Introduzione:
Reti Packet Capture (spesso indicato come PCAP) è la pratica fondamentale di intercettazione e registrazione delle singole unità di dati (pacchetti) che attraversano un computer network. In quanto fonte ultima di verità, cattura network pacchetti fornisce prove granulari e indiscutibili di tutto ciò che accade sul tuo network, rendendolo essenziale per la sicurezza, la risoluzione dei problemi e la conformità. La capacità di riuscire record network traffico e fare immersioni profonde network analisi dei pacchetti è ciò che distingue gli esperti network ingegneri e sicurezza analisti dal resto.
Che cos'è un pacchetto IP?
Per padroneggiare la cattura dei pacchetti, devi prima comprenderne l'elemento centrale: il Pacchetto IP, l'unità base di dati trasmessa su internet o privata networks. Ogni e-mail, video o file viene suddiviso in pacchetti all'origine e riassemblato a destinazione.
Un pacchetto completo è composto da due parti principali:
L'intestazione: Contiene metadati cruciali, tra cui gli indirizzi IP di origine e destinazione, i numeri di porta, i numeri di sequenza e le informazioni sul protocollo. Il livello di controllo che abilita il routing, come un'etichetta postale su una lettera. Indica ai router da dove proviene il pacchetto e dove è diretto. I campi chiave includono:
- • Indirizzo IP di origine: Indirizzo del mittente.
- • Indirizzo IP di destinazione: Indirizzo del destinatario.
- • Numero di protocollo: Identifica il protocollo del livello di trasporto (ad esempio, TCP=6, UDP=17).
- • Tempo di vita (TTL): Limita il numero di salti che un pacchetto può effettuare prima di essere scartato.
Il carico utile: I dati effettivi dell'applicazione trasmessi. Catturando questi pacchetti, si ottiene visibilità sia chi comunica (l'intestazione) sia cosa comunica (il payload). Il contenuto effettivo, come dati web, audio o informazioni sui file. In analisi dei pacchettiIl payload rivela quali dati sono stati trasmessi o consultati.
Diagramma 1: Tabella IP
Che cosa è la rete Packet Capture?
Nel suo nucleo, network catturare è il processo di raccolta passiva di una copia del flusso di dati scorre attraverso un network collegamento. Quando visualizzi una pagina web, scarichi un file o invii un'e-mail, i dati vengono suddivisi in piccoli pacchetti numerati.
Le alte prestazioni cattura di pacchetti su disco Il processo (CTD) è costituito da hardware specializzato iperconvergente multicomponente, in modo che nessun pacchetto venga perso. I pacchetti vengono catturati da una NIC (Network Interface Card) specializzata basata su FPGA, qui denominata SmartNIC. SmartNIC contiene i pacchetti e li inoltra alla logica di elaborazione, dove i pacchetti vengono mappati su flussi diversi e filtraggio e vengono applicati altri criteri. pacchetti completi L'intestazione e il payload vengono quindi scritti sui dischi rotanti o sulle unità a stato solido (SSD) e indicizzati per essere ritrovati in seguito.
Il processo comporta una meravigliosa ingegneria per non perdere un singolo pacchetto nonostante la differenza di velocità tra l'esterno network velocità (ad esempio 100 Gbps), velocità di acquisizione e quindi velocità di scrittura sul disco.
Diagramma 2: Processo di acquisizione su disco
Diagramma 3: Flusso di acquisizione su disco
Quando è il momento di cercare e recuperare i pacchetti rilevanti in caso di un evento di risoluzione dei problemi o di un incidente di sicurezza, è possibile inviare una query al sistema per trovare i pacchetti corretti tra milioni di pacchetti in base a criteri prestabiliti. L'indicizzato dati del pacchetto viene effettuata la ricerca e i pacchetti rilevanti possono essere scaricati e visualizzati direttamente dalla memoria. Strumenti standard del settore come Wireshark possono essere utilizzati per visualizzare i pacchetti e i pacchetti possono essere scaricati sul laptop locale (il che presenta limitazioni di prestazioni e non è consigliato). Dispositivi di acquisizione specializzati come NEOX PacketFalcon and PacchettoGrizzly non richiedono il download di pacchetti e forniscono prestazioni di livello aziendale software di analisi per analizzare la dati del pacchetto.
