فهم الشبكة Packet Capture

مقدمة:

الانرنيت Packet Capture (يشار إليها غالبًا باسم PCAP) هي الممارسة الأساسية لاعتراض وتسجيل وحدات البيانات الفردية (الحزم) التي تعبر جهاز الكمبيوتر networkباعتبارها المصدر النهائي للحقيقة، اسر network الحزم ويوفر دليل دقيق لا جدال فيه على كل ما يحدث على جهازك networkمما يجعله ضروريًا للأمن، وحل المشكلات، والامتثال. القدرة على النجاح سجل network حركة المرور وإجراء غوص عميق network تحليل الحزم هذا ما يميز الخبير network المهندسين و أمن المحللين من الباقي.

ما هي حزمة IP؟

لإتقان عملية التقاط الحزم، يجب عليك أولاً فهم عنصرها الأساسي - وهو حزمة IP، الوحدة الأساسية للبيانات المنقولة عبر الإنترنت أو الخاصة networkيتم تقسيم كل بريد إلكتروني أو فيديو أو ملف إلى حزم في المصدر وإعادة تجميعها في الوجهة.

تتكون الحزمة الكاملة من جزأين رئيسيين:

العنوان: تحتوي على بيانات وصفية أساسية، بما في ذلك عناوين IP للمصدر والوجهة، وأرقام المنافذ، وأرقام التسلسل، ومعلومات البروتوكول. طبقة التحكم التي تُمكّن التوجيه - مثل ملصق بريدي على رسالة - تُخبر أجهزة التوجيه من أين أتت الحزمة وإلى أين ستذهب. تشمل الحقول الرئيسية ما يلي:

    • • عنوان IP المصدر: عنوان المرسل.
    • • عنوان IP الوجهة: عنوان المستلم.
    • • رقم البروتوكول: يحدد بروتوكول طبقة النقل (على سبيل المثال، TCP=6، UDP=17).
    • • مدة الحياة (TTL): يحدد عدد القفزات التي يمكن للحزمة القيام بها قبل التخلص منها.
    •  

الحمولة: بيانات التطبيق الفعلية التي يتم إرسالها. من خلال التقاط هذه الحزم، تحصل على رؤية يتضمن ذلك كلاً من هوية المُرسِل (الرأس) ومضمون الرسالة (الحمولة). المحتوى الفعلي - مثل بيانات الويب أو الصوت أو معلومات الملفات. تحليل الحزمتكشف الحمولة عن البيانات التي تم إرسالها أو الوصول إليها.

الانرنيت Packet Capture

الرسم البياني 1: جدول IP

ما هي الشبكة Packet Capture?

في الصميم، network أسر هي عملية جمع نسخة من تدفق البيانات بشكل سلبي يتدفق عبر network الرابط. عندما تقوم بعرض صفحة ويب، أو تنزيل ملف، أو إرسال بريد إلكتروني، يتم تقسيم هذه البيانات إلى حزم صغيرة مرقمة. 

الأداء العالي التقاط الحزم إلى القرص تتكون عملية (CTD) من أجهزة متخصصة متعددة المكونات فائقة التقارب، لذا لا يتم تفويت أي حزم بيانات. يتم التقاط الحزم بواسطة بطاقة واجهة شبكة (NIC) متخصصة تعتمد على FPGA، ويشار إليها هنا باسم سمارتنيكتحتفظ بطاقة الشبكة الذكية (SmartNIC) بالحزم وتعيد توجيهها إلى منطق المعالجة، حيث يتم ربط الحزم بتدفقات مختلفة. تصفية ويتم تطبيق معايير أخرى. حزم كاملة ثم يتم كتابة رأس البيانات والحمولة إلى الأقراص الدوارة أو محركات الأقراص الصلبة (SSD) وفهرستها للعثور عليها لاحقًا.تتضمن هذه العملية هندسة رائعة لضمان عدم فقدان أي حزمة بيانات على الرغم من اختلاف السرعة بين الأجهزة الخارجية network السرعات (مثل 100 جيجابت في الثانية)، وسرعة الالتقاط، ثم سرعة الكتابة على القرص.

