مقدمة:
الانرنيت Packet Capture (يشار إليها غالبًا باسم PCAP) هي الممارسة الأساسية لاعتراض وتسجيل وحدات البيانات الفردية (الحزم) التي تعبر جهاز الكمبيوتر networkباعتبارها المصدر النهائي للحقيقة، اسر network الحزم ويوفر دليل دقيق لا جدال فيه على كل ما يحدث على جهازك networkمما يجعله ضروريًا للأمن، وحل المشكلات، والامتثال. القدرة على النجاح سجل network حركة المرور وإجراء غوص عميق network تحليل الحزم هذا ما يميز الخبير network المهندسين و أمن المحللين من الباقي.
ما هي حزمة IP؟
لإتقان عملية التقاط الحزم، يجب عليك أولاً فهم عنصرها الأساسي - وهو حزمة IP، الوحدة الأساسية للبيانات المنقولة عبر الإنترنت أو الخاصة networkيتم تقسيم كل بريد إلكتروني أو فيديو أو ملف إلى حزم في المصدر وإعادة تجميعها في الوجهة.
تتكون الحزمة الكاملة من جزأين رئيسيين:
العنوان: تحتوي على بيانات وصفية أساسية، بما في ذلك عناوين IP للمصدر والوجهة، وأرقام المنافذ، وأرقام التسلسل، ومعلومات البروتوكول. طبقة التحكم التي تُمكّن التوجيه - مثل ملصق بريدي على رسالة - تُخبر أجهزة التوجيه من أين أتت الحزمة وإلى أين ستذهب. تشمل الحقول الرئيسية ما يلي:
- • عنوان IP المصدر: عنوان المرسل.
- • عنوان IP الوجهة: عنوان المستلم.
- • رقم البروتوكول: يحدد بروتوكول طبقة النقل (على سبيل المثال، TCP=6، UDP=17).
- • مدة الحياة (TTL): يحدد عدد القفزات التي يمكن للحزمة القيام بها قبل التخلص منها.
الحمولة: بيانات التطبيق الفعلية التي يتم إرسالها. من خلال التقاط هذه الحزم، تحصل على رؤية يتضمن ذلك كلاً من هوية المُرسِل (الرأس) ومضمون الرسالة (الحمولة). المحتوى الفعلي - مثل بيانات الويب أو الصوت أو معلومات الملفات. تحليل الحزمتكشف الحمولة عن البيانات التي تم إرسالها أو الوصول إليها.
الرسم البياني 1: جدول IP
ما هي الشبكة Packet Capture?
في الصميم، network أسر هي عملية جمع نسخة من تدفق البيانات بشكل سلبي يتدفق عبر network الرابط. عندما تقوم بعرض صفحة ويب، أو تنزيل ملف، أو إرسال بريد إلكتروني، يتم تقسيم هذه البيانات إلى حزم صغيرة مرقمة.
الأداء العالي التقاط الحزم إلى القرص تتكون عملية (CTD) من أجهزة متخصصة متعددة المكونات فائقة التقارب، لذا لا يتم تفويت أي حزم بيانات. يتم التقاط الحزم بواسطة بطاقة واجهة شبكة (NIC) متخصصة تعتمد على FPGA، ويشار إليها هنا باسم سمارتنيكتحتفظ بطاقة الشبكة الذكية (SmartNIC) بالحزم وتعيد توجيهها إلى منطق المعالجة، حيث يتم ربط الحزم بتدفقات مختلفة. تصفية ويتم تطبيق معايير أخرى. حزم كاملة ثم يتم كتابة رأس البيانات والحمولة إلى الأقراص الدوارة أو محركات الأقراص الصلبة (SSD) وفهرستها للعثور عليها لاحقًا.
تتضمن هذه العملية هندسة رائعة لضمان عدم فقدان أي حزمة بيانات على الرغم من اختلاف السرعة بين الأجهزة الخارجية network السرعات (مثل 100 جيجابت في الثانية)، وسرعة الالتقاط، ثم سرعة الكتابة على القرص.
