Ağ Anlayışı Packet Capture

Giriş:

ağ Packet Capture (Genellikle PCAP olarak anılır) bir bilgisayar üzerinden geçen veri birimlerini (paketleri) yakalama ve kaydetme temel uygulamasıdır. networkGerçeğin nihai kaynağı olarak, yakalama network paketler sağlar Dünyanızda olup biten her şeyin ayrıntılı, tartışılmaz kanıtı. networkBu da onu güvenlik, sorun giderme ve uyumluluk açısından vazgeçilmez kılıyor. Başarılı bir şekilde yapabilme yeteneği kayıt network trafik ve derinlemesine inceleme yapın network paket analizi Uzmanları birbirinden ayıran şey budur. network mühendisler ve güvenlik geri kalan analistler.

IP Paketi Nedir?

Usta olmak paket yakalamaÖncelikle onun temel unsurunu anlamanız gerekir — IP Paketiİnternet veya özel ağ üzerinden iletilen verilerin temel birimi networkHer e-posta, video veya dosya kaynakta paketlere ayrılır ve hedefte yeniden birleştirilir.

Tam bir paket iki ana bölümden oluşur:

Başlık: Kaynak ve hedef IP adresleri, bağlantı noktası numaraları, sıra numaraları ve protokol bilgileri de dahil olmak üzere önemli meta verileri içerir. Yönlendirmeyi sağlayan kontrol katmanıdır (bir mektuptaki posta etiketi gibi). Yönlendiricilere paketin nereden geldiğini ve nereye gittiğini bildirir. Temel alanlar şunlardır:

    • • Kaynak IP Adresi: Gönderenin adresi.
    • • Hedef IP Adresi: Alıcının adresi.
    • • Protokol Numarası: Taşıma Katmanı protokolünü tanımlar (örneğin, TCP=6, UDP=17).
    • • Yaşam Süresi (TTL): Bir paketin atılmadan önce yapabileceği atlama sayısını sınırlar.
    •  

Yük: İletilen gerçek uygulama verileri. Bu paketleri yakalayarak elde edersiniz. görünürlük Hem kimin iletişim kurduğunu (başlık) hem de neyi ilettiğini (veri yükü) içerir. Gerçek içerik ise web verileri, ses veya dosya bilgileri gibi bilgilerdir. paket analiziVeri yükü, hangi verilerin iletildiğini veya erişildiğini ortaya koyar.

ağ Packet Capture

Şekil 1: IP Tablosu

Ağ Nedir? Packet Capture?

Onun çekirdeğinde, network ele geçirmek süreci Veri akışının bir kopyasını pasif olarak toplamak üzerinden akan bir network Bir web sayfasını görüntülediğinizde, bir dosya indirdiğinizde veya bir e-posta gönderdiğinizde, bu veriler küçük, numaralandırılmış paketlere ayrılır. 

Yüksek performans paket yakalama-diske kaydetme (CTD) işlemi, çok bileşenli hiper-birleştirilmiş özel donanımdan oluşur, bu nedenle hiçbir paket kaçırılmaz. Paketler, burada "ağ arayüz kartı" olarak adlandırılan FPGA tabanlı özel bir NIC (Ağ Arayüz Kartı) tarafından yakalanır. akıllıNICSmartNIC, paketleri tutar ve bunları işleme mantığına iletir; burada paketler farklı akışlara eşlenir ve süzme ve diğer kriterler uygulanır. tam paketler Başlık ve veri içeriği daha sonra dönen disklere veya katı hal sürücülerine (SSD) yazılır ve daha sonra bulunabilmesi için indekslenir.Bu süreç, dış ve dış ağlar arasındaki hız farkına rağmen tek bir paketin bile kaybolmamasını sağlayan muhteşem bir mühendislik çalışmasını içeriyor. network Veri hızları (örneğin 100 Gbps), yakalama hızı ve ardından diske yazma hızı.

ağ Packet Capture

Şekil 2: Diske Kaydetme İşlemi

Ağ Yönetiminde Uzmanlaşma Packet Capture ve Analiz

Diyagram 3: Diske Kayıt Akışı

Bir sorun giderme olayı veya güvenlik olayı durumunda ilgili paketleri arama ve alma zamanı geldiğinde, önceden belirlenmiş kriterlere göre milyonlarca paket arasından doğru paketleri bulmak için sisteme bir sorgu gönderebilirsiniz. Dizine eklenmiş paketler Paket veri Arama yapılır ve ilgili paketler doğrudan depolama alanından indirilip görüntülenebilir. Wireshark gibi endüstri standardı araçlar paketleri görüntülemek için kullanılabilir ve paketler yerel dizüstü bilgisayara indirilebilir (ancak bu, performans sınırlamalarına sahiptir ve önerilmez). NEOX gibi özel yakalama cihazları da kullanılabilir. PaketŞahin hem de PaketGrizzly Paket indirmeyi gerektirmez ve kurumsal düzeyde performans sağlar. Analiz yazılımı analiz etmek Paket veri.

ağ Packet Capture

Şekil 4: Paket Arama ve Alma Süreci

Ağ Yönetiminde Uzmanlaşma Packet Capture ve Analiz

Diyagram 5: Paket Arama ve Alma Akışı

Neden Perform Network? Packet Capture ve Analiz?