الانرنيت Packet Capture

الرسم البياني 2: عملية الالتقاط على القرص

إتقان الشبكة Packet Capture والتحليل

الرسم التخطيطي 3: تدفق الالتقاط إلى القرص

عندما يحين وقت البحث عن الحزم ذات الصلة واسترجاعها في حالة حدوث مشكلة أو حادث أمني، يمكنك إرسال استعلام إلى النظام للعثور على الحزم الصحيحة من بين ملايين الحزم بناءً على معايير محددة. حزم البيانات يتم البحث، ويمكن تنزيل الحزم ذات الصلة وعرضها مباشرةً من وحدة التخزين. يمكن استخدام أدوات قياسية في هذا المجال، مثل Wireshark، لعرض الحزم، ويمكن تنزيلها إلى جهاز الكمبيوتر المحمول المحلي (مع العلم أن هذه الطريقة محدودة الأداء وغير مُوصى بها). كما تتوفر أجهزة التقاط متخصصة مثل NEOX. باكيت فالكون و حزمة الدببة الرمادية لا تتطلب تنزيل حزم البيانات وتوفر مستوى المؤسسات تحليل البرمجيات لتحليل حزم البيانات.

الانرنيت Packet Capture

الرسم البياني 4: عملية البحث عن الحزمة واسترجاعها

إتقان الشبكة Packet Capture والتحليل

الرسم التخطيطي 5: تدفق البحث عن الحزمة واسترجاعها

لماذا نقوم بتنفيذ الشبكة Packet Capture والتحليل؟

الحلول المقترحة الوصف
شبكة استكشاف الأخطاء وإصلاحها تشخيص مشاكل الأداء المتقطعة، وتحديدها network الازدحام، ومشاكل زمن الوصول، وتحديد فقدان الحزم، والتحقق من إعدادات جودة الخدمة (QoS) من خلال تحليل توقيتات مصافحة TCP/IP وإعادة الإرسال.
الأمن السيبراني والطب الشرعي تحقق من حادثة أمنية. السجلات تخبرك فقط بما حدث؛ أما الحزم فتُظهر لك كيف لقد حدث ذلك. يستخدم المحللون ملفات PCAP لإعادة بناء الهجوم، وتتبع تحركات المهاجم الجانبية، وتحديد مصادر تسريب البيانات.
أداء التطبيق حدد ما إذا كان بطء التطبيق ناتجًا عن network، أو الخادم، أو التطبيق نفسه (النموذج الكلاسيكي "network (مقابل "نقاش التطبيق").
الامتثال والتدقيق إثبات الامتثال لسياسات الاحتفاظ بالبيانات الداخلية أو التنظيمية من خلال الاحتفاظ بسجل جنائي لبيانات محددة network قطاعات أو محيطات.

طرق التقاط حركة المرور على الشبكة

لالتقاط network يجب عليك تحديد موقعك بشكل فعال لجذب حركة المرور. حلول الاستحواذ في نقطة استراتيجية في networkهناك تقنيتان أساسيتان تُستخدمان للوصول إلى حركة المرور واستقبالها على network الروابط:

(أ). عكس المنافذ (منافذ SPAN)

توفر معظم محولات الشبكة المخصصة للمؤسسات محلل منافذ التبديل (SPAN) أو انعكاس المنفذ ميزة. تسمح هذه الميزة للمسؤول بتهيئة المحول إلى تكرار جميع حركة المرور من منفذ مصدر واحد أو أكثر (أو شبكة VLAN) وإرسال تلك النسخة إلى منفذ مراقبة مخصص، والذي يمكن بعد ذلك إعادة توجيهه إلى جهاز التقاط الحزم.
  • المميزات: حل فعال من حيث التكلفة وفوري، يستخدم الأدوات الموجودة network الأجهزة. قد يكون مناسبًا لالتقاط البيانات وتحليلها واستكشاف الأخطاء وإصلاحها على المدى القصير عند مستويات منخفضة network سرعات.
  • العيوب: قد يكون غير موثوق به تحت ضغط كبير، إذ يُعطي المُبدِّل الأولوية لحركة المرور التشغيلية على حركة المرور المُعاكسة، مما يؤدي إلى فقدان الحزم وعدم اكتمال الالتقاط، بالإضافة إلى تعريض أداء المُبدِّل للخطر بسبب دوره الأساسي في التوجيه. غير آمن ويمثل ثغرة أمنية، حيث يمكن للمهاجمين استخدام منفذ SPAN للدخول إلى تدفق البيانات الرئيسي واختراق الأنظمة من هناك. ليس حلاً قابلاً للتطوير أو طويل الأمد.
الانرنيت Packet Capture

