pacchettu à u cambiamentu;altrimenti, u cambiamentu assumerà chì i pacchetti tappati ùn sò micca per tali dispositi.Per ottene questu, pudete aduprà un cable di rete chì ùn avete micca cunnessu i fili TX, o utilizate una interfaccia di rete IP-less (è DHCP-less) chì ùn trasmette micca pacchetti in tuttu.Infine, nutate chì se vulete usà un tap per ùn perde micca i pacchetti, allora o ùn unisce micca e direzzione o aduprate un interruttore induve e direzzione toccate sò più lente (per esempiu 100 Mbit) chì u portu di fusione (per esempiu 1 Gbit).

replicazione di a reta di a reta

Allora, cumu catturà u trafficu di a rete?Rete Taps vs Switch Ports Mirror

1- Facile cunfigurazione: Tap Network> Port Mirror

2- Influenza di u rendiment di a rete: Tap Network < Port Mirror

3- Capture, Replication, Aggregation, Forwarding Ability: Network Tap> Port Mirror

4- Latenza di Trasferimentu di u Trafficu: Tap Network < Port Mirror

5- Traffic Preprocessing Capacità: Network Tap> Port Mirror

tappi di rete vs specchi di porti


Tempu di post: 30-mar-2022