Comprendre le réseau Packet Capture

Introduction :

Réseau Packet Capture (souvent appelé PCAP) est la pratique fondamentale consistant à intercepter et à enregistrer les unités de données individuelles (paquets) qui transitent par un ordinateur. network. En tant que source ultime de vérité, capture network paquets offre aux des preuves granulaires et indiscutables de tout ce qui se passe sur votre networkce qui la rend essentielle pour la sécurité, le dépannage et la conformité. La capacité à réussir record network circulation et effectuer une analyse approfondie network analyse de paquets c'est ce qui distingue les experts network ingénieurs et Sécurité analystes du reste.

Qu'est-ce qu'un paquet IP ?

Pour maîtriser la capture de paquets, il faut d'abord comprendre son élément fondamental : le Paquet IP, l'unité de base des données transmises sur Internet ou par voie privée networkChaque courriel, vidéo ou fichier est divisé en paquets à la source et réassemblé à destination.

Un paquet complet se compose de deux parties principales :

L'en-tête : Contient des métadonnées essentielles, notamment les adresses IP source et de destination, les numéros de port, les numéros de séquence et les informations de protocole. La couche de contrôle qui permet le routage, comparable à une étiquette d'expédition sur une lettre, indique aux routeurs l'origine et la destination du paquet. Ses principaux champs sont :

    • • Adresse IP source : Adresse de l'expéditeur.
    • • Adresse IP de destination : Adresse du destinataire.
    • • Numéro de protocole : Identifie le protocole de la couche transport (par exemple, TCP=6, UDP=17).
    • • Durée de vie (TTL) : Limite le nombre de sauts qu'un paquet peut effectuer avant d'être rejeté.
    •  

La charge utile : Les données applicatives réellement transmises. En capturant ces paquets, vous obtenez définition en précisant à la fois qui communique (l'en-tête) et ce qu'il communique (la charge utile). Le contenu proprement dit, comme des données web, de l'audio ou des informations de fichier. analyse de paquetsLa charge utile révèle quelles données ont été transmises ou consultées.

Réseau Packet Capture

Diagramme 1 : Tableau IP

Qu'est-ce qu'un réseau ? Packet Capture?

En son coeur, network capturer est le processus de collecte passive d'une copie du flux de données coulant à travers un network Lien. Lorsque vous consultez une page Web, téléchargez un fichier ou envoyez un courriel, ces données sont décomposées en petits paquets numérotés. 

La haute performance capture de paquets sur disque Le processus CTD (Contrôle de la Transmission) repose sur un matériel hyperconvergé spécialisé multicomposant, garantissant ainsi la capture de tous les paquets. Ces paquets sont capturés par une carte réseau spécialisée (NIC) basée sur un FPGA, appelée ici : Carte réseau intelligenteLa carte SmartNIC stocke les paquets et les relaie vers la logique de traitement, où les paquets sont mappés vers différents flux et filtration et d'autres critères sont appliqués. paquets complets L'en-tête et la charge utile sont ensuite écrits sur les disques durs rotatifs ou les disques SSD et indexés pour être retrouvés ultérieurement.Ce procédé fait appel à une ingénierie remarquable pour ne perdre aucun paquet malgré la différence de vitesse entre les réseaux externes. network les vitesses (par exemple 100 Gbit/s), la vitesse de capture, puis la vitesse d'écriture sur le disque.

Réseau Packet Capture

Diagramme 2 : Processus de capture sur disque

Maîtriser le réseau Packet Capture et analyse

Diagramme 3 : Flux de capture vers disque

Lorsqu'il s'agit de rechercher et de récupérer les paquets pertinents en cas de dépannage ou d'incident de sécurité, vous pouvez envoyer une requête au système pour trouver les paquets adéquats parmi des millions de paquets, en fonction de critères prédéfinis. données de paquet La recherche s'effectue et les paquets pertinents peuvent être téléchargés et visualisés directement depuis le stockage. Des outils standards du secteur, tels que Wireshark, peuvent être utilisés pour visualiser les paquets, et ces derniers peuvent être téléchargés sur l'ordinateur portable local (ce qui présente des limitations de performance et n'est pas recommandé). Des dispositifs de capture spécialisés, tels que NEOX, peuvent également être utilisés. PacketFalcon et PacketGrizzly ne nécessitent pas le téléchargement de paquets et offrent une qualité professionnelle logiciel d'analyse à analyser l' données de paquet.

