패킷 슬라이싱 덕분에 최첨단 기술을 유지하세요

패킷 슬라이싱을 사용하여 모니터링 리소스를 절약하는 방법
법적 요구 사항을 준수합니다

문제

슬링 - Brands&People 사진

한편으로는 기록 분석 시스템의 용량과 다른 한편으로는 수신 데이터 양 사이의 격차가 너무 커서 적절한 추가 메커니즘 없이는 분석 시스템이 손실 없이 모든 개별 패킷을 기록하지 못할 가능성이 큽니다.

분석 시스템의 목적에 따라 이는 심각한 문제가 될 수 있습니다. 특히 사이버 보안 환경에서는 모든 패킷이 중요하며, 그렇지 않으면 모든 공격과 그 영향을 감지하는 것이 불가능하기 때문입니다.

제때 감지되지 않거나 전혀 보이지 않는 공격은 기업에 막대한 피해를 입힐 수 있으며, 심지어 고객이 주의 의무를 다하지 않았다는 사실을 발견하면 잠재적 보험사로부터 구제책을 청구하게 될 수도 있습니다.

사진: Lars Kienle

하지만 이런 상황은 어떻게 발생하는 걸까요? 아주 순식간에 일어날 수 있습니다. network기업 내 수요는 해당 기업의 사업 발전과 병행하여 증가하는 경우가 많지만, 구매 시 예산을 확보하여 계획된 기존 분석 및 모니터링 시스템은 점점 더 예산 한계에 도달하는 경우가 많습니다.
LAN에서 사용되는 대역폭이 높아지고 서비스와 인터페이스가 점점 더 많아지면서 시스템이 더 이상 따라가지 못하고 패킷을 삭제해야 하는 지점까지 용량이 줄어듭니다.

이 순간부터 이론적으로 공격자는 로컬 환경에서 탐지되지 않고 활동할 수 있습니다. network분석 시스템이 심각하게 과부하 상태에 빠졌기 때문입니다. 관리자는 더 이상 자신의 시스템에 어떤 당사자들이 있는지 확인할 수 없습니다. network 각 장치가 서로 통신하는 방식, 사용하는 프로토콜, 그리고 LAN 외부의 어떤 엔드포인트와 통신하는지에 대한 정보입니다.

그러나 종종 패킷 슬라이싱을 활성화하는 것은 용량 문제가 아니라 데이터 보호 이유입니다. 어디에서 어떤 데이터가 도청되는지, 언제 도청되는지에 따라 회사는 개인 정보나 성과 관련 정보가 포함되지 않은 데이터만 기록하고 평가해야 할 수도 있습니다.

일반적으로 패킷 헤더에는 연결 데이터(WHEN, WHO, HOW, WHERE)만 포함되는 반면, 페이로드 데이터는 일반적으로 암호화되지만 이론적으로 개별 사용자의 성능을 측정할 수 있는 콘텐츠 데이터 자체를 포함합니다. 그러나 사용 장소에 따라 이는 종종 원하지 않거나 허용되지 않습니다. 따라서 관리자가 기록된 데이터에서 개인 정보를 재구성할 수 없도록 해야 합니다.

패킷 슬라이싱을 통한 분석 데이터 감소

패킷 슬라이싱 덕분에 87% 감소


이것이 바로 "패킷 슬라이싱" 기능이 적용되는 부분입니다. 이 절차를 사용하면 다음이 가능합니다. 감소 분석 시스템에 들어오는 데이터 로드가 최대 87% (1518바이트 패킷 크기와 192바이트 패킷 슬라이싱) 각 패킷에서 사용자 데이터를 제거하기만 하면 됩니다.

많은 분석 및 모니터링 접근 방식은 평가 및 분석을 위해 패킷 헤더에 저장된 정보, 즉 메타데이터만 필요로 하는 반면, 사용자 데이터에는 중요하거나 사용 가능한 정보가 전혀 포함되어 있지 않은 경우가 많습니다. 이러한 정보는 대개 암호화되어 있어 평가에 사용할 수 없기 때문입니다.
사용자 데이터를 제거하면 처리 인스턴스가 대폭적으로 완화될 것으로 예상되며, 어떤 경우에는 모니터링 및 분석 장치가 LAN을 더욱 광범위하게 적용할 수 있습니다.

FCS 체크섬 문제


패킷 슬라이싱의 중요한 측면은 복구입니다. FCS 수정된 각 패킷의 체크섬. 패킷의 구조와 길이는 사용자 데이터를 잘라내는 것에 의해 영향을 받기 때문에, 송신자가 계산하여 패킷 헤더의 FCS 필드에 입력한 원래 계산된 체크섬은 더 이상 정확하지 않습니다.

이러한 패킷이 분석 시스템에 도착하자마자, FCS 필드의 체크섬은 여전히 ​​원래 패킷 길이를 기반으로 하기 때문에 해당 패킷은 삭제되거나 오류로 선언됩니다. 이를 방지하기 위해 FCS 체크섬을 다시 계산하고 사용자 데이터가 제거된 각 패킷에 입력하는 것이 필수적입니다. 그렇지 않으면 분석 시스템이 이러한 패킷을 오류 및/또는 조작된 것으로 분류해야 하기 때문입니다.

