Netzwerk verstehen Packet Capture

Einführung:

Netzwerk Packet Capture (oft als PCAP bezeichnet) ist die grundlegende Praxis des Abfangens und Protokollierens der einzelnen Dateneinheiten (Pakete), die einen Computer passieren. networkAls die ultimative Quelle der Wahrheit, Capturing network Pakete unterstützt detaillierte, unbestreitbare Beweise für alles, was auf Ihrem Gerät passiert networkDies macht es unerlässlich für Sicherheit, Fehlerbehebung und Compliance. Die Fähigkeit, erfolgreich Rekord network der Verkehr und durchführen Tieftauchgang network Paketanalyse Das ist es, was Experten unterscheidet network Ingenieure und Sicherheitdienst Analysten aus dem Rest.

Was ist ein IP-Paket?

Um die Paketerfassung zu beherrschen, müssen Sie zunächst deren Kernelement verstehen – die IP-Paket, die Grundeinheit der über das Internet oder private Netzwerke übertragenen Daten. networks. Jede E-Mail, jedes Video und jede Datei wird an der Quelle in Pakete zerlegt und am Zielort wieder zusammengesetzt.

Ein vollständiges Paket besteht aus zwei Hauptteilen:

Die Überschrift: Enthält wichtige Metadaten, darunter Quell- und Ziel-IP-Adressen, Portnummern, Sequenznummern und Protokollinformationen. Die Steuerungsschicht, die das Routing ermöglicht – vergleichbar mit einem Adressaufkleber auf einem Brief. Sie teilt Routern mit, woher das Paket kommt und wohin es geht. Wichtige Felder sind:

    • • Quell-IP-Adresse: Adresse des Absenders.
    • • Ziel-IP-Adresse: Adresse des Empfängers.
    • • Protokollnummer: Gibt das Transportschichtprotokoll an (z. B. TCP=6, UDP=17).
    • • Lebensdauer (TTL): Begrenzt die Anzahl der Hops, die ein Paket durchlaufen darf, bevor es verworfen wird.
    •  

Die Nutzlast: Die eigentlichen Anwendungsdaten, die übertragen werden. Durch das Erfassen dieser Pakete erhält man Sichtbarkeit Die Paketanalyse gibt Aufschluss darüber, wer kommuniziert (der Header) und was übertragen wird (die Nutzdaten). Der eigentliche Inhalt – beispielsweise Webdaten, Audio oder Dateiinformationen – wird analysiert. Die Nutzdaten zeigen, welche Daten übertragen oder abgerufen wurden.

Netzwerk Packet Capture

Diagramm 1: IP-Tabelle

Was ist ein Netzwerk? Packet Capture?

Im Kern, network Erfassung ist der Prozess von passives Sammeln einer Kopie des Datenstroms über ein network Link. Wenn Sie eine Webseite aufrufen, eine Datei herunterladen oder eine E-Mail versenden, werden diese Daten in kleine, nummerierte Pakete zerlegt. 

Das Hochleistungspaket Aufnahme auf Festplatte Der CTD-Prozess (Computer-Traffic Delivery) besteht aus mehreren hyperkonvergenten Spezialhardwarekomponenten, sodass keine Pakete verloren gehen. Die Pakete werden von einer FPGA-basierten Spezial-Netzwerkkarte (NIC) erfasst, die hier als CTD bezeichnet wird. SmartNICSmartNIC speichert die Pakete und leitet sie an die Verarbeitungslogik weiter, wo die Pakete verschiedenen Datenströmen zugeordnet werden. Filterung und weitere Kriterien werden angewendet. Die vollständigen Pakete mit Header und Nutzdaten werden dann auf die Festplatten oder SSDs geschrieben und indiziert, um später wiedergefunden zu werden.Der Prozess erfordert eine bemerkenswerte Ingenieursleistung, um trotz des Geschwindigkeitsunterschieds zwischen dem externen Netzwerk kein einziges Datenpaket zu verlieren. network Geschwindigkeiten (z. B. 100 Gbit/s), Aufnahmegeschwindigkeit und anschließende Schreibgeschwindigkeit auf die Festplatte.