الرسم البياني 2: عملية الالتقاط على القرص
الرسم التخطيطي 3: تدفق الالتقاط إلى القرص
عندما يحين وقت البحث عن الحزم ذات الصلة واسترجاعها في حالة حدوث مشكلة أو حادث أمني، يمكنك إرسال استعلام إلى النظام للعثور على الحزم الصحيحة من بين ملايين الحزم بناءً على معايير محددة. حزم البيانات يتم البحث، ويمكن تنزيل الحزم ذات الصلة وعرضها مباشرةً من وحدة التخزين. يمكن استخدام أدوات قياسية في هذا المجال، مثل Wireshark، لعرض الحزم، ويمكن تنزيلها إلى جهاز الكمبيوتر المحمول المحلي (مع العلم أن هذه الطريقة محدودة الأداء وغير مُوصى بها). كما تتوفر أجهزة التقاط متخصصة مثل NEOX. باكيت فالكون و حزمة الدببة الرمادية لا تتطلب تنزيل حزم البيانات وتوفر مستوى المؤسسات تحليل البرمجيات لتحليل حزم البيانات.
الرسم البياني 4: عملية البحث عن الحزمة واسترجاعها
الرسم التخطيطي 5: تدفق البحث عن الحزمة واسترجاعها
لماذا نقوم بتنفيذ الشبكة Packet Capture والتحليل؟
أداء network يُحوّل التقاط وتحليل حزم البيانات الاستجابة السريعة للمشاكل إلى حلول استباقية. إنها الطريقة الوحيدة للوصول إلى الحقيقة. الرؤية الجنائية إلى network النشاط. أدوات التقاط الحزم اعترض هذه الحزم وسجلها لتحليلها.
- • استكشاف الأخطاء وإصلاحها: يساعد فحص الرؤوس في تأكيد التوجيه أو اكتشاف زمن الوصول أو العثور على عمليات إعادة الإرسال.
- • الأمان: يؤدي فحص الحمولات إلى الكشف عن البرامج الضارة أو تسريبات البيانات أو نشاط المهاجم.
| الحلول المقترحة | الوصف |
| شبكة استكشاف الأخطاء وإصلاحها | تشخيص مشاكل الأداء المتقطعة، وتحديدها network الازدحام، ومشاكل زمن الوصول، وتحديد فقدان الحزم، والتحقق من إعدادات جودة الخدمة (QoS) من خلال تحليل توقيتات مصافحة TCP/IP وإعادة الإرسال. |
| الأمن السيبراني والطب الشرعي | تحقق من حادثة أمنية. السجلات تخبرك فقط بما حدث؛ أما الحزم فتُظهر لك كيف لقد حدث ذلك. يستخدم المحللون ملفات PCAP لإعادة بناء الهجوم، وتتبع تحركات المهاجم الجانبية، وتحديد مصادر تسريب البيانات. |
| أداء التطبيق | حدد ما إذا كان بطء التطبيق ناتجًا عن network، أو الخادم، أو التطبيق نفسه (النموذج الكلاسيكي "network (مقابل "نقاش التطبيق"). |
| الامتثال والتدقيق | إثبات الامتثال لسياسات الاحتفاظ بالبيانات الداخلية أو التنظيمية من خلال الاحتفاظ بسجل جنائي لبيانات محددة network قطاعات أو محيطات. |
طرق التقاط حركة المرور على الشبكة
لالتقاط network يجب عليك تحديد موقعك بشكل فعال لجذب حركة المرور. حلول الاستحواذ في نقطة استراتيجية في networkهناك تقنيتان أساسيتان تُستخدمان للوصول إلى حركة المرور واستقبالها على network الروابط:
(أ). عكس المنافذ (منافذ SPAN)
- المميزات: حل فعال من حيث التكلفة وفوري، يستخدم الأدوات الموجودة network الأجهزة. قد يكون مناسبًا لالتقاط البيانات وتحليلها واستكشاف الأخطاء وإصلاحها على المدى القصير عند مستويات منخفضة network سرعات.