Kullanım çantası Açıklama
Ağda Sorun Giderme Aralıklı performans sorunlarını teşhis edin, tespit edin network TCP/IP el sıkışma sürelerini ve yeniden iletimleri analiz ederek tıkanıklığı, gecikme sorunlarını, paket kaybını tespit edin ve Hizmet Kalitesi (QoS) ayarlarını doğrulayın.
Siber Güvenlik ve Adli Bilişim Bir güvenlik olayını araştırın. Günlükler yalnızca ne olduğunu söyler; paketler ise size Nasıl Gerçekleşti. Analistler, bir saldırıyı yeniden yapılandırmak, saldırganın yanal hareketlerini izlemek ve veri sızdırmalarını tespit etmek için PCAP dosyalarını kullanırlar.
Uygulama performansı Uygulama yavaşlığının aşağıdakilerden kaynaklanıp kaynaklanmadığını belirleyin. networksunucu veya uygulamanın kendisi (klasik "network (uygulama tartışması).
Uygunluk denetimi Belirli verilerin adli kaydını tutarak, kurum içi veya düzenleyici veri saklama politikalarına uyumluluğu gösterin. network bölümler veya çevreler.

Ağ Trafiğini Yakalama Yöntemleri

Yakalamak network Trafiği etkili bir şekilde yönetmek için, araçlarınızı doğru konumlandırmanız gerekir. stratejik bir noktada çözüm yakalama networkİnternet trafiğine erişmek ve trafiği yakalamak için kullanılan iki temel teknik vardır. network sol:

(a). Port Yansıtma (SPAN Portları)

Kurumsal düzeydeki anahtarların çoğu, Anahtarlı Bağlantı Noktası Analizcisi (SPAN) veya bağlantı noktası yansıtma Bu özellik, yöneticinin anahtarı yapılandırmasına olanak tanır. Bir veya daha fazla kaynak portundan gelen tüm trafiği çoğaltın. (veya bir VLAN) ve bu kopyayı özel bir izleme portuna gönderin; bu port daha sonra bir başka yere iletilebilir. paket yakalama cihazı.
  • Artıları: Uygun maliyetli ve anında çözüm, mevcut olanı kullanır. network Donanım açısından, düşük seviyelerde geçici kısa süreli yakalama, analiz ve sorun giderme işlemleri için kullanılabilir. network hızları.
  • Eksileri: Anahtar, yansıtılmış trafiğe göre operasyonel trafiğe öncelik verdiğinden, ağır yük altında güvenilmez olabilir. Bu durum, paketlerin düşmesine ve eksik yakalamaya yol açar ve anahtarın birincil yönlendirme rolündeki performansını tehlikeye atar. Saldırganlar, ana veri akışına girmek ve sistemleri oradan ihlal etmek için SPAN portunu kullanabildikleri için güvenli değildir ve bir güvenlik açığıdır. Ölçeklenebilir veya uzun vadeli bir çözüm değildir.
ağ Packet Capture

Şema 6: SPAN Bağlantı Noktası Üzerinden Yakalama

(B). Network TAPs (Test Erişim Noktaları)

Network TAP doğrudan bir cihaza takılan özel bir donanım aygıtıdır. network kablo bağlantısı (daha fazla bilgi edinin) Network TAPs (detaylı olarak). Bu bir oluşturur. tam, pasif kopyası network veri akışıBu sayede, gecikmeye neden olmadan veya performansı etkilemeden her bir IP paketinin kopyalanması sağlanır. network Bağlantının performansının düşük olması veya saldırganlar tarafından tespit edilmesi riskine karşı yüksek performanslı akış, daha sonra şu sisteme beslenir: paket yakalama cihazı.
  • Artıları: Trafiğin %100 eksiksiz bir kopyasını sağlar (için) tam paket yakalamaKablodan bağımsızdır ve tamamen arıza emniyetlidir. Yüksek performansta en yüksek performansı sağlar. network Paket kaybı olmadan yüksek hızlarda veri iletimi sağlar ve uzun vadeli, ölçeklenebilir bir izleme çözümüdür. Kendi MAC veya IP adresine sahip olmadığından tespit edilemez veya hacklenemez. Aktif TAP'ler ve Güvenli Fiber TAP'ler ayrıca veri diyot işlevine de sahiptir, bu nedenle ters yol hackleme imkansızdır ve bu da onu son derece güvenli bir çözüm haline getirir.
  • Eksileri: Fiziksel kurulum ve önceden özel donanım gerektirir, ayrıca biraz yeniden kablolama ve alan gerekebilir.
Ağ Yönetiminde Uzmanlaşma Packet Capture ve Analiz