Netzwerk Packet Capture

Diagramm 2: Aufzeichnungsprozess auf Festplatte

Mastering Network Packet Capture und Analyse

Diagramm 3: Datenfluss von der Erfassung auf die Festplatte

Wenn es darum geht, im Falle einer Fehlerbehebung oder eines Sicherheitsvorfalls die relevanten Pakete zu suchen und abzurufen, können Sie eine Anfrage an das System senden, um die richtigen Pakete aus Millionen von Paketen anhand vorgegebener Kriterien zu finden. Die indizierten Paketdaten werden durchsucht, und die relevanten Pakete können direkt aus dem Speicher heruntergeladen und angezeigt werden. Branchenübliche Tools wie Wireshark können verwendet werden, um die Pakete anzuzeigen, und die Pakete können auf den lokalen Laptop heruntergeladen werden (was jedoch Leistungsbeschränkungen aufweist und nicht empfohlen wird). Spezialisierte Erfassungsgeräte wie NEOX PacketFalcon und PacketGrizzly Sie erfordern kein Herunterladen von Paketen und stellen eine Analysesoftware auf Unternehmensebene zur Verfügung, um die Paketdaten zu analysieren.

Netzwerk Packet Capture

Diagramm 4: Paket-Such- und Abrufprozess

Mastering Network Packet Capture und Analyse

Diagramm 5: Paket-Such- und Abrufablauf

Warum Perform Network? Packet Capture und Analyse?

Luftüberwachung Beschreibung
Netzwerk-Fehlerbehebung Zeitweise auftretende Leistungsprobleme diagnostizieren, aufspüren network Überlastung, Latenzprobleme, genauer Paketverlust und Überprüfung der Quality of Service (QoS)-Einstellungen durch Analyse der TCP/IP-Handshake-Zeiten und Neuübertragungen.
Cybersicherheit & Forensik Untersuchen Sie einen Sicherheitsvorfall. Protokolle zeigen Ihnen nur, was passiert ist; Pakete zeigen Ihnen, was passiert ist. wie Es ist passiert. Analysten verwenden PCAP-Dateien, um einen Angriff zu rekonstruieren, die laterale Bewegung eines Angreifers nachzuverfolgen und Datenexfiltration zu identifizieren.
Application Performance Ermitteln Sie, ob die langsame Anwendung auf Folgendes zurückzuführen ist: network, dem Server oder der Anwendung selbst (dem klassischen „network vs. Anwendungsdebatte).
Compliance & Audit Weisen Sie die Einhaltung interner oder behördlicher Richtlinien zur Datenaufbewahrung nach, indem Sie forensische Aufzeichnungen über bestimmte Daten führen. network Segmente oder Umfänge.

Methoden zur Erfassung des Netzwerkverkehrs

Erfassen network Um den Verkehr effektiv zu lenken, müssen Sie Ihren Erfassungslösung an einem strategischen Punkt in der networkEs gibt zwei Haupttechniken, die verwendet werden, um auf den Datenverkehr zuzugreifen und ihn zu erfassen. network Links:

(a) Portspiegelung (SPAN-Ports)