الرسم التخطيطي 6: الالتقاط عبر منفذ SPAN

(ب). Network TAPs (نقاط الوصول الاختبارية)

Network TAP هو جهاز مخصص يتم إدخاله مباشرة في network وصلة الكابل (تعرف على المزيد حول Network TAPs (بالتفصيل). إنه يخلق نسخة طبق الأصل، سلبية من network تدفق المعلوماتمما يضمن تكرار كل حزمة IP دون إدخال أي تأخير أو التأثير على network أداء الرابط أو اكتشافه من قبل المهاجمين. ثم يتم تغذية التدفق عالي الأداء إلى جهاز التقاط الحزم.
  • المميزات: يوفر نسخة كاملة بنسبة 100% من حركة المرور (لـ التقاط الحزمة الكاملة) من السلك وهو آمن تمامًا ضد الأعطال. يوفر أعلى أداء عند درجات حرارة عالية network يتميز هذا النظام بسرعات فائقة دون فقدان أي حزم بيانات، وهو حل قابل للتطوير على المدى الطويل للمراقبة. لا يمتلك عنوان MAC أو IP خاص به، وبالتالي لا يمكن اكتشافه أو اختراقه. كما تتمتع نقاط الوصول النشطة (Active TAPs) ونقاط الوصول الآمنة للألياف الضوئية (Secure Fiber TAPs) بوظيفة ثنائي البيانات، مما يجعل اختراق المسار العكسي مستحيلاً، وبالتالي يوفر أمانًا فائقًا.
  • العيوب: يتطلب التثبيت المادي والأجهزة المخصصة في المقدمة، وقد يحتاج إلى إعادة توصيل بعض الأسلاك والمساحة.
إتقان الشبكة Packet Capture والتحليل

الرسم التخطيطي 7: الالتقاط من خلال TAP

(C). Network Packet Broker

في حجم كبير networkقد لا يكون التغذية المباشرة لبيانات التقاط الحزم، مثل s أو SPAN أو TAP، طريقة فعالة أو قابلة للتوسع. Network Packet Broker (NPB) يتم استخدامه عادةً لأغراض أوسع network رؤية و أغراض المراقبةتقوم NPB بتجميع البيانات من نقاط الوصول المتعددة عبر مختلف الأنظمة، حيث توفر أدوات مراقبة الأداء والأمان من أنواع عديدة. network يحدد النقاط الاستراتيجية ويغذي البيانات المختارة إلى أجهزة التقاط الحزم، من بين أدوات ووجهات أخرى.
  • الايجابياتطريقة فعّالة وقابلة للتوسع بدرجة كبيرة لـ توطيد الحق network حركة المرور ويوفر تحكمًا كاملاً في وقت إيقاف أو تشغيل تدفق البيانات إلى وجهة معينة، أو التصفية بناءً على معايير متعددة. كما يزيد من تنوع جهاز الالتقاط حيث يمكن الآن التقاط مصادر متعددة، ويزيد من سعة تخزين الالتقاط من خلال التصفية وإزالة التكرارات أنواع الميزات.
  • سلبيات:الإعداد الأولي لمرة واحدة والتوصيلات الكهربائية، وبعض التكاليف المرتبطة بجهاز إضافي، ولكن الإيجابيات تفوق السلبيات.
الانرنيت Packet Capture

الرسم التخطيطي 8: الالتقاط من خلال وسيط الحزم

أدوات الالتقاط: البرامج مقابل الأجهزة المخصصة

الحجم الهائل وسرعة العصر الحديث network تتطلب البيانات تخصصًا أدوات التقاط الحزم للتعامل مع حجم البيانات ومعالجة المعلومات، فإن الأمر يتجاوز قدرة البرامج أو الأنظمة القائمة على وحدة المعالجة المركزية، وتحتاج إلى أنظمة متخصصة تعتمد على مصفوفات البوابات المنطقية القابلة للبرمجة (FPGA) لضمان التقاط البيانات دون فقدان أي بيانات.