Şema 7: TAP Aracılığıyla Yakalama

(C). Network Packet Broker

Büyükçe networkSPAN veya TAP'lerin doğrudan paket yakalamaya aktarılması çok verimli veya ölçeklenebilir bir yöntem olmayabilir. Network Packet Broker (NPB) genellikle daha geniş kapsamlı amaçlar için kullanılır. network görünürlük hem de izleme amaçlarıNPB, birçok türdeki performans ve güvenlik izleme araçlarına aracı (yani veri brokerı) olarak hizmet vermektedir. NPB, çeşitli TAP'lerden gelen verileri bir araya getirir. network stratejik noktaları belirler ve seçilen verileri şuraya iletir: paket yakalama cihazlarıDiğer araçlar ve hedefler arasında.
  • ArtılarYüksek ölçeklenebilirlik ve verimlilik sağlayan bir yöntem hakkı pekiştirmek network trafik Hedefe giden veri akışının ne zaman açılıp kapatılacağına veya birden fazla kritere göre filtreleneceğine dair tam kontrol sağlar. Birden fazla kaynaktan veri yakalanabildiği için yakalama cihazının çok yönlülüğünü artırır ve yakalama depolama kapasitesini yükseltir. filtreleme ve yinelenen kayıtları kaldırma Özellik türleri.
  • Eksiler: Başlangıçta tek seferlik kurulum ve kablolama, ayrıca ek bir cihaz için bazı maliyetler var, ancak avantajları dezavantajlarından daha ağır basıyor.
ağ Packet Capture

Şema 8: Paket Aracısı Aracılığıyla Yakalama

Yakalama Araçları: Yazılım ve Özel Cihaz

Modern çağın muazzam hacmi ve hızı network Veriler uzmanlık gerektirir. paket yakalama araçları Yükü yönetmek ve bilgiyi işlemek için yazılım veya CPU tabanlı sistemler yeterli değildir ve kayıpsız yakalama sağlamak için özel FPGA tabanlı sistemlere ihtiyaç duyulur.

(A). Packet Capture Yazılım

Küçük ölçekli, talep üzerine teşhis işlemleri için, paket yakalama Ana makineye kurulu yazılımlar bazı durumlarda çalışabilir. Örneğin, Wireshark sektör standardı, ücretsiz ve açık kaynaklı bir yazılımdır. paket yakalama Bu araç (protokol analizörü olarak da adlandırılır), PCAP dosyalarında depolanan yakalanan verileri taramanıza ve filtrelemenize olanak tanır. Yerel bir WiFi sorununu veya 10 Gbps'nin altındaki uzak bir ofis bağlantı sorununu gidermeye çalıştığınız durumlarda işe yarayabilir. Bununla birlikte, paketleri yerel ana makineye indirme ihtiyacı, depolama alanı tüketmesi ve güvenlik ve gizlilik açıklarına yol açması, ayrıca 100 Gbps gibi yüksek hızları işleyememesi, onu ciddi işletmeler veya servis sağlayıcılar için uygunsuz hale getirir. network izleme.Sanallaştırılmış versiyonları da mevcuttur. paket yakalama Hem şirket içi sanal (VM) ortamlar hem de bulut için tasarlanmış uygulamalar. Bu sanal cihazlar, teknolojiyi kullanır ve donanım cihazı (aşağıda) gibi çalışır, ancak daha küçük ölçekte ve tahsis edilen kaynaklara bağlıdır. bulut.

ağ Packet Capture

Şema 9 :  Packet Capture  Yazılım

(B). Packet Capture donanım

Sürekli, yüksek hızlı, kurumsal ölçekte çalışma için paket yakalama ve analiz, özel bir paket yakalama cihazı gereklidir. Bunlar, özellikle büyük hacimli verileri işlemek üzere tasarlanmış yüksek performanslı hiper birleşik sistemlerdir. network Tek bir paket bile kaybetmeden trafiği yakalama (sıfır kayıp yakalama). Bazen sadece paket analizörü olarak adlandırılan bu özel cihazlar, şu noktalarda konuşlandırılır: kritik network noktaları (İnternet çevresi veya veri merkezi çekirdeği gibi) 10, 25, 40 veya 100 Gbps yakalama-disk hızlarını ve Terabayt'tan Petabayt'a kadar değişen devasa paket depolama kapasitelerini destekler. Dahili veya harici genişletilebilir depolama, dönen disk tabanlı veya daha yeni katı hal (SSD) tabanlıdır ve hassas veri merkezi dağıtımları için artırılmış güvenlik ve gizlilik için özel şifreli depolama (SED) da bir seçenektir. Filtreleme gibi akıllı özellikler, pahalı disk alanından tasarruf etmek için yalnızca meta verileri veya belirli uygulama trafiğini yakalamanıza olanak tanır.NEOX PaketFalcon hem de PaketGrizzly Paket yakalama uygulamaları, 100 Gbps'ye kadar sürekli veri aktarımı sunan paket yakalama çözümleridir. tam paket yakalama ve 8 Petabayta kadar depolama kapasitesi. 

