Ethernet Paketleri Yalan Söylemez – En azından Çoğu Durumda

Yanlış kaydedilmedikleri sürece gerçeği söylerler. Bu durumlarda, paketler gerçekten de apaçık yalanlar söyleyebilir.

İzleme dosyalarını incelerken, paketlerde birçok kişinin şaşkınlıkla kaşlarını çatmasına neden olacak belirtilerle karşılaşabiliriz. Bunlar, ilk bakışta garip görünen ve hatta sorun giderme çalışmalarımızı bir süreliğine sekteye uğratabilen olaylardır. Bu sorunlardan bazıları aslında yanıltıcı olmuştur. network Analistler saatlerce, hatta günlerce zamanlarını, sistemde var olmayan sorunların ve olayların peşinden koşarak geçiriyorlar. network.

Bu örneklerin çoğu, paketleri yakalayarak kolayca önlenebilir. network Test Erişim Noktası (TAP) üzerinde, trafiğin oluşturulduğu makine yerine test işlemini gerçekleştirin. network TAP, yakalayabilirsiniz network Verileri şeffaf ve değiştirilmemiş bir şekilde görün ve kablo üzerinden gerçekten neyin iletildiğini inceleyin.

Çok büyük paketler

Çoğu durumda, paketler Ethernet maksimum 1518 bayttan veya bağlantı MTU'su için belirtilenden büyük olmamalıdır. Ancak, bu yalnızca 802Q etiketleri kullanmıyorsak veya jumbo çerçeve ortamındaysak doğrudur.

Ethernet maksimumundan daha büyük paketlere sahip olmak nasıl mümkün olabilir? Basitçe söylemek gerekirse, bunları NIC tarafından segmentlere ayrılmadan önce yakalarız. Günümüzde birçok TCP/IP yığını, paketleri segmentlere ayırma yükünü NIC'ye devreden TCP Segmentation Offload'ı kullanır. WinPcap veya Libpcap sürücüsü, bu işlem gerçekleşmeden önce paketleri yakalar, bu nedenle bazı paketler meşru olmak için çok büyük görünebilir.

Aynı aktivite kaydedilmiş olsaydı networkBu büyük çerçeveler, taşıma için birkaç küçük parçaya bölünecekti.

Sıfır Delta Zamanı

 

Sıfır delta süreleri, paketler arasında ölçülen bir zaman olmadığı anlamına gelir. Bu paketler yakalama cihazına girdiğinde, bir zaman damgası ve ölçülebilir bir delta süresi alırlar. Yakalama cihazındaki giriş zaman damgası, paketlerin hacmine yetişemez. Öte yandan, bu paketler harici bir tap sunucusuyla yakalansaydı, muhtemelen hatasız bir zaman damgası alabilirdik.

Önceki paketler yakalanmadı

Bu uyarı, Wireshark'ın TCP veri akışında bir boşluk fark etmesi nedeniyle görüntülenir. Sıralı numaralardan bir paketin eksik olduğunu belirleyebilir. Bazen bu, yukarı akış paket kaybı nedeniyle haklı görülebilir. Ancak, aynı zamanda analizörün veya SPAN'ın yükü kaldıramadığı için paketi düşürdüğüne dair bir belirti de olabilir.

 

Bu uyarıdan sonra, hatalı bir paket yerine bir dizi yinelenen ACK paketi aramalısınız. Bu, bir paketin gerçekten kaybolduğunu ve yeniden iletilmesi gerektiğini gösterir. Yeniden iletim veya hatalı paketler görmüyorsanız, analiz cihazı veya SPAN muhtemelen veri akışına ayak uyduramamıştır. Paket aslında şu anda mevcuttu: networkAma biz onu görmedik.

TCP ACK'li fark edilmeyen segmentler

Bu durumda, algılanmayan bir veri paketi için bir onay görüntülenir. Veri paketi farklı bir yol izlemiş olabilir veya yakalayan cihaz bunu fark etmemiş olabilir.

Son zamanlarda bu olayları anahtarlar, yönlendiriciler ve güvenlik duvarları tarafından yakalanan iz dosyalarında gördüm. Trafiği yakalamak iletmekten daha düşük bir önceliğe sahip olduğundan (çok şükür!), cihaz veri akışındaki çerçevelerin bazılarını kaçırabilir. Onayı gördükten sonra, paketin hedefine ulaştığını biliyoruz.

Çoğu zaman paketler gerçeği söyler. Bizi sorunlarımızın asıl nedenine götürebilirler. network ve uygulama sorunları. Bu tür veriler son derece açık ve ayrıntılı olduğundan, bunları olabildiğince doğru bir şekilde kaydetmemiz çok önemlidir. network Mümkün olduğunca. Bu, onları sunucuda değil, iletim sırasında yakalamamız gerektiği anlamına gelir. Bu, yanlış negatiflerle zaman kaybetmememize yardımcı olur.

Hakkında daha fazla bilgi edinmek istiyorsanız network Profesyoneller için görselleştirme hususları, ücretsiz infografikimizi indirin: TAP vs SPAN.

Bu blogu paylaşın:

LinkedIn
Facebook
X
Timur Özcan

Timur, Kurucusu ve CEO'sudur. NEOX Networks, Konusunda lider bir sağlayıcı network Görünürlük ve güvenlik çözümleri. Alanında 25 yılı aşkın deneyime sahip olan Timur, günümüzün BT ve OT ekiplerinin karşılaştığı zorlukları derinlemesine anlamaktadır. network ve güvenlik alanlarında uzmanlaşmıştır. Karmaşık sorunları çözmek için teknolojiden yararlanmaya tutkuyla bağlıdır ve etkili çözümlerin mümkün olduğuna inanmaktadır. network İş uygulamalarının kullanılabilirliği ve güvenliği söz konusu olduğunda, görünürlük herhangi bir kuruluşun başarısı için kritik öneme sahiptir. Timur, NEOX müşterilerinin değişen ihtiyaçlarını karşılayan yenilikçi çözümler sunmaya kendini adamıştır.