Réseau Packet Capture

Diagramme 4 : Processus de recherche et de récupération des paquets

Maîtriser le réseau Packet Capture et analyse

Diagramme 5 : Flux de recherche et de récupération des paquets

Pourquoi effectuer une mise en réseau Packet Capture et l'analyse ?

Case Study Description
Dépannage réseau Diagnostiquer les problèmes de performance intermittents, repérer network Détecter la congestion, les problèmes de latence, localiser les pertes de paquets et vérifier les paramètres de qualité de service (QoS) en analysant les délais et les retransmissions des échanges TCP/IP.
Cybersécurité et criminalistique Enquêtez sur un incident de sécurité. Les journaux vous indiquent seulement ce qui s'est passé ; les paquets vous montrent… how L'attaque a eu lieu. Les analystes utilisent les fichiers PCAP pour reconstituer une attaque, retracer les déplacements latéraux d'un attaquant et identifier les exfiltrations de données.
Performance de l'application Déterminez si la lenteur de l'application est due à la network, le serveur, ou l'application elle-même (le classique «network débat « vs. application »)).
Conformité et audit Démontrer la conformité aux politiques internes ou réglementaires de conservation des données en tenant un registre forensique des données spécifiques network segments ou périmètres.

Méthodes de capture du trafic réseau

Capturer network Pour optimiser le trafic, vous devez positionner votre solution de capture à un point stratégique dans le networkIl existe deux techniques principales utilisées pour accéder au trafic et le capturer sur network gauche:

(a) Mise en miroir des ports (ports SPAN)

La plupart des commutateurs de qualité professionnelle offrent un analyseur de ports commutés (SPAN) ou mise en miroir de port fonctionnalité. Cela permet à un administrateur de configurer le commutateur pour dupliquer tout le trafic provenant d'un ou plusieurs ports sources (ou un VLAN) et envoyer cette copie à un port de surveillance dédié, qui peut ensuite être relayé vers un dispositif de capture de paquets.
  • Avantages : Solution économique et instantanée, utilise les ressources existantes network Matériel. Peut convenir pour la capture, l'analyse et le dépannage ponctuels à court terme à faible débit. network les vitesses.
  • Inconvénients : Peut s'avérer peu fiable en cas de forte charge, car le commutateur privilégie le trafic opérationnel au trafic dupliqué, ce qui entraîne des pertes de paquets et une capture incomplète, et compromet ses performances pour sa fonction principale de transfert. Non sécurisé et présentant une faille de sécurité, car des attaquants peuvent utiliser le port SPAN pour accéder au flux de données principal et compromettre les systèmes. Ne constitue jamais une solution évolutive ou pérenne.
Réseau Packet Capture

Diagramme 6 : Capture via un port SPAN

(b). Network TAPs (Points d'accès de test)

Network TAP est un dispositif matériel dédié inséré directement dans un network liaison par câble (en savoir plus sur Network TAPs (en détail). Cela crée un copie exacte et passive de network flux de données, en veillant à ce que chaque paquet IP soit dupliqué sans introduire de latence ni affecter le network les performances de la liaison ou sa détection par les attaquants. Le flux haute performance est ensuite injecté dans le dispositif de capture de paquets.
  • Avantages : Fournit une copie 100 % complète du trafic (pour capture complète des paquets) du fil et est totalement infaillible. Offre les meilleures performances à haute tension network Ce système offre des débits élevés sans perte de paquets et constitue une solution de surveillance évolutive à long terme. Dépourvu d'adresse MAC ou IP, il est indétectable et inviolable. Les TAP actifs et les TAP fibre sécurisés intègrent également une diode de données, rendant impossible le piratage par chemin inverse et garantissant ainsi une sécurité optimale.
  • Inconvénients : Nécessite une installation physique et du matériel dédié en amont, et peut nécessiter un recâblage et de l'espace.
Maîtriser le réseau Packet Capture et analyse