Ağ Yönetiminde Uzmanlaşma Packet Capture ve Analiz

Şema 10 :  Packet Capture  donanım

Ağ Analizi ve Adli Bilişim

Paket yakalama Bu, işin sadece yarısı. Sonuçta, network veya bir güvenlik mühendisi veya analisti bundan yararlanmak istiyorsa Paket veri ve sorun giderme amacıyla ondan çıkarılan meta veriler network Sorunları tespit etmek veya bir güvenlik ihlali gibi bir olayı araştırmak için PCAP verileri neredeyse her zaman kullanılır. Bu gibi nedenlerle, PCAP verileri neredeyse her zaman bir güvenlik açığıyla birlikte kullanılır. Analiz Yazılımı Verileri okuyabilen, içlerindeki bilgileri çıkarıp ilişkilendirebilen ve kolayca anlaşılabilir grafiksel bir biçimde görselleştirebilen bir sistem.Wireshark, genellikle analiz için kullanılan açık kaynaklı bir yazılımdır. Paket veriAncak birçok açık kaynak yazılım gibi, bunun da sınırlamaları var. NEOX paket yakalama Ürünler Wireshark'ı desteklemekle kalmaz, aynı zamanda kendi özel kurumsal düzeyde analiz yazılımlarıyla birlikte gelir. Çok daha yüksek performansı yönetebilir ve gecikme, en çok iletişim kuran sunucular, protokol analizi ve daha hızlı sorun giderme için ek bilgiler gibi temel ölçümler sağlar. Bu nedenle, değeri oldukça yüksektir. paket yakalama çözümü Bu, yalnızca donanıma sahip olmakla değil, bu tür bir analiz yazılımıyla tam olarak gerçekleştirilebilir.

Ağ Yönetiminde Uzmanlaşma Packet Capture ve Analiz

Şekil 11: Ağ Analitiği Örneği

SSS

Ana amaç, derinlemesine ve ayrıntılı bir şekilde bilgi edinmektir. network Bu, BT ekiplerinin her iletişimin gerçek verilerini (başlıkları ve içeriklerini) görmelerini sağlar. Bu, aşağıdakiler için kritik öneme sahiptir:

  • • Sorun giderme: Gecikme, paket kaybı gibi sorunların temel nedenini belirlemek network tıkanıklık.
  • • Güvenlik: Bir saldırının nasıl gerçekleştiğini, hangi verilere erişildiğini ve ihlalin kapsamını anlamak için adli analiz yapılması.

En güvenilir yöntem özel bir Network TAP (Test Erişim Noktası). Bir anahtardaki SPAN/Mirror portlarının aksine (ki bunlar paketleri düşürebilir), TAP, canlı üretim trafiğinin akışını etkilemeden veri akışının garantili, tam bir kopyasını oluşturan, hatta yerleştirilmiş pasif bir cihazdır. Bu, kayıt işlemini gerçekleştirmenizi sağlar. network %100 doğrulukla trafik.

Her Şey Dahil Packet Capture (Hem başlığı hem de yükü yakalayarak) derin adli analiz için gereken "nihai gerçeği" sağlar. Ancak, geniş depolama gereksinimleri göz önüne alındığında, bazı kuruluşlar Akıllı Packet Capture veya filtrelenmiş yakalama. Bu yaklaşım bir network Paket yakalama cihazı, bilinen bir sorunla ilgili trafiği (örneğin, belirli bir IP adresine veya protokole giden trafiği) seçici olarak kaydetmek veya yalnızca paket başlıklarını yakalamak için kullanılır; bu da genellikle performans izleme ve temel sorun giderme için yeterlidir.

Paket analizörleri, OSI modelinin tüm katmanlarındaki yüzlerce protokolü çözümlemek üzere tasarlanmıştır. Analiz edilen en yaygın protokoller şunlardır:

  • • Katman 2: Ethernet, ARP
  • • Katman 3: IP (IPv4, IPv6)
  • • Katman 4: TCP, UDP, ICMP
  • • Katman 7 (Uygulama): HTTP/HTTPS, DNS, SMTP, FTP ve tescilli uygulama protokolleri.