- العيوب: قد يكون غير موثوق به تحت ضغط كبير، إذ يُعطي المُبدِّل الأولوية لحركة المرور التشغيلية على حركة المرور المُعاكسة، مما يؤدي إلى فقدان الحزم وعدم اكتمال الالتقاط، بالإضافة إلى تعريض أداء المُبدِّل للخطر بسبب دوره الأساسي في التوجيه. غير آمن ويمثل ثغرة أمنية، حيث يمكن للمهاجمين استخدام منفذ SPAN للدخول إلى تدفق البيانات الرئيسي واختراق الأنظمة من هناك. ليس حلاً قابلاً للتطوير أو طويل الأمد.
الرسم التخطيطي 6: الالتقاط عبر منفذ SPAN
(ب). Network TAPs (نقاط الوصول الاختبارية)
- المميزات: يوفر نسخة كاملة بنسبة 100% من حركة المرور (لـ التقاط الحزمة الكاملة) من السلك وهو آمن تمامًا ضد الأعطال. يوفر أعلى أداء عند درجات حرارة عالية network يتميز هذا النظام بسرعات فائقة دون فقدان أي حزم بيانات، وهو حل قابل للتطوير على المدى الطويل للمراقبة. لا يمتلك عنوان MAC أو IP خاص به، وبالتالي لا يمكن اكتشافه أو اختراقه. كما تتمتع نقاط الوصول النشطة (Active TAPs) ونقاط الوصول الآمنة للألياف الضوئية (Secure Fiber TAPs) بوظيفة ثنائي البيانات، مما يجعل اختراق المسار العكسي مستحيلاً، وبالتالي يوفر أمانًا فائقًا.
- العيوب: يتطلب التثبيت المادي والأجهزة المخصصة في المقدمة، وقد يحتاج إلى إعادة توصيل بعض الأسلاك والمساحة.
الرسم التخطيطي 7: الالتقاط من خلال TAP
(C). Network Packet Broker
- الايجابياتطريقة فعّالة وقابلة للتوسع بدرجة كبيرة لـ توطيد الحق network حركة المرور ويوفر تحكمًا كاملاً في وقت إيقاف أو تشغيل تدفق البيانات إلى وجهة معينة، أو التصفية بناءً على معايير متعددة. كما يزيد من تنوع جهاز الالتقاط حيث يمكن الآن التقاط مصادر متعددة، ويزيد من سعة تخزين الالتقاط من خلال التصفية وإزالة التكرارات أنواع الميزات.
- سلبيات:الإعداد الأولي لمرة واحدة والتوصيلات الكهربائية، وبعض التكاليف المرتبطة بجهاز إضافي، ولكن الإيجابيات تفوق السلبيات.
الرسم التخطيطي 8: الالتقاط من خلال وسيط الحزم
أدوات الالتقاط: البرامج مقابل الأجهزة المخصصة
الحجم الهائل وسرعة العصر الحديث network تتطلب البيانات تخصصًا أدوات التقاط الحزم للتعامل مع حجم البيانات ومعالجة المعلومات، فإن الأمر يتجاوز قدرة البرامج أو الأنظمة القائمة على وحدة المعالجة المركزية، وتحتاج إلى أنظمة متخصصة تعتمد على مصفوفات البوابات المنطقية القابلة للبرمجة (FPGA) لضمان التقاط البيانات دون فقدان أي بيانات.