Network Packet Broker 패킷 슬라이서로서

일반적으로, 위에서 언급한 패킷 슬라이싱이 고객이 사용하는 가시성 플랫폼에서 활성화될 수 있는 가능성은 여러 가지가 있습니다. 한편으로는 이는 사례별 결정이고, 다른 한편으로는 기술적인 결정이기도 합니다.

NEOXPacketLion - Network Packet Broker - 네트워크 모니터링 스위치 | 데이터 모니터링 스위치

사용자가 자신의 영역에 여러 측정 지점을 설정했다고 가정해 보겠습니다. network은 Network Packet Broker자주 사용됩니다. 이 장치는 또 다른 수준의 집계이며 일반적으로 모니터링 시스템 바로 앞의 마지막 인스턴스로 사용됩니다. Network Packet Broker 스위치와 광학적으로 매우 가깝고 사용자가 여러 측정 지점의 데이터를 중앙에서 결합할 수 있도록 합니다.Network TAPs 또는 SPAN 포트)를 통해 하나 이상의 데이터 스트림으로 집계하여 중앙 분석 시스템으로 전송합니다.

예를 들어, 10기가비트 회선에 설정된 1개의 분산 측정 지점의 데이터는 단일 10기가비트 포트를 갖춘 분석 시스템으로 전송될 수 있습니다. Network Packet Broker 이러한 1기가비트 신호를 집계하여 단일 10기가비트 신호로 다시 출력합니다.

NEOX패킷레이븐 Network TAP - OM4에서 RJ45로

하지만 이 시점에서 사용자는 문제의 심각성을 깨닫게 됩니다. 분석 시스템은 10기가비트 연결을 갖추고 있더라도 종종 초당 10기가비트의 대역폭을 처리할 수 없다는 것입니다.

여기에는 다양한 이유가 있을 수 있지만, 이 블로그 항목의 주제가 되어서는 안 됩니다. 그러나 초기 상황은 패킷 슬라이싱을 사용하도록 미리 정해져 있습니다. 일반적으로 엄청난 비용으로 모니터링 인프라를 확장해야 하지만, 패킷 슬라이싱을 켜면 유입되는 데이터 범람을 대폭 줄이고 기존 시스템을 계속 사용할 수 있습니다. 필요한 것은 바로 이 기능이 있는 해당 인스턴스뿐이며, 일반적으로 분석 시스템 업그레이드에 필요한 비용의 일부에 불과합니다.

패킷 슬라이서로서의 분석 시스템

Napatech 고성능 Smart-NIC

분석 시스템 자체에서 사용자에게 또 다른 가능성이 제공됩니다. 사용된 제조업체, 구조 및 구성 요소에 따라 시스템 자체에서 사용자 데이터를 직접 제거하고 패킷이 해당 분석 모듈에 내부적으로 전달되기 전에 체크섬을 다시 계산할 수 있습니다.

대다수의 경우 FPGA 기반 network 이를 위해서는 카드가 필요합니다. 각 패킷을 개별적으로 수정하는 데 CPU 기반 리소스가 사용되지 않도록 보장해야 하기 때문입니다. 순수 하드웨어 성능을 통해서만 사용자는 모든 패킷이 실제로 적절하게 처리된다는 것을 확신할 수 있습니다. 다른 접근 방식을 사용하면 앞서 언급한 오류와 문제가 다시 발생할 수 있습니다.

언급할 가치가 있는 또 다른 측면은 법적 요구 사항의 충족입니다. 특히 GDPR메타데이터만으로 분석이 가능한 경우가 많으므로 사용자 데이터를 제거해야 할 수도 있습니다.

예를 들어 VoIP를 분석하려는 경우 패킷 슬라이싱을 사용하여 권한이 없는 사람이 대화를 들을 수 없도록 할 수 있지만, 여전히 음성 전송을 기술적으로 평가하고 서비스 품질 기능을 검사할 수 있습니다. 이를 통해 성능 값을 평가하고, 개인 정보를 보호하고, GDPR과 같은 법적 요구 사항을 충족할 수 있습니다.

맺음말

따라서 분석 및 모니터링 시스템에 최종 부하를 분산하거나 이 예에서처럼 성능 차트, 상위 토커 등을 만드는 데 가장 중요한 정보를 잃지 않고 부하를 줄이는 방법이 실제로 다양하다는 것을 알 수 있습니다. 따라서 패킷 슬라이싱은 사용자에게 유효한 솔루션이며, 거의 모든 경우에 쉽게 구현할 수 있고 사용 가능한 결과를 얻을 수 있습니다.

이 블로그를 공유하세요:

링크드인
Facebook
X
Patrick Nixdorf

패트릭은 네트워크 영업 엔지니어입니다. NEOX Networks패트릭은 네트워크 가시성 및 보안 분야에서 풍부한 기술 및 고객 지원 경험을 바탕으로 고객 환경 전반에 걸쳐 NEOX 제품 및 서비스를 구축하고 고객의 핵심적인 문제를 해결하는 데 열정을 쏟고 있습니다. NEOX에 합류하기 전에는 Garland Technology, Network Performance Channel, 그리고 Brain Force에서 근무했습니다. 또한 패트릭은 블로그를 운영하며 고객 및 파트너 커뮤니티와 전문적인 지식을 공유하는 데에도 열심입니다.