Diagramma 4: Processo di ricerca e recupero dei pacchetti
Diagramma 5: Flusso di ricerca e recupero dei pacchetti
Perché eseguire la rete Packet Capture e analisi?
Esecuzione network L'acquisizione e l'analisi dei pacchetti trasformano la lotta antincendio reattiva in una risoluzione proattiva dei problemi. È l'unico modo per ottenere risultati veri, visibilità forense ai miglioramenti network attività. Strumenti di acquisizione pacchetti intercettare e registrare questi pacchetti per l'analisi.
- • Risoluzione dei problemi: L'ispezione delle intestazioni aiuta a confermare il routing, rilevare la latenza o trovare le ritrasmissioni.
- • Sicurezza: L'esame dei payload espone malware, perdite di dati o attività di aggressori.
| Usa caso | Descrizione |
| Risoluzione dei problemi di rete | Diagnosticare problemi di prestazioni intermittenti, individuare network congestione, problemi di latenza, individuazione della perdita di pacchetti e verifica delle impostazioni di qualità del servizio (QoS) analizzando i tempi di handshake TCP/IP e le ritrasmissioni. |
| Sicurezza informatica e analisi forense | Indaga su un incidente di sicurezza. I log ti dicono solo cosa è successo; i pacchetti ti mostrano come è successo. Gli analisti utilizzano i file PCAP per ricostruire un attacco, tracciare i movimenti laterali di un aggressore e identificare l'esfiltrazione di dati. |
| Performance | Determinare se la lentezza dell'applicazione è dovuta a network, il server o l'applicazione stessa (il classico "network dibattito "contro applicazione"). |
| Conformità e audit | Dimostrare la conformità alle politiche di conservazione dei dati interne o normative mantenendo un registro forense di specifici network segmenti o perimetri. |
Metodi per catturare il traffico di rete
Catturare network traffico efficace, devi posizionare il tuo cattura soluzione in un punto strategico nel networkEsistono due tecniche principali utilizzate per accedere e catturare il traffico su network sinistra:
(a). Mirroring delle porte (porte SPAN)
- PRO: Soluzione conveniente e immediata, utilizza le tecnologie esistenti network hardware. Può funzionare per l'acquisizione, l'analisi e la risoluzione dei problemi a breve termine ad hoc a basso network velocità.
- Contro: Può essere inaffidabile in condizioni di carico elevato, poiché lo switch dà priorità al traffico operativo rispetto al traffico mirror, causando la perdita di pacchetti e un'acquisizione incompleta, oltre a compromettere le prestazioni dello switch per il suo ruolo di inoltro primario. Non è sicuro e rappresenta una vulnerabilità di sicurezza, poiché gli aggressori possono utilizzare la porta SPAN per accedere al flusso di dati principale e violare i sistemi da lì. Non è mai una soluzione scalabile o a lungo termine.
Diagramma 6: Cattura tramite una porta SPAN
(B). Network TAPs (Punti di accesso di prova)
- PRO: Fornisce una copia completa al 100% del traffico (per acquisizione completa del pacchetto) dal filo ed è completamente a prova di guasto. Offre le massime prestazioni ad alti livelli network velocità senza perdere alcun pacchetto, ed è una soluzione scalabile a lungo termine per il monitoraggio. Non ha un indirizzo MAC o IP, quindi non può essere rilevato o hackerato. I TAP attivi e i TAP in fibra sicura dispongono anche di una funzionalità di diodo dati, rendendo impossibile l'hacking del percorso inverso, rendendoli una soluzione estremamente sicura.
