Om it netwurkferkear te analysearjen, is it nedich om it netwurkpakket te stjoeren nei NTOP / NPROBE of Out-of-band Network Security and Monitoring Tools. D'r binne twa oplossingen foar dit probleem:
Port Mirroring(ek wol SPAN neamd)
Netwurk Tap(ek bekend as Replikaasje Tap, Aggregation Tap, Active Tap, Koper Tap, Ethernet Tap, ensfh.)
Foardat jo de ferskillen tusken de twa oplossingen útlizze (Port Mirror en Network Tap), is it wichtich om te begripen hoe't it Ethernet wurket. By 100Mbit en boppe prate hosts normaal yn folsleine dupleks, wat betsjuttet dat ien host tagelyk kin ferstjoere (Tx) en ûntfange (Rx). Dit betsjut dat op in 100 Mbit kabel ferbûn oan ien host, it totale bedrach fan it netwurkferkear dat ien host kin ferstjoere/ûntfange (Tx / Rx)) is 2 × 100 Mbit = 200 Mbit.
De Port-spegeling is aktive pakketreplikaasje, wat betsjut dat it netwurkapparaat fysyk ferantwurdlik is foar it kopiearjen fan it pakket nei de spegele poarte.
Dit betsjut dat it apparaat dizze taak moat útfiere troch wat boarne te brûken (lykas de CPU), en beide ferkearsrjochtingen sille wurde replikearre nei deselde haven. Lykas earder neamd, yn In folsleine duplex keppeling, dit betsjut dat
A -> B en B -> A
De som fan A sil de netwurksnelheid net boppe wêze foardat pakketferlies optreedt. Dit komt om't d'r fysyk gjin romte is om pakketten te kopiearjen. It docht bliken dat poarte spegeljen in geweldige technyk is, om't it kin wurde útfierd troch in protte skeakels (mar net allegear), om't de measte skeakels mei it neidiel fan pakketferlies, as jo in keppeling kontrolearje mei mear dan 50% lading, of spegelje de havens op in flugger haven (bgl. spegelje 100 Mbit havens op in 1 Gbit haven). Net te ferjitten dat pakketspegeljen it útwikseljen fan skeakelmiddels fereaskje kin, wat it apparaat kin laden en feroarsaakje dat útwikselingsprestaasjes degradearje. Tink derom dat jo kinne ferbine 1 haven oan ien haven, of 1 VLAN oan ien haven, mar do kinst oer it algemien net kopiearje protte havens oan 1. (Sa as it pakket spegel) mist.
In netwurk TAP (Terminal Access Point)is in folslein passyf hardware apparaat, dat kin passyf fange ferkear op in netwurk. It wurdt faak brûkt om it ferkear te kontrolearjen tusken twa punten yn it netwurk. As it netwurk tusken dizze twa punten bestiet út in fysike kabel, kin in netwurk TAP de bêste manier wêze om ferkear te fangen.
It netwurk TAP hat op syn minst trije havens: in A-poarte, in B-poarte en in monitorpoarte. Om in kraan te pleatsen tusken punten A en B, wurdt de netwurkkabel tusken punt A en punt B ferfongen troch in pear kabels, ien giet nei de A-poarte fan 'e TAP, de oare giet nei de B-poarte fan' e TAP. De TAP bringt alle ferkear troch tusken de twa netwurkpunten, sadat se noch mei elkoar ferbûn binne. De TAP kopiearret ek it ferkear nei syn monitorpoarte, sadat in analyseapparaat mooglik makket om te harkjen.
Netwurk TAP's wurde faak brûkt troch tafersjoch- en sammelapparaten lykas APS. TAP's kinne ek brûkt wurde yn befeiligingsapplikaasjes, om't se net-opfallend binne, net detectable binne op it netwurk, kinne omgean mei folsleine-dupleks en net-dielde netwurken, en sille normaal trochferkear trochjaan, sels as de kraan ophâldt mei wurkjen of macht ferliest .
As Network Taps-poarten net ûntfange, mar allinich ferstjoere, hat de switch gjin idee wa't efter de havens sit. It gefolch is dat it de pakketten útstjoerd nei alle havens. Dêrom, as jo jo tafersjochapparaat ferbine mei de switch, sil sa'n apparaat alle pakketten ûntfange. Tink derom dat dit meganisme wurket as it tafersjochapparaat gjin pakket nei de switch stjoert; oars, de switch sil der fan út dat de tapped pakketten binne net foar sa'n apparaat. Om dat te berikken, kinne jo of in netwurkkabel brûke wêrop jo de TX-draden net hawwe ferbûn, of in IP-minder (en DHCP-minder) netwurkynterface brûke dy't hielendal gjin pakketten ferstjoert. Tink derom dat as jo in tap wolle brûke om pakketten net te ferliezen, fusearje dan gjin rjochtingen of brûk in skeakel wêr't tapped rjochtingen stadiger binne (bygelyks 100 Mbit) dan de gearfoegingspoarte (bgl. 1 Gbit).
Dus, hoe kin ik netwurkferkear fêstlizze? Netwurkkranen vs Switch Ports Mirror
1- Maklike konfiguraasje: Netwurk Tap > Port Mirror
2- Ynfloed fan netwurkprestaasjes: Netwurk Tap < Port Mirror
3- Capture, Replikaasje, Aggregaasje, Trochstjoere Mooglikheid: Netwurk Tap> Port Mirror
4- Ferkear trochstjoere latency: Netwurk Tap < Port Mirror
5- Kapasiteit foar foarferwurking fan ferkear: Netwurk Tap > Port Mirror
Post tiid: Mar-30-2022