(ا). Packet Capture تطبيقات الكمبيوتر
لأغراض التشخيص على نطاق صغير وعند الطلب، قد يكون برنامج التقاط الحزم المثبت على جهاز مضيف مناسبًا في بعض الحالات. على سبيل المثال، يُعدّ Wireshark أداة التقاط الحزم المجانية والمفتوحة المصدر (وتُسمى أيضًا محلل البروتوكولات) المعيارية في هذا المجال. فهو يسمح للمستخدمين باستعراض البيانات الملتقطة وتصفيتها، والمخزنة في ملفات PCAP. وقد يكون مفيدًا في حالات محاولة استكشاف أخطاء شبكة Wi-Fi محلية أو مشكلة اتصال في مكتب علامة تجارية بعيد بسرعة أقل من 10 جيجابت في الثانية. مع ذلك، فإن الحاجة إلى تنزيل الحزم إلى الجهاز المضيف المحلي، وما يستهلكه من مساحة تخزين، ويُعرّض النظام لمخاطر أمنية ومخاطر تتعلق بالخصوصية، فضلًا عن عدم قدرته على التعامل مع السرعات العالية مثل 100 جيجابت في الثانية، تجعله غير مناسب لأي مؤسسة أو مزود خدمة جاد. network الرصد.
توجد أيضًا نسخ افتراضية من تطبيقات التقاط الحزم مصممة للبيئات الافتراضية المحلية (VM) وللسحابة. تستفيد هذه الأجهزة الافتراضية من التقنية وتعمل مثل الجهاز المادي (الموضح أدناه)، ولكن على نطاق أصغر وتعتمد على الموارد المخصصة في سحابة.
الرسم البياني 9: Packet Capture تطبيقات الكمبيوتر
(ب). Packet Capture أجهزة التبخير
لالتقاط وتحليل حزم البيانات بشكل مستمر وعالي السرعة على مستوى المؤسسات، يتم استخدام جهاز مخصص. جهاز التقاط الحزم هذا مطلوب. هذه أنظمة فائقة التقارب عالية الأداء مصممة خصيصًا للتعامل مع كميات هائلة من البيانات. network يتم نشر هذه الأجهزة المتخصصة، والتي تسمى أحيانًا ببساطة محللات الحزم، في مواقع متعددة. حرج network نقطة (مثل محيط الإنترنت أو مركز البيانات الرئيسي) وتوفر سرعات نقل بيانات تصل إلى 10 أو 25 أو 40 أو 100 جيجابت في الثانية، مع سعات تخزين هائلة تتراوح من تيرابايت إلى بيتابايت. يتوفر التخزين المدمج أو الخارجي القابل للتوسيع إما على أقراص صلبة تقليدية أو على أقراص الحالة الصلبة (SSD) الحديثة، كما يتوفر خيار التخزين المشفر المتخصص (SED) لتعزيز الأمان والخصوصية في مراكز البيانات الحساسة. تتيح لك الميزات الذكية، مثل التصفية، التقاط البيانات الوصفية فقط أو حركة مرور تطبيقات محددة لتوفير مساحة التخزين.
نيوكس باكيت فالكون و حزمة الدببة الرمادية تُعد تطبيقات التقاط الحزم من حلول التقاط الحزم التي توفر سرعة تصل إلى 100 جيجابت في الثانية بشكل مستمر التقاط الحزمة الكاملة وسعة تخزين تصل إلى 8 بيتابايت.
الرسم البياني 10: Packet Capture أجهزة التبخير
تحليل الشبكات والطب الشرعي
التقاط الحزم هذا نصف المهمة فقط. في النهاية، network أو يرغب مهندس أو محلل أمن في الاستفادة من حزم البيانات والبيانات الوصفية المستخرجة منها لأغراض استكشاف الأخطاء وإصلاحها network تُستخدم بيانات PCAP عادةً مع ملفات أخرى، مثل ملفات PCAP، أو لأغراض التحقيق في حادث أمني، مثل الاختراق. برامج التحليل التي يمكنها قراءة البيانات واستخراج المعلومات منها وربطها ببعضها البعض، وعرضها بشكل بياني سهل الاستخدام.
