Upang masuri ang trapiko sa network, kinakailangang ipadala ang network packet sa NTOP/NPROBE o Out-of-band Network Security and Monitoring Tools. Mayroong dalawang solusyon sa problemang ito:
Port Mirroring(kilala rin bilang SPAN)
Tapikin ang Network(kilala rin bilang Replication Tap, Aggregation Tap, Active Tap, Copper Tap, Ethernet Tap, atbp.)
Bago ipaliwanag ang mga pagkakaiba sa pagitan ng dalawang solusyon (Port Mirror at Network Tap), mahalagang maunawaan kung paano gumagana ang Ethernet. Sa 100Mbit at mas mataas, ang mga host ay karaniwang nagsasalita sa full duplex, ibig sabihin, ang isang host ay maaaring magpadala (Tx) at tumanggap (Rx) nang sabay-sabay. Nangangahulugan ito na sa isang 100 Mbit cable na konektado sa isang host, ang kabuuang halaga ng trapiko sa network na maaaring ipadala/tanggap ng isang host(Tx/Rx)) ay 2 × 100 Mbit = 200 Mbit.
Ang Port mirroring ay aktibong packet replication, na nangangahulugan na ang network device ay pisikal na responsable para sa pagkopya ng packet sa mirrored port.
Nangangahulugan ito na dapat gawin ng device ang gawaing ito sa pamamagitan ng paggamit ng ilang mapagkukunan (tulad ng CPU), at ang parehong direksyon ng trapiko ay uulitin sa parehong port. Gaya ng nabanggit kanina, sa A full duplex link, ibig sabihin nito
A -> B at B -> A
Ang kabuuan ng A ay hindi lalampas sa bilis ng network bago mangyari ang pagkawala ng packet. Ito ay dahil walang pisikal na espasyo upang kopyahin ang mga packet. Lumalabas na ang port mirroring ay isang mahusay na pamamaraan dahil maaari itong gawin ng maraming switch (ngunit hindi lahat), dahil karamihan sa mga switch na may disbentaha ng packet loss, kung sinusubaybayan mo ang isang link na may higit sa 50% na load, o i-mirror ang port sa isang mas mabilis na port (hal. mirror 100 Mbit ports papunta sa isang 1 Gbit port). Hindi pa banggitin na ang packet mirroring ay maaaring mangailangan ng pagpapalitan ng mga mapagkukunan ng switch, na maaaring mag-load sa device at magdulot ng pagbaba ng performance ng palitan. Tandaan na maaari mong ikonekta ang 1 port sa isang port, o 1 VLAN sa isang port, ngunit sa pangkalahatan ay hindi mo maaaring kopyahin ang maraming port sa 1. (Kaya ang packet mirror) ay nawawala.
Isang Network TAP (Terminal Access Point)ay isang ganap na passive na hardware device, na maaaring pasibo na makuha ang trapiko sa isang network. Ito ay karaniwang ginagamit upang subaybayan ang trapiko sa pagitan ng dalawang punto sa network. Kung ang network sa pagitan ng dalawang puntong ito ay binubuo ng isang pisikal na cable, ang isang network TAP ay maaaring ang pinakamahusay na paraan upang makuha ang trapiko.
Ang network TAP ay may hindi bababa sa tatlong port: isang A port, isang B port, at isang monitor port. Para maglagay ng tap sa pagitan ng mga point A at B, ang network cable sa pagitan ng point A at point B ay papalitan ng isang pares ng mga cable, ang isa ay papunta sa A port ng TAP, ang isa naman ay papunta sa B port ng TAP. Ipinapasa ng TAP ang lahat ng trapiko sa pagitan ng dalawang network point, kaya konektado pa rin sila sa isa't isa. Kinokopya din ng TAP ang trapiko sa monitor port nito, kaya pinapagana ang isang analysis device na makinig.
Ang mga network TAP ay karaniwang ginagamit ng pagsubaybay at pagkolekta ng mga device gaya ng APS. Ang mga TAP ay maaari ding gamitin sa mga application ng seguridad dahil ang mga ito ay hindi nakakagambala, hindi nakikita sa network, maaaring makitungo sa full-duplex at hindi nakabahaging mga network, at kadalasang dadaan sa trapiko kahit na ang gripo ay huminto sa paggana o nawalan ng kuryente .
Dahil ang mga Network Taps port ay hindi tumatanggap ngunit nagpapadala lamang, ang switch ay walang palatandaan kung sino ang nakaupo sa likod ng mga port. Ang kinahinatnan ay na-broadcast nito ang mga packet sa lahat ng mga port. Samakatuwid, kung ikinonekta mo ang iyong monitoring device sa switch, matatanggap ng naturang device ang lahat ng packet. Tandaan na ang mekanismong ito ay gumagana kung ang monitoring device ay hindi nagpapadala ng anumang packet sa switch; kung hindi, ipapalagay ng switch na ang mga na-tap na packet ay hindi para sa naturang device. Upang makamit iyon, maaari kang gumamit ng isang network cable kung saan hindi mo naikonekta ang mga TX wire, o gumamit ng isang IP-less (at DHCP-less) na interface ng network na hindi nagpapadala ng mga packet. Sa wakas, tandaan na kung gusto mong gumamit ng tap para hindi mawala ang mga packet, huwag pagsamahin ang mga direksyon o gumamit ng switch kung saan ang mga na-tap na direksyon ay mas mabagal (hal. 100 Mbit) kaysa sa merge port (hal. 1 Gbit).
Kaya, Paano Kumuha ng Trapiko sa Network? Network Taps vs Switch Ports Mirror
1- Madaling configuration: Network Tap > Port Mirror
2- Impluwensya sa Pagganap ng Network: Network Tap < Port Mirror
3- Capture, Replication, Aggregation, Forwarding Ability: Network Tap > Port Mirror
4- Traffic Forwarding Latency: Network Tap < Port Mirror
5- Trapiko Preprocessing Capacity: Network Tap > Port Mirror
Oras ng post: Mar-30-2022