Diagramme 7 : Capture via un TAP

(C). Network Packet Broker

En grand networkL'alimentation directe par des SPAN ou des TAP pour la capture de paquets peut ne pas être une méthode très efficace ou évolutive. Network Packet Broker (NPB) est généralement déployé pour des applications plus larges. network définition et à des fins de surveillanceLe NPB, en tant qu'intermédiaire (courtier de données), fournit des outils de surveillance des performances et de la sécurité de divers types. Il agrège les données provenant de plusieurs TAP (Targeted Access Platforms) à travers le réseau. network points stratégiques et transmet les données sélectionnées au dispositifs de capture de paquets, parmi d'autres outils et destinations.
  • AvantagesUne méthode hautement évolutive et efficace pour consolider le droit network circulation et offre un contrôle total sur l'activation ou la désactivation d'un flux de données vers une destination, ou sur le filtrage selon plusieurs critères. Il accroît la polyvalence du dispositif de capture grâce à la possibilité de capturer plusieurs sources et augmente la capacité de stockage des captures. filtrage et déduplication types de fonctionnalités.
  • InconvénientsIl faut prévoir une installation et un câblage initiaux, ainsi que certains coûts liés à un appareil supplémentaire, mais les avantages l'emportent sur les inconvénients.
Réseau Packet Capture

Diagramme 8 : Capture via un courtier de paquets

Outils de capture : logiciel ou appareil dédié

Le volume et la vitesse considérables des événements modernes network Les données nécessitent des spécialistes outils de capture de paquets Pour gérer la charge et traiter les informations, il est impossible pour les logiciels ou les systèmes à base de processeur de s'en charger ; des systèmes spécialisés à base de FPGA sont nécessaires pour garantir une capture sans perte.

(une). Packet Capture Logiciels

Pour des diagnostics ponctuels et à petite échelle, un logiciel de capture de paquets installé sur une machine hôte peut s'avérer utile dans certains cas. Par exemple, Wireshark est l'outil de capture de paquets (également appelé analyseur de protocole) standard, gratuit et open source. Il permet aux utilisateurs de parcourir et de filtrer les données capturées et stockées dans des fichiers PCAP. Il peut convenir pour résoudre un problème de réseau Wi-Fi local ou un problème de connectivité avec un bureau distant à un débit inférieur à 10 Gbit/s. Cependant, la nécessité de télécharger les paquets sur la machine hôte locale, ce qui consomme de l'espace de stockage et expose le système à des failles de sécurité et de confidentialité, ainsi que son incapacité à gérer des débits élevés tels que 100 Gbit/s, le rendent inadapté aux entreprises et aux fournisseurs de services exigeants. network surveillance.Il existe également des versions virtualisées d'applications de capture de paquets conçues pour les environnements virtuels (VM) sur site et pour le cloud. Ces appliances virtuelles exploitent la technologie et fonctionnent comme l'appliance matérielle (ci-dessous), mais à plus petite échelle et dépendent des ressources allouées dans le cloud. nuage.

Réseau Packet Capture

Diagramme 9 :  Packet Capture  Logiciels

(b). Packet Capture Hardware

Pour la capture et l'analyse continues et à haut débit de paquets à l'échelle de l'entreprise, un système dédié appareil de capture de paquets est nécessaire. Il s'agit de systèmes hyperconvergés hautes performances conçus spécifiquement pour traiter des volumes massifs de données. network le trafic sans perdre un seul paquet (capture sans perte). Ces dispositifs spécialisés, parfois simplement appelés analyseurs de paquets, sont déployés à critique network des notes bonus (À l'instar du périmètre Internet ou du cœur d'un centre de données) et offrent des débits de capture sur disque de 10, 25, 40 ou 100 Gbit/s avec des capacités de stockage de paquets massives allant du téraoctet au pétaoctet. Le stockage interne ou externe extensible est soit basé sur des disques durs traditionnels, soit sur des disques SSD plus récents. Un stockage chiffré spécialisé (SED) est également disponible en option pour une sécurité et une confidentialité accrues des déploiements sensibles dans les centres de données. Des fonctionnalités intelligentes, telles que le filtrage, permettent de capturer uniquement les métadonnées ou le trafic d'une application spécifique afin d'économiser l'espace disque, une ressource précieuse.NEOX PacketFalcon et PacketGrizzly Les applications de capture de paquets sont des solutions de capture de paquets offrant un débit soutenu allant jusqu'à 100 Gbit/s. capture complète des paquets et jusqu'à 8 pétaoctets de capacité de stockage. 