(ا). Packet Capture تطبيقات الكمبيوتر

لأغراض التشخيص على نطاق صغير وعند الطلب، قد يكون برنامج التقاط الحزم المثبت على جهاز مضيف مناسبًا في بعض الحالات. على سبيل المثال، يُعدّ Wireshark أداة التقاط الحزم المجانية والمفتوحة المصدر (وتُسمى أيضًا محلل البروتوكولات) المعيارية في هذا المجال. فهو يسمح للمستخدمين باستعراض البيانات الملتقطة وتصفيتها، والمخزنة في ملفات PCAP. وقد يكون مفيدًا في حالات محاولة استكشاف أخطاء شبكة Wi-Fi محلية أو مشكلة اتصال في مكتب علامة تجارية بعيد بسرعة أقل من 10 جيجابت في الثانية. مع ذلك، فإن الحاجة إلى تنزيل الحزم إلى الجهاز المضيف المحلي، وما يستهلكه من مساحة تخزين، ويُعرّض النظام لمخاطر أمنية ومخاطر تتعلق بالخصوصية، فضلًا عن عدم قدرته على التعامل مع السرعات العالية مثل 100 جيجابت في الثانية، تجعله غير مناسب لأي مؤسسة أو مزود خدمة جاد. network الرصد.توجد أيضًا نسخ افتراضية من تطبيقات التقاط الحزم مصممة للبيئات الافتراضية المحلية (VM) وللسحابة. تستفيد هذه الأجهزة الافتراضية من التقنية وتعمل مثل الجهاز المادي (الموضح أدناه)، ولكن على نطاق أصغر وتعتمد على الموارد المخصصة في سحابة.

الانرنيت Packet Capture

الرسم البياني 9:  Packet Capture  تطبيقات الكمبيوتر

(ب). Packet Capture أجهزة التبخير

لالتقاط وتحليل حزم البيانات بشكل مستمر وعالي السرعة على مستوى المؤسسات، يتم استخدام جهاز مخصص. جهاز التقاط الحزم هذا مطلوب. هذه أنظمة فائقة التقارب عالية الأداء مصممة خصيصًا للتعامل مع كميات هائلة من البيانات. network يتم نشر هذه الأجهزة المتخصصة، والتي تسمى أحيانًا ببساطة محللات الحزم، في مواقع متعددة. حرج network نقطة (مثل محيط الإنترنت أو مركز البيانات الرئيسي) وتوفر سرعات نقل بيانات تصل إلى 10 أو 25 أو 40 أو 100 جيجابت في الثانية، مع سعات تخزين هائلة تتراوح من تيرابايت إلى بيتابايت. يتوفر التخزين المدمج أو الخارجي القابل للتوسيع إما على أقراص صلبة تقليدية أو على أقراص الحالة الصلبة (SSD) الحديثة، كما يتوفر خيار التخزين المشفر المتخصص (SED) لتعزيز الأمان والخصوصية في مراكز البيانات الحساسة. تتيح لك الميزات الذكية، مثل التصفية، التقاط البيانات الوصفية فقط أو حركة مرور تطبيقات محددة لتوفير مساحة التخزين.نيوكس باكيت فالكون و حزمة الدببة الرمادية تُعد تطبيقات التقاط الحزم من حلول التقاط الحزم التي توفر سرعة تصل إلى 100 جيجابت في الثانية بشكل مستمر التقاط الحزمة الكاملة وسعة تخزين تصل إلى 8 بيتابايت. 