برنامج Wireshark هو برنامج مفتوح المصدر يُستخدم عادةً لتحليل حزم البياناتلكن مثل العديد من البرامج مفتوحة المصدر، لها قيود. التقاط حزم بيانات NEOX تدعم المنتجات برنامج Wireshark، ولكنها تأتي أيضًا مزودة ببرنامج تحليل خاص بها مصمم خصيصًا للمؤسسات. يتميز هذا البرنامج بقدرته على التعامل مع أداء أعلى بكثير، ويوفر مقاييس أساسية مثل زمن الاستجابة، وأكثر المستخدمين نشاطًا، وتحليل البروتوكولات، بالإضافة إلى رؤى إضافية لتسريع عملية استكشاف الأخطاء وإصلاحها. ومن هنا تكمن قيمة هذا البرنامج. حل التقاط الحزم يتحقق ذلك بشكل كامل من خلال برامج التحليل هذه، وليس بمجرد امتلاك الأجهزة.
الرسم البياني 11: مثال لتحليلات الشبكة
الأسئلة الشائعة
ما هو الغرض الأساسي من network التقاط وتحليل حزم البيانات؟
الهدف الرئيسي هو الحصول على رؤية عميقة ودقيقة لـ network يُمكّن هذا النشاط فرق تكنولوجيا المعلومات من رؤية البيانات الفعلية - الرؤوس والحمولات - لكل عملية اتصال. وهذا أمر بالغ الأهمية لـ:
- • استكشاف الأخطاء وإصلاحها: تحديد السبب الجذري لمشاكل مثل زمن الاستجابة، وفقدان الحزم، أو network ازدحام، اكتظاظ، احتقان.
- • الأمان: إجراء تحليل جنائي لفهم كيفية حدوث الاختراق، وما هي البيانات التي تم الوصول إليها، ومدى الاختراق.
كيف يمكنني جذب الزيارات إلى network روابط بدون التأثير على الأداء؟
الطريقة الأكثر موثوقية هي استخدام جهاز مخصص Network TAP (نقطة وصول الاختبار). على عكس منافذ SPAN/Mirror على المحول (التي قد تفقد الحزم)، فإن نقطة الوصول الاختبارية (TAP) هي جهاز سلبي يوضع في خط الشبكة، ويقوم بإنشاء نسخة طبق الأصل ومضمونة من تدفق البيانات دون التأثير على تدفق حركة البيانات الحية في بيئة الإنتاج. وهذا يضمن لك تسجيل البيانات. network حركة مرور بدقة 100%.
ممتلئ Packet Capture هل هو ضروري دائما؟
طويل Packet Capture (التقاط كلٍّ من العنوان والحمولة) يوفر "الحقيقة المطلقة" اللازمة للتحليل الجنائي العميق. ومع ذلك، نظرًا لمتطلبات التخزين الضخمة، تختار بعض المؤسسات نظام Smart Packet Capture أو التقاط مُصفّى. يستخدم هذا الأسلوب network جهاز التقاط الحزم لتسجيل حركة المرور ذات الصلة بمشكلة معروفة بشكل انتقائي (مثل حركة المرور إلى عنوان IP أو بروتوكول معين) أو التقاط رؤوس الحزم فقط، وهو ما يكفي غالبًا لمراقبة الأداء واستكشاف الأخطاء وإصلاحها الأساسية.
ما هي بعض البروتوكولات الشائعة التي يقوم محللو الحزم بفك تشفيرها؟
صُممت أجهزة تحليل الحزم لفك تشفير مئات البروتوكولات عبر جميع طبقات نموذج OSI. تشمل البروتوكولات الأكثر شيوعًا التي يتم تحليلها ما يلي:
- • الطبقة الثانية: إيثرنت، ARP
- • الطبقة الثانية: IP (IPv4، IPv6)
- • الطبقة الثانية: TCP، UDP، ICMP
- • الطبقة 7 (التطبيق): HTTP/HTTPS، وDNS، وSMTP، وFTP، وبروتوكولات التطبيقات الملكية.