Die meisten Switches für Unternehmen bieten einen Switched Port Analyzer (SPAN) oder Portspiegelung Funktion. Diese Funktion ermöglicht es einem Administrator, den Switch so zu konfigurieren, dass Duplizieren Sie den gesamten Datenverkehr von einem oder mehreren Quellports (oder ein VLAN) und senden Sie diese Kopie an einen dedizierten Überwachungsport, der sie dann an einen weiterleiten kann. Paketerfassungsgerät.
  • Vorteile: Kostengünstige und sofortige Lösung, nutzt bestehende network Hardware. Kann für kurzfristige Ad-hoc-Erfassung, Analyse und Fehlerbehebung bei geringem Aufwand verwendet werden. network Geschwindigkeiten.
  • Nachteile: Kann unter hoher Last unzuverlässig sein, da der Switch dem operativen Datenverkehr Vorrang vor dem gespiegelten Datenverkehr einräumt. Dies führt zu Paketverlusten und unvollständiger Erfassung und beeinträchtigt die Leistung des Switches in seiner primären Weiterleitungsfunktion. Unsicher und eine Sicherheitslücke, da Angreifer den SPAN-Port nutzen können, um in den Hauptdatenstrom einzudringen und von dort aus in die Systeme einzudringen. Keine skalierbare oder langfristige Lösung.
Netzwerk Packet Capture

Diagramm 6: Erfassung über einen SPAN-Port

(b). Network TAPs (Zugangspunkte testen)

Network TAP ist ein spezielles Hardwaregerät, das direkt in ein network Kabelverbindung (Lerne mehr über Network TAPs (im Detail). Es erzeugt ein exakte, passive Kopie der network Datenstromwodurch sichergestellt wird, dass jedes einzelne IP-Paket dupliziert wird, ohne Latenz zu verursachen oder die Leistung zu beeinträchtigen. network die Leistung der Verbindung oder die Entdeckung durch die Angreifer. Der Hochleistungsdatenstrom wird dann in die Paketerfassungsgerät.
  • Vorteile: Liefert eine 100% vollständige Kopie des Datenverkehrs (für vollständige Paketerfassung) vom Kabel getrennt und ist absolut ausfallsicher. Bietet höchste Leistung bei hohen network Es bietet hohe Übertragungsgeschwindigkeiten ohne Paketverlust und ist eine langfristig skalierbare Überwachungslösung. Da es keine eigene MAC- oder IP-Adresse besitzt, kann es weder entdeckt noch gehackt werden. Aktive und sichere Glasfaser-TAPs verfügen zudem über eine Datendiodenfunktion, die ein Reverse-Path-Hacking unmöglich macht und somit eine extrem sichere Lösung darstellt.
  • Nachteile: Erfordert eine physische Installation und spezielle Hardware im Vorfeld und möglicherweise auch eine Neuverkabelung und zusätzlichen Platz.
Mastering Network Packet Capture und Analyse

Diagramm 7: Erfassung über einen TAP

(C). Network Packet Broker

Im großen und ganzen networkDie direkte Einspeisung von Daten über SPAN oder TAP in die Paketerfassung ist möglicherweise keine sehr effiziente oder skalierbare Methode. Network Packet Broker (NPB) wird üblicherweise für einen breiteren Anwendungsbereich eingesetzt. network Sichtbarkeit und ÜberwachungszweckeDer NPB fungiert als Vermittler (d. h. Datenbroker) für verschiedene Arten von Tools zur Leistungs- und Sicherheitsüberwachung. Er aggregiert die Daten von mehreren TAPs über das gesamte Netzwerk hinweg. network strategische Punkte und speist die ausgewählten Daten in die Geräte zur Paketerfassung, neben anderen Werkzeugen und Zielen.
  • VorteileEine hochgradig skalierbare und effiziente Methode, um das Recht festigen network der Verkehr und ermöglicht die vollständige Kontrolle darüber, wann ein Datenstrom zu einem Ziel ein- oder ausgeschaltet oder anhand mehrerer Kriterien gefiltert werden soll. Die Vielseitigkeit des Erfassungsgeräts wird erhöht, da nun mehrere Quellen erfasst werden können, und die Speicherkapazität für die Erfassung wird erhöht durch Filterung und Deduplizierung Arten von Merkmalen.
  • Nachteile: Einmalige Einrichtung und Verkabelung sind erforderlich, und es fallen Kosten für ein zusätzliches Gerät an, aber die Vorteile überwiegen die Nachteile.
Netzwerk Packet Capture

Diagramm 8: Erfassung über einen Paketbroker

Erfassungswerkzeuge: Software vs. dedizierte Appliance

Das schiere Volumen und die Geschwindigkeit der modernen network Daten erfordern spezialisierte Kenntnisse Tools zur Paketerfassung Um die Last zu bewältigen und die Informationen zu verarbeiten, sind Software- oder CPU-basierte Systeme schlichtweg nicht dazu in der Lage. Sie benötigen spezialisierte FPGA-basierte Systeme, um eine verlustfreie Erfassung zu gewährleisten.