- Contro: Richiede installazione fisica e hardware dedicato in anticipo, e potrebbe essere necessario rifare il cablaggio e occupare spazio.
Diagramma 7: Cattura tramite un TAP
(C). Network Packet Broker
- Pro: Un modo altamente scalabile ed efficiente per consolidare il diritto network traffico e fornisce il controllo completo su quando attivare o disattivare un flusso di dati verso una destinazione o filtrare in base a più criteri. Aumenta la versatilità del dispositivo di acquisizione poiché ora è possibile acquisire più sorgenti e aumenta la capacità di archiviazione dell'acquisizione tramite filtraggio e deduplicazione tipi di funzionalità.
- Contro: Configurazione e cablaggio iniziali una tantum, e alcuni costi per un dispositivo aggiuntivo, ma i pro superano i contro.
Diagramma 8: Cattura tramite un broker di pacchetti
Strumenti di acquisizione: software vs. appliance dedicata
Il volume e la velocità della tecnologia moderna network i dati richiedono competenze specifiche strumenti di acquisizione pacchetti per gestire il carico ed elaborare le informazioni. È semplicemente al di là delle capacità dei sistemi software o basati su CPU, e sono necessari sistemi specializzati basati su FPGA per garantire un'acquisizione senza perdite.
(un). Packet Capture Software
Per la diagnostica su piccola scala e on-demand, un software di acquisizione pacchetti installato su una macchina host può funzionare in alcune situazioni. Ad esempio, Wireshark è lo strumento di acquisizione pacchetti standard del settore, gratuito e open source (chiamato anche analizzatore di protocollo). Consente agli utenti di esplorare e filtrare i dati acquisiti e archiviati in file PCAP. Può essere utile in situazioni in cui si sta cercando di risolvere un problema di connettività Wi-Fi locale o di un ufficio remoto a una velocità inferiore a 10 Gbps. Tuttavia, la necessità di scaricare i pacchetti sulla macchina host locale, consumando spazio di archiviazione e aprendo vulnerabilità di sicurezza e privacy, oltre a non essere in grado di gestire velocità elevate come 100 Gbps, lo rende inadatto per qualsiasi azienda o fornitore di servizi serio. network .
Esistono anche versioni virtualizzate di applicazioni di acquisizione pacchetti progettate per ambienti virtuali (VM) on-premise e per il cloud. Queste appliance virtuali sfruttano la tecnologia e funzionano come l'appliance hardware (sotto), ma su scala ridotta e dipendono dalle risorse allocate nell' Cloud.
Diagramma 9: Packet Capture Software
(B). Packet Capture Hardware
Per l'acquisizione e l'analisi continua, ad alta velocità e su scala aziendale dei pacchetti, è necessario un sistema dedicato. dispositivo di cattura dei pacchetti è richiesto. Si tratta di sistemi iperconvergenti ad alte prestazioni progettati specificamente per gestire volumi massicci di network traffico senza perdere un singolo pacchetto (acquisizione a perdita zero). Questi dispositivi specializzati, a volte chiamati semplicemente analizzatori di pacchetti, vengono installati presso critico network punti (come il perimetro di Internet o il nucleo del data center) e offrono la gestione di velocità di acquisizione su disco di 10, 25, 40 o 100 Gbps con enormi capacità di archiviazione dei pacchetti che vanno dai Terabyte ai Petabyte. L'archiviazione integrata o espandibile esternamente è basata su dischi rigidi tradizionali o sulla più recente tecnologia a stato solido (SSD), ed è disponibile anche un'opzione di archiviazione crittografata specializzata (SED) per una maggiore sicurezza e privacy nelle implementazioni di data center sensibili. Funzionalità intelligenti, come il filtraggio, consentono di acquisire solo i metadati o il traffico di applicazioni specifiche per risparmiare il costoso spazio su disco.
