Network Tap « AGCIYIZ.NET

AGCIYIZ.NET Network Kontrol Altında

1Oca/101

Network Tap

Switched Networklerin en önemli problemlerinden biri izleme (monitoring) veya analiz amaçlı olarak ağ üzerinden akan trafiğe güvenilir erişimdir.  Bunu ağ üzerinden farklı türlerde gerçekleştirmek mümkündür. En çok bilinen ve kullanılan yöntem port span yada mirroring olarak bilinen switchler üzerinde bir porttan akan trafiğin başka bir porta kopyalanmasıdır. Port mirroring işleri çok kolaylaştıran ve ek bir maliyet gerektirmeyen bir yöntem olmasına karşın bazı dezavantajları ağcılar için can sıkabilmektedir.

  • İlk olarak söyleyebileceÄŸimiz monitoring yapmak istediÄŸiniz cihaz bu özelliÄŸi (port spanning) desteklemeyebilir.
  • Switchler 1. ve 2. katmanda oluÅŸan hataları span portlarına göndermemektedirler. DiÄŸer bir deyiÅŸle eÄŸer izlemek istediÄŸiniz hatta hatalı frame ler söz konusu ise span portlarında bu hatalı paketleri dolayısıyla %100 trafiÄŸi görmeniz mümkün olmayacaktır.
  • Oldukça yüklü bir trafiÄŸi monitor etmek istediÄŸimizde oluÅŸan aşırı yük nedeniyle switch operasyonunda ve monitoring de paket kayıpları oluÅŸabilir.
  • Full duplex iletiÅŸimde port kapasitesine yakın bir trafik söz konusu ise ve akan trafik her iki yönde (transmit and receive) izlenmek isteniyorsa trafik tam anlamıyla takip edilemeyecektir. Kısaca açıklamak gerekirse :  ÖrneÄŸin 100 Mbit full duplex çalışan bir portu switch üzerindeki baÅŸka bir 100Mbit lik port ile monitor etmek istiyorsak, transmit ve receive ayrı ayrı 100’er Mbit veri transferi yapacağından toplamdaki veri trafiÄŸinin 100Mbit i aÅŸması durumunda monitor ettiÄŸimiz bu verinin tamamını izlememiz mümkün olamayacaktır.
  • AÄŸ trafiÄŸinin sürekli izlenmesinin elzem  olduÄŸu durumlarda bilerek veya bilinmeyerek monitor (span) iptali bizim açımızdan bir güvenlik açığı olarak karşımıza çıkmaktadır.


Bu tip problemlerin başımızı ağrıtması söz konusu olduğu durumlarda network tap basit ama etkili bir çözüm olarak kullanılabilir. Network tap basitçe ağ üzerinden akan bilgiye erişimi sağlayan donanımsal bir cihazdır. Herhangi iki ağ cihazı arasına bağlanıp daimi ve pasif erişim sağlarlar. Çok basit olan mantığından kısaca bahsetmek gerekirse. Şekil 1 de A ve B olarak gösterilen iki ayri network cihazımız olsun.

Åžekil 1

Buradaki maksadımız bu iki cihaz arasındaki trafiği dinlemek olduğuna göre ikisi arasındaki bağlanıyı network tap cihazı üzerinden geçirmeliyiz.   Bir network tap in en az 3 portu olmalıdır. Şekil2 de görüldüğü gibi network tap ekipmanı izlemek istediğimiz trafiğin geçtiği iki cihaz arasına yerleştirilir.

Åžekil 2

A cihazi ile B cihazı arasındaki bağlantıyı artık network tap cihazı üzerinden sağlanırken, bu iki cihaz arasından geçen trafik C  cihazının bulunduğu porta da iletilecektir.

Åžekil 3

Şekil 3 teki örnekte network tap cihazı yerel ağ bağlantısını sağlayan switch ile internet erişimini sağlayan router arasına yerleştirilmiştir. Bu sayede iç ağdan dışarıya giden ve dışarıdan içeriye gelen paketler herhangi bir yük getirmeden pc, ids ve benzeri bir cihaza aktarılmaktadır.

Network tap in en çok kullanıldığı alanlar; sniffing (paket capturing) gibi uygulamalar, IDS ve VoIP ses kaydıdır.

Avantajlarına kısaca değinecek olursak;

  • BaÄŸlantısını saÄŸladığımız iki cihaz arasındaki tüm hatalarda dahil olmak üzere %100 trafiÄŸi gösterir.
  • Intrusion detection yapıldığında davetsiz misafirlere karşı tamamen görünmez bir monitoring imkanı saÄŸlar.
  • Fiziksel olarak güvenlik saÄŸlandığı müddetçe pasif versiyon network tap in devre dışı kalması söz konusu olmayacaktır. (Aktif olanlar farklı amaçlar için enerji gerektirmektedir. Enerjinin kesilmesi durumunda ise network trafiÄŸi kesintiye uÄŸramaksızın akmaya devam edecektir)
  • Network cihazlarında herhangi bir konfgürasyon gereksinimi olmadığı gibi (plug-and-play) span porttan farkli olarak sisteme hic yuk getirmeyecektir.
  • Çok portlu olan versiyonları kullanıldığında birden fazla cihaz monitoring amaçlı kullanılabilir. (Bu tür çok portlu olanlara regeneration tap denilmektedir)
  • Bakır, multimode ve single mode fiber, koaksiyel, 10G destesteklemektedir.

Bu kadar avantajı varken dezavantaj olarak şunları söyleyebiliriz :

  • Network tap donanımsal bir cihaz olduÄŸu için elbette bir maliyeti var.
  • Network üzerinde  trafiÄŸi takip edilmek istenen nokta fazla ise maliyet artacak, cok fazla sayıda ise mümkün olmayacaktır.

Herkese mutlu seneler :)

Bu yazıyı beğendiniz mi?

RSS Kaynağımıza abone olun!

Hakkında ufuk

Açıklama yok. Lütfen profilinizi tamamlayın.
Yorumlar (1) Geri izlemeler (0)
  1. Ayrica TIB gibi yasal otoriteler internet trafigini gozlemek tab cihazlarini kullanirlar


Yorum gönder.


Geri izleme yok.

Creative Commons Lisansý