Hoe om netwerkverkeer vas te lê? Netwerk Tap vs Port Mirror

Om die netwerkverkeer te ontleed, is dit nodig om die netwerkpakkie na NTOP/NPROBE of Buite-band-netwerksekuriteit en -moniteringnutsgoed te stuur. Daar is twee oplossings vir hierdie probleem:

Port Mirroring(ook bekend as SPAN)

Netwerk Tik(ook bekend as Replikasie Tap, Aggregation Tap, Active Tap, Copper Tap, Ethernet Tap, ens.)

Voordat jy die verskille tussen die twee oplossings (Port Mirror en Network Tap) verduidelik, is dit belangrik om te verstaan ​​hoe die Ethernet werk. By 100Mbit en hoër praat gashere gewoonlik in volle dupleks, wat beteken dat een gasheer gelyktydig kan stuur (Tx) en ontvang (Rx). Dit beteken dat op 'n 100 Mbit-kabel wat aan een gasheer gekoppel is, die totale hoeveelheid netwerkverkeer wat een gasheer kan stuur/ontvang (Tx/Rx)) 2 × 100 Mbit = 200 Mbit is.

Die Port-spieëling is aktiewe pakkie-replikasie, wat beteken dat die netwerktoestel fisies verantwoordelik is om die pakkie na die spieëlpoort te kopieer.

netwerk skakel poort spieël

Dit beteken dat die toestel hierdie taak moet uitvoer deur een of ander hulpbron (soos die SVE) te gebruik, en beide verkeersrigtings sal na dieselfde poort gerepliseer word. Soos vroeër genoem, in 'n volledige dupleksskakel, beteken dit dat

A - > B en B -> A

Die som van A sal nie die netwerkspoed oorskry voordat pakkieverlies plaasvind nie. Dit is omdat daar fisies geen spasie is om pakkies te kopieer nie. Dit blyk dat poortspieëling 'n wonderlike tegniek is, aangesien dit deur baie skakelaars (maar nie almal nie) uitgevoer kan word, want die meeste van die skakelaars met die nadeel van pakkieverlies, as jy 'n skakel met meer as 50% las monitor, of die poorte op 'n vinniger poort (bv. spieël 100 Mbit-poorte op 'n 1 Gbit-poort). Om nie te praat nie dat pakkiespieëling die uitruil van skakelaarshulpbronne kan vereis, wat die toestel kan laai en die uitruilwerkverrigting kan verswak. Let daarop dat jy 1 poort aan een poort kan koppel, of 1 VLAN aan een poort, maar jy kan oor die algemeen nie baie poorte na 1 kopieer nie. (So as die pakkie spieël) ontbreek.

'n Netwerk TAP (Terminale toegangspunt)is 'n ten volle passiewe hardeware toestel, wat passief verkeer op 'n netwerk kan vasvang. Dit word algemeen gebruik om die verkeer tussen twee punte in die netwerk te monitor. As die netwerk tussen hierdie twee punte uit 'n fisiese kabel bestaan, kan 'n netwerk TAP die beste manier wees om verkeer vas te vang.

Die netwerk TAP het ten minste drie poorte: 'n A-poort, 'n B-poort en 'n monitorpoort. Om 'n kraan tussen punte A en B te plaas, word die netwerkkabel tussen punt A en punt B vervang met 'n paar kabels, een gaan na die TAP se A-poort, die ander een gaan na die TAP se B-poort. Die TAP stuur alle verkeer tussen die twee netwerkpunte deur, sodat hulle steeds aan mekaar gekoppel is. Die TAP kopieer ook die verkeer na sy monitorpoort, wat dus 'n ontledingstoestel in staat stel om te luister.

Netwerk TAP's word algemeen gebruik deur monitering en versameling toestelle soos APS. TAP's kan ook in sekuriteitstoepassings gebruik word omdat hulle nie-opvallend is nie, nie op die netwerk opgespoor kan word nie, voldupleks en nie-gedeelde netwerke kan hanteer, en gewoonlik deur verkeer sal deurgaan selfs al hou die kraan op werk of krag verloor .

netwerk kraan samevoeging

Aangesien Network Taps-poorte nie ontvang nie, maar slegs versend, het die skakelaar geen idee wie agter die poorte sit nie. Die gevolg is dat dit die pakkies na alle poorte uitgesaai het. As u dus u moniteringstoestel aan die skakelaar koppel, sal so 'n toestel alle pakkies ontvang. Let daarop dat hierdie meganisme werk as die moniteringstoestel geen pakkie na die skakelaar stuur nie; anders sal die skakelaar aanvaar dat die pakkies wat afgeluister is nie vir so 'n toestel is nie. Om dit te bereik, kan jy óf 'n netwerkkabel gebruik waarop jy nie die TX-drade gekoppel het nie, óf 'n IP-lose (en DHCP-lose) netwerkkoppelvlak gebruik wat glad nie pakkies oordra nie. Let ten slotte op dat as jy 'n kraan wil gebruik om nie pakkies te verloor nie, moet jy óf nie rigtingaanwysings saamvoeg nie óf 'n skakelaar gebruik waar getikte rigtings stadiger is (bv. 100 Mbit) as die saamsmeltpoort (bv. 1 Gbit).

netwerk kraan replikasie

So, hoe om netwerkverkeer vas te lê? Netwerkkrane vs Switch Ports Mirror

1- Maklike konfigurasie: Netwerk Tik > Port Mirror

2- Netwerkprestasie-invloed: Netwerk Tik < Poortspieël

3- Vaslegging, replikasie, samevoeging, aanstuurvermoë: Netwerk Tik > Poortspieël

4- Verkeer Aanstuur Latency: Netwerk Tik < Poort spieël

5- Verkeer-voorverwerkingskapasiteit: Netwerk Tik > Poortspieël

netwerk krane vs poorte spieël


Postyd: 30-Mrt-2022