(ein). Packet Capture Software

Für kleinere, bedarfsorientierte Diagnosen kann in manchen Fällen eine auf dem Host-Rechner installierte Paketerfassungssoftware ausreichen. Wireshark beispielsweise ist der Branchenstandard für kostenlose Open-Source-Paketerfassung (auch Protokollanalysator genannt). Es ermöglicht Benutzern das Durchsuchen und Filtern der in PCAP-Dateien gespeicherten erfassten Daten. Es kann hilfreich sein, wenn Sie ein lokales WLAN-Problem oder ein Verbindungsproblem in einem entfernten Büro mit weniger als 10 Gbit/s beheben möchten. Da jedoch die Pakete auf den lokalen Host-Rechner heruntergeladen werden müssen, was Speicherplatz belegt und Sicherheits- und Datenschutzlücken birgt, und da es keine hohen Geschwindigkeiten wie 100 Gbit/s verarbeiten kann, ist es für Unternehmen und Serviceprovider ungeeignet. network Überwachung.Es gibt auch virtualisierte Versionen von Paketerfassungsanwendungen, die für lokale virtuelle Umgebungen (VMs) und die Cloud entwickelt wurden. Diese virtuellen Appliances nutzen die Technologie und funktionieren wie die Hardware-Appliance (siehe unten), jedoch in kleinerem Umfang und abhängig von den in der Cloud zugewiesenen Ressourcen. Cloud.

Netzwerk Packet Capture

Diagramm 9:  Packet Capture  Software

(b). Packet Capture Hardware

Für die kontinuierliche, hochgeschwindigkeitsbasierte Paketerfassung und -analyse im Unternehmensmaßstab wird ein dedizierter Paketerfassungsgerät ist erforderlich. Es handelt sich um Hochleistungs-Hyperkonvergenzsysteme, die speziell für die Verarbeitung massiver Datenmengen entwickelt wurden. network Datenverkehr ohne Paketverlust (verlustfreie Erfassung). Diese spezialisierten Geräte, manchmal einfach Paketanalysatoren genannt, werden eingesetzt bei kritischem network Punkte (wie der Internet-Perimeter oder das Rechenzentrumskern) und bieten Übertragungsraten von 10, 25, 40 oder 100 Gbit/s mit massiven Paketspeicherkapazitäten von Terabyte bis Petabyte. Der interne oder extern erweiterbare Speicher basiert entweder auf Festplatten oder auf modernen Solid-State-Speichern (SSDs). Für erhöhte Sicherheit und Datenschutz in sensiblen Rechenzentrumsumgebungen ist auch spezieller verschlüsselter Speicher (SED) verfügbar. Intelligente Funktionen wie Filterung ermöglichen es, nur Metadaten oder spezifischen Anwendungsdatenverkehr zu erfassen und so wertvollen Speicherplatz zu sparen.NEOX PacketFalcon und PacketGrizzly Paketerfassungsanwendungen sind solche Paketerfassungslösungen, die eine kontinuierliche Datenübertragungsrate von bis zu 100 Gbit/s bieten. vollständige Paketerfassung und bis zu 8 Petabyte Speicherkapazität. 