NEOX PacketFalcon and PacchettoGrizzly Le applicazioni di cattura dei pacchetti sono soluzioni di cattura dei pacchetti che offrono fino a 100 Gbps di velocità sostenuta acquisizione completa del pacchetto e fino a 8 Petabyte di capacità di archiviazione.
Diagramma 10: Packet Capture Hardware
Analisi di rete e analisi forense
Acquisizione di pacchetti è solo metà del lavoro. Alla fine, un network o l'ingegnere o l'analista della sicurezza vorrebbe sfruttare il dati del pacchetto e i metadati estratti da esso per la risoluzione dei problemi network problemi o per indagare su un incidente di sicurezza, come una violazione. Per tali motivi, i dati PCAP vengono quasi sempre utilizzati con un Software di Analisi che sia in grado di leggere i dati, estrarre e correlare le informazioni al loro interno e visualizzarle in una forma grafica di facile fruizione.
Wireshark è un software open-source comunemente utilizzato per analizzare dati del pacchettoMa, come molti software open source, presenta delle limitazioni. Acquisizione di pacchetti NEOX I prodotti supportano Wireshark ma vengono forniti anche con il loro software di analisi proprietario di livello enterprise. Può gestire prestazioni molto più elevate e fornisce metriche chiave come latenza, top-taller, analisi del protocollo e ulteriori approfondimenti per una risoluzione dei problemi più rapida. Pertanto, il valore del soluzione di acquisizione pacchetti la sua piena realizzazione è possibile solo con un software di analisi di questo tipo, non semplicemente possedendo l'hardware.
Diagramma 11: Esempio di analisi di rete
DOMANDE FREQUENTI
Qual è lo scopo principale di network acquisizione e analisi dei pacchetti?
Lo scopo principale è quello di ottenere una visibilità approfondita e granulare su network attività. Consente ai team IT di visualizzare i dati effettivi (intestazioni e payload) di ogni comunicazione. Questo è fondamentale per:
- • Risoluzione dei problemi: Identificare la causa principale di problemi come latenza, perdita di pacchetti o network congestione.
- • Sicurezza: Eseguire analisi forensi per comprendere come si è verificata un'intrusione, quali dati sono stati consultati e l'entità della violazione.
Come faccio a catturare il traffico su network collegamenti senza influire sulle prestazioni?
Il metodo più affidabile è utilizzare un apposito Network TAP (Test Access Point). A differenza delle porte SPAN/Mirror su uno switch (che possono perdere pacchetti), un TAP è un dispositivo passivo posizionato in linea che crea una copia esatta e garantita del flusso di dati senza influire sul flusso del traffico di produzione in tempo reale. Questo garantisce la registrazione network traffico con fedeltà al 100%.
È pieno Packet Capture sempre necessario?
Lunga Packet Capture (catturando sia l'intestazione che il payload) fornisce la "verità definitiva" necessaria per un'analisi forense approfondita. Tuttavia, dati gli ingenti requisiti di archiviazione, alcune organizzazioni optano per Smart Packet Capture o cattura filtrata. Questo approccio utilizza un network dispositivo di acquisizione dei pacchetti per registrare selettivamente solo il traffico rilevante per un problema noto (ad esempio, traffico verso un indirizzo IP o un protocollo specifico) o acquisire solo le intestazioni dei pacchetti, il che è spesso sufficiente per il monitoraggio delle prestazioni e la risoluzione dei problemi di base.
Quali sono alcuni protocolli comuni decodificati dagli analizzatori di pacchetti?
Gli analizzatori di pacchetti sono progettati per decodificare centinaia di protocolli su tutti i livelli del modello OSI. I protocolli più comuni analizzati includono:
- • Livello 2: Ethernet, ARP
- • Livello 3: IP (IPv4, IPv6)
- • Livello 4: TCP, UDP, ICMP
- • Livello 7 (Applicazione): HTTP/HTTPS, DNS, SMTP, FTP e protocolli applicativi proprietari.