Maîtriser le réseau Packet Capture et analyse

Diagramme 10 :  Packet Capture  Hardware

Analyse de réseaux et criminalistique

Capture de paquets Ce n'est que la moitié du travail. Finalement, un network ou un ingénieur ou analyste en sécurité souhaiterait tirer parti de données de paquet et les métadonnées extraites de celles-ci pour le dépannage network Pour résoudre des problèmes ou enquêter sur un incident de sécurité, tel qu'une violation de données, les données PCAP sont presque toujours utilisées conjointement avec un système d'exploitation. Logiciel d'analyse qui peut lire les données, en extraire et corréler les informations, et les visualiser sous une forme graphique facile à comprendre.Wireshark est un logiciel libre couramment utilisé pour l'analyse données de paquetMais comme beaucoup de logiciels libres, il présente des limitations. Capture de paquets NEOX Les produits prennent en charge Wireshark, mais sont également fournis avec leur propre logiciel d'analyse propriétaire de niveau entreprise. Ce dernier offre des performances bien supérieures et fournit des indicateurs clés tels que la latence, les principaux émetteurs, l'analyse de protocole et des informations supplémentaires pour un dépannage plus rapide. D'où l'intérêt de ce logiciel. solution de capture de paquets Elle se réalise pleinement grâce à un tel logiciel d'analyse, et non par la simple possession du matériel.

Maîtriser le réseau Packet Capture et analyse

Diagramme 11 : Exemple d'analyse de réseau

FAQ

L'objectif principal est d'obtenir une visibilité approfondie et granulaire sur network Cette fonctionnalité permet aux équipes informatiques de visualiser les données réelles (en-têtes et données utiles) de chaque communication. Ceci est essentiel pour :

  • • Dépannage : Identifier la cause première de problèmes tels que la latence, la perte de paquets ou network congestion.
  • • Sécurité: Effectuer une analyse forensique pour comprendre comment une intrusion s'est produite, quelles données ont été consultées et l'étendue de la violation.

La méthode la plus fiable consiste à utiliser un appareil dédié Network TAP (Point d'accès de test). Contrairement aux ports SPAN/Mirror d'un commutateur (qui peuvent perdre des paquets), un TAP est un dispositif passif placé en ligne qui crée une copie exacte et garantie du flux de données sans affecter le trafic de production. Cela vous permet d'enregistrer network Trafic avec une fidélité à 100 %.

Full Packet Capture La capture de l'en-tête et de la charge utile (qui inclut le contenu) fournit les informations essentielles nécessaires à une analyse forensique approfondie. Cependant, compte tenu des importants besoins de stockage, certaines organisations optent pour Smart. Packet Capture ou une capture filtrée. Cette approche utilise une network Dispositif de capture de paquets permettant d'enregistrer sélectivement uniquement le trafic pertinent à un problème connu (par exemple, le trafic vers une adresse IP ou un protocole spécifique) ou de capturer uniquement les en-têtes de paquets, ce qui est souvent suffisant pour la surveillance des performances et le dépannage de base.

Les analyseurs de paquets sont conçus pour décoder des centaines de protocoles sur toutes les couches du modèle OSI. Parmi les protocoles les plus couramment analysés, on trouve :

  • • Couche 2 : Ethernet, ARP
  • • Couche 3 : IP (IPv4, IPv6)
  • • Couche 4 : TCP, UDP, ICMP
  • • Couche 7 (Application) : HTTP/HTTPS, DNS, SMTP, FTP et protocoles d'applications propriétaires.