Mastering Network Packet Capture und Analyse

Diagramm 10:  Packet Capture  Hardware

Netzwerkanalyse und Forensik

Paketerfassung ist nur die halbe Miete. Schließlich wird ein network oder ein Sicherheitsingenieur oder -analyst möchte die Paketdaten und die daraus extrahierten Metadaten zur Fehlerbehebung nutzen. network Zur Aufklärung von Problemen oder zur Untersuchung von Sicherheitsvorfällen wie Datenschutzverletzungen werden PCAP-Daten fast immer mit einer Analysesoftware verwendet, die die Daten lesen, die Informationen extrahieren und korrelieren sowie sie in einer leicht verständlichen grafischen Form visualisieren kann.Wireshark ist eine Open-Source-Software, die häufig zur Analyse von Paketdaten verwendet wird. Wie viele Open-Source-Softwareprodukte hat sie jedoch ihre Grenzen. NEOX-Paketerfassung Die Produkte unterstützen Wireshark, werden aber auch mit einer eigenen, proprietären Analysesoftware für Unternehmen ausgeliefert. Diese bietet eine deutlich höhere Leistung und liefert wichtige Kennzahlen wie Latenz, Top-Talker, Protokollanalyse und zusätzliche Erkenntnisse für eine schnellere Fehlerbehebung. Daher der Wert der Lösung zur Paketerfassung wird erst mit einer solchen Analysesoftware vollständig erreicht, nicht allein durch das Vorhandensein der Hardware.

Mastering Network Packet Capture und Analyse

Diagramm 11: Beispiel für Netzwerkanalyse

Häufig gestellte Fragen

Das Hauptziel besteht darin, einen tiefen, detaillierten Einblick zu gewinnen in network Aktivität. Es ermöglicht IT-Teams, die tatsächlichen Daten – die Header und die Nutzdaten – jeder Kommunikation einzusehen. Dies ist entscheidend für:

  • • Fehlerbehebung: Die Ursache von Problemen wie Latenz, Paketverlust oder network Überlastung.
  • • Sicherheit: Durchführung forensischer Analysen, um zu verstehen, wie ein Eindringen erfolgte, auf welche Daten zugegriffen wurde und wie groß das Ausmaß des Datenlecks war.

Die zuverlässigste Methode ist die Verwendung eines dedizierten Network TAP (Test-Zugangspunkt). Im Gegensatz zu SPAN-/Mirror-Ports an einem Switch (bei denen Pakete verloren gehen können) ist ein TAP ein passives Gerät, das in die Leitung geschaltet wird und eine garantierte, exakte Kopie des Datenstroms erstellt, ohne den laufenden Produktivverkehr zu beeinträchtigen. Dadurch wird sichergestellt, dass Sie die Daten aufzeichnen. network Datenverkehr mit 100%iger Genauigkeit.

Vollständiger Packet Capture (Die Erfassung von Header und Payload) liefert die für eine tiefgreifende forensische Analyse notwendige „uneingeschränkte Wahrheit“. Angesichts des enormen Speicherbedarfs entscheiden sich manche Organisationen jedoch für Smart-Lösungen. Packet Capture oder gefilterte Erfassung. Dieser Ansatz verwendet eine network Ein Gerät zur Paketerfassung, mit dem sich selektiv nur der für ein bekanntes Problem relevante Datenverkehr aufzeichnen lässt (z. B. Datenverkehr zu einer bestimmten IP-Adresse oder einem bestimmten Protokoll) oder nur die Paket-Header erfasst werden können, was für die Leistungsüberwachung und grundlegende Fehlerbehebung oft ausreichend ist.

Paketanalysatoren sind darauf ausgelegt, Hunderte von Protokollen über alle Schichten des OSI-Modells hinweg zu dekodieren. Zu den am häufigsten analysierten Protokollen gehören:

  • • Ebene 2: Ethernet, ARP
  • • Ebene 3: IP (IPv4, IPv6)
  • • Ebene 4: TCP, UDP, ICMP
  • • Schicht 7 (Anwendung): HTTP/HTTPS, DNS, SMTP, FTP und proprietäre Anwendungsprotokolle.