إتقان الشبكة Packet Capture والتحليل

الرسم البياني 10:  Packet Capture  أجهزة التبخير

تحليل الشبكات والطب الشرعي

التقاط الحزم هذا نصف المهمة فقط. في النهاية، network أو يرغب مهندس أو محلل أمن في الاستفادة من حزم البيانات والبيانات الوصفية المستخرجة منها لأغراض استكشاف الأخطاء وإصلاحها network تُستخدم بيانات PCAP عادةً مع ملفات أخرى، مثل ملفات PCAP، أو لأغراض التحقيق في حادث أمني، مثل الاختراق. برامج التحليل التي يمكنها قراءة البيانات واستخراج المعلومات منها وربطها ببعضها البعض، وعرضها بشكل بياني سهل الاستخدام.برنامج Wireshark هو برنامج مفتوح المصدر يُستخدم عادةً لتحليل حزم البياناتلكن مثل العديد من البرامج مفتوحة المصدر، لها قيود. التقاط حزم بيانات NEOX تدعم المنتجات برنامج Wireshark، ولكنها تأتي أيضًا مزودة ببرنامج تحليل خاص بها مصمم خصيصًا للمؤسسات. يتميز هذا البرنامج بقدرته على التعامل مع أداء أعلى بكثير، ويوفر مقاييس أساسية مثل زمن الاستجابة، وأكثر المستخدمين نشاطًا، وتحليل البروتوكولات، بالإضافة إلى رؤى إضافية لتسريع عملية استكشاف الأخطاء وإصلاحها. ومن هنا تكمن قيمة هذا البرنامج. حل التقاط الحزم يتحقق ذلك بشكل كامل من خلال برامج التحليل هذه، وليس بمجرد امتلاك الأجهزة.

إتقان الشبكة Packet Capture والتحليل

الرسم البياني 11: مثال لتحليلات الشبكة

الأسئلة الشائعة

الهدف الرئيسي هو الحصول على رؤية عميقة ودقيقة لـ network يُمكّن هذا النشاط فرق تكنولوجيا المعلومات من رؤية البيانات الفعلية - الرؤوس والحمولات - لكل عملية اتصال. وهذا أمر بالغ الأهمية لـ:

  • • استكشاف الأخطاء وإصلاحها: تحديد السبب الجذري لمشاكل مثل زمن الاستجابة، وفقدان الحزم، أو network ازدحام، اكتظاظ، احتقان.
  • • الأمان: إجراء تحليل جنائي لفهم كيفية حدوث الاختراق، وما هي البيانات التي تم الوصول إليها، ومدى الاختراق.

الطريقة الأكثر موثوقية هي استخدام جهاز مخصص Network TAP (نقطة وصول الاختبار). على عكس منافذ SPAN/Mirror على المحول (التي قد تفقد الحزم)، فإن نقطة الوصول الاختبارية (TAP) هي جهاز سلبي يوضع في خط الشبكة، ويقوم بإنشاء نسخة طبق الأصل ومضمونة من تدفق البيانات دون التأثير على تدفق حركة البيانات الحية في بيئة الإنتاج. وهذا يضمن لك تسجيل البيانات. network حركة مرور بدقة 100%.

طويل Packet Capture (التقاط كلٍّ من العنوان والحمولة) يوفر "الحقيقة المطلقة" اللازمة للتحليل الجنائي العميق. ومع ذلك، نظرًا لمتطلبات التخزين الضخمة، تختار بعض المؤسسات نظام Smart Packet Capture أو التقاط مُصفّى. يستخدم هذا الأسلوب network جهاز التقاط الحزم لتسجيل حركة المرور ذات الصلة بمشكلة معروفة بشكل انتقائي (مثل حركة المرور إلى عنوان IP أو بروتوكول معين) أو التقاط رؤوس الحزم فقط، وهو ما يكفي غالبًا لمراقبة الأداء واستكشاف الأخطاء وإصلاحها الأساسية.

صُممت أجهزة تحليل الحزم لفك تشفير مئات البروتوكولات عبر جميع طبقات نموذج OSI. تشمل البروتوكولات الأكثر شيوعًا التي يتم تحليلها ما يلي:

  • • الطبقة الثانية: إيثرنت، ARP
  • • الطبقة الثانية: IP (IPv4، IPv6)
  • • الطبقة الثانية: TCP، UDP، ICMP
  • • الطبقة 7 (التطبيق): HTTP/HTTPS، وDNS، وSMTP، وFTP، وبروتوكولات التطبيقات الملكية.