شبکه, مقالات

Port Mirroring چیست؟

Port Mirroring چیست؟

Port Mirroring چیست؟ یکی از قابلیت‌ های اصلی در سوئیچ شبکه مدیریتی است که امکان مشاهده، کنترل و بررسی ترافیک شبکه را ایجاد میکند. در این روش، سوئیچ شبکه یک نسخه از اطلاعات عبوری از یک یا چند پورت را به پورت دیگری ارسال می‌کند تا مدیر شبکه بتواند بدون ایجاد اختلال در ارتباط دستگاه‌ ها، داده‌ های در حال انتقال به یک دیگر را تحلیل کند. این قابلیت معمولاً برای رفع مشکلات شبکه، شناسایی ترافیک غیرعادی، بررسی حملات احتمالی، کنترل عملکرد بهتر تجهیزات و مانیتورینگ ارتباطات استفاده می‌ شود.

Port Mirroring چه کاربردی در مانیتورینگ شبکه دارد؟

Port Mirroring چیست و چه کاربردی دارد؟ Port Mirroring در مانیتورینگ شبکه، به‌ خصوص در سوئیچ‌ هایی همچون Cisco Catalyst، به مدیر شبکه این امکان را میدهد تا یک نسخه از ترافیک عبوری از پورت‌ های مشخص سوئیچ شبکه را روی یک پورت دیگر مشاهده کند. به این ترتیب، بدون اینکه ارتباط کاربران یا تجهیزات شبکه بدون مشکل قطع شدن و اطلاعات ارسال‌ و دریافت‌ شده را در اختیار نرم‌ افزارهای تحلیل شبکه قرار می‌گیرد. ابزارهایی هم مثل Wireshark می‌توانند این ترافیک را بررسی کنند و جزئیاتی مانند آدرس‌ های IP، حجم داده و زمان ارسال بسته‌ ها را نمایش دهند.

سوئیچ 7802p محصولی بوده که از Port Mirroring پشتیبانی می کند. این محصول یک سوئیچ مدیریتی لایه 2 پلاس با پورت‌ های گیگابیتی و قابلیت PoE است که سوئیچ شبکه گرنداستریم GWN7802P برای اتصال و تأمین برق تجهیزاتی همچون دوربین مداربسته، تلفن تحت شبکه و اکسس پوینت استفاده می‌شود، که با پشتیبانی از قابلیت Port Mirroring، امکان بررسی و مانیتورینگ دقیق ترافیک شبکه را نیز فراهم می‌سازد. با ارسال یک نسخه از ترافیک به سامانه‌ های نظارتی و تشخیص نفوذ، مدیر شبکه می‌تواند فعالیت‌های مانند حملات احتمالی، ارتباط با مقصد های ناشناس و ارسال غیرعادی اطلاعات را شناسایی کند.

نمودارهای تحلیل ترافیک با موضوع Port Mirroring چه کاربردی در مانیتورینگ شبکه دارد؟ را در تصویر بالا مشاهده می کنید.

یکی از مهم‌ ترین و اصلی ترین بخش کاربرد های Port Mirroring، عیب‌ یابی مشکلات شبکه است. اگر کاربران با کندی اینترنت، قطع و وصل شدن ارتباط، تأخیر در تماس‌ های VoIP یا از دست رفتن بسته‌ های اطلاعاتی مواجه شوند، مدیر شبکه می‌تواند ترافیک پورت مربوطه را بررسی کند چون این کار باعث می‌ شود محل دقیق مشکل همچون تنظیمات نادرست، مصرف بیش از حد پهنای باند، خرابی یک دستگاه یا وجود ترافیک غیر عادی، سریع تر شناسایی شود و نیازی به قطع کردن تجهیزات از شبکه را نداشته باشد.

بررسی مفهوم SPAN و Port Mirroring چیست؟

بررسی مفهوم SPAN و Port Mirroring در سوئیچ سیسکو دو اصطلاح نزدیک به هم در شبکه هستند که برای مشاهده و تحلیل ترافیک عبوری از سوئیچ شبکه به کار برده می شود. Port Mirroring نام عمومی قابلیتی است که در آن سوئیچ یک نسخه از بسته‌ های اطلاعاتی عبوری از یک یا چند پورت را به پورت دیگری ارسال می‌کند. SPAN نیز مخفف عبارت Switched Port Analyzer است و نامی است که بیشتر در تجهیزات سیسکو برای همین قابلیت استفاده می‌ شود.

در این روش، مدیر شبکه یک یا چند پورت را به‌ عنوان پورت مبدأ و دیگر پورت را به‌ عنوان پورت مقصد مشخص می‌کند. ترافیک ورودی و خروجی یا هر دو جهت پورت‌ های مبدأ کپی شده است و به پورت مقصد نیز فرستاده می‌ شود. سپس یک رایانه یا ابزار مانیتورینگ همچون Wireshark به پورت مقصد متصل می‌ شود تا بتواند بسته‌ های اطلاعاتی را به راحتی بررسی کند. این فرایند باعث می‌شود مدیر شبکه بتواند نوع ارتباطات، آدرس‌ های IP، پروتکل‌ های مورد استفاده، حجم ترافیک و خطاهای احتمالی را مشاهده کند.

این تصویر کاربرد SPAN و Port Mirroring را در تحلیل ترافیک، عیب‌ یابی و افزایش دید مدیر شبکه را نشان می‌دهد.

مهم‌ترین و اصلی ترین کاربرد SPAN و Port Mirroring در عیب‌یابی، افزایش امنیت و کنترل عملکرد شبکه است.به این معناست که مثلا وقتی هنگام بروز کندی شبکه، قطع شدن تماس‌ های VoIP، ارسال ترافیک غیرعادی یا احتمال وقوع حمله سایبری، مدیر شبکه می‌تواند ترافیک مربوط به دستگاه یا پورت موردنظر را تحلیل کند. همچنین این قابلیت برای اتصال سامانه‌ های تشخیص نفوذ، ابزارهای ثبت ترافیک و نرم‌افزارهای کنترل پهنای باند کاربرد دارد. در نتیجه، SPAN و Port Mirroring دید دقیق‌ تری از اتفاقات داخل شبکه ایجاد می‌کنند.

SPAN چیست ؟ قابلیت SPAN در سوئیچ های سیسکو

SPAN چیست؟ یکی از قابلیت‌ های مهم در سوئیچ‌ های سیسکو برای که مشاهده و بررسی ترافیک شبکه به شمار می‌رود. این قابلیت به مدیر شبکه اجازه می‌دهد یک نسخه از ترافیک عبوری از یک یا چند پورت، VLAN یا رابط مشخص را به پورت دیگری ارسال کند. که برای پورت دریافت‌ کننده این ترافیک معمولاً به یک لپ‌ تاپ، سرور مانیتورینگ یا ابزار تحلیل بسته‌ ها متصل می‌شود تا  اینکه اطلاعات شