برای نظارت بر ترافیک شبکه، مانند تحلیل رفتار آنلاین کاربر، نظارت بر ترافیک غیرعادی و نظارت بر برنامههای شبکه، باید ترافیک شبکه را جمعآوری کنید. ضبط ترافیک شبکه ممکن است دقیق نباشد. در واقع، شما باید ترافیک فعلی شبکه را کپی کرده و آن را به دستگاه نظارت ارسال کنید. تقسیمکننده شبکه، که با نام Network TAP نیز شناخته میشود. این دستگاه فقط همین کار را انجام میدهد. بیایید نگاهی به تعریف Network TAP بیندازیم:
الف. Network Tap یک دستگاه سختافزاری است که راهی برای دسترسی به دادههای جاری در یک شبکه کامپیوتری فراهم میکند. (از ویکیپدیا)
دوم. الفشیر شبکهکه با نام پورت دسترسی آزمایشی نیز شناخته میشود، یک دستگاه سختافزاری است که مستقیماً به کابل شبکه متصل میشود و بخشی از ارتباط شبکه را به دستگاههای دیگر ارسال میکند. تقسیمکنندههای شبکه معمولاً در سیستمهای تشخیص نفوذ شبکه (IPS)، آشکارسازهای شبکه و پروفایلرها استفاده میشوند. تکرار ارتباط با دستگاههای شبکه اکنون معمولاً از طریق یک تحلیلگر پورت سوئیچینگ (پورت اسپن) انجام میشود که در سوئیچینگ شبکه به عنوان آینهسازی پورت نیز شناخته میشود.
III. از Network Tapها برای ایجاد پورتهای دسترسی دائمی برای نظارت غیرفعال استفاده میشود. یک Tap یا پورت دسترسی آزمایشی میتواند بین هر دو دستگاه شبکه مانند سوئیچها، روترها و فایروالها تنظیم شود. این میتواند به عنوان یک پورت دسترسی برای دستگاه نظارتی که برای جمعآوری دادههای درون خطی استفاده میشود، از جمله سیستم تشخیص نفوذ، سیستم پیشگیری از نفوذ مستقر در حالت غیرفعال، آنالایزرهای پروتکل و ابزارهای نظارت از راه دور عمل کند. (از NetOptics).
از سه تعریف فوق، اساساً میتوانیم چندین ویژگی Network TAP را استخراج کنیم: سختافزاری، درونخطی، شفاف
در اینجا نگاهی به این ویژگیها میاندازیم:
۱. این یک قطعه سختافزاری مستقل است و به همین دلیل، هیچ تاثیری بر بار دستگاههای شبکه موجود ندارد، که مزایای زیادی نسبت به پورت میرورینگ دارد.
۲. این یک دستگاه درون خطی است. به عبارت ساده، باید به شبکه متصل شود، که قابل درک است. با این حال، این عیب را نیز دارد که یک نقطه شکست ایجاد میکند و از آنجا که یک دستگاه آنلاین است، بسته به محل استقرار، شبکه فعلی باید در زمان استقرار قطع شود.
۳. شفاف به اشارهگر به شبکه فعلی اشاره دارد. شبکههای دسترسی پس از شنت، شبکه فعلی برای همه تجهیزات، هیچ تاثیری ندارند، برای آنها کاملاً شفاف است، البته شامل شنت شبکه نیز میشود که ترافیک را برای نظارت بر تجهیزات ارسال میکند، دستگاه نظارت برای شبکه شفاف است، انگار که در یک دسترسی جدید به یک پریز برق جدید هستید، برای سایر وسایل موجود، هیچ اتفاقی نمیافتد، از جمله وقتی که بالاخره وسیله را برمیدارید و ناگهان شعر را به یاد میآورید، "آستینت را تکان بده و نه یک ابر"......
بسیاری از مردم با port mirroring آشنا هستند. بله، port mirroring نیز میتواند همین اثر را داشته باشد. در اینجا مقایسهای بین Network Taps/Diverters و Port Mirroring ارائه شده است:
۱. از آنجایی که خود پورت سوئیچ برخی از بستههای خطا و بستههایی با اندازه بسیار کوچک را فیلتر میکند، port mirroring نمیتواند تضمین کند که میتوان تمام ترافیک را دریافت کرد. با این حال، shunter یکپارچگی دادهها را تضمین میکند زیرا به طور کامل در لایه فیزیکی "کپی" میشود.
۲. از نظر عملکرد بلادرنگ، در برخی از سوئیچهای رده پایین، پورت میرورینگ ممکن است هنگام کپی کردن ترافیک به پورتهای میرورینگ، تأخیر ایجاد کند و همچنین هنگام کپی کردن پورتهای ۱۰/۱۰۰m به پورتهای گیگا، تأخیر ایجاد میکند.
۳. پورت میرورینگ مستلزم آن است که پهنای باند یک پورت میرور شده بزرگتر یا مساوی مجموع پهنای باند همه پورتهای میرور شده باشد. با این حال، ممکن است این الزام توسط همه سوئیچها برآورده نشود.
۴. پورت میرورینگ باید روی سوئیچ پیکربندی شود. پس از تنظیم نواحی مورد نظر برای نظارت، سوئیچ باید دوباره پیکربندی شود.
زمان ارسال: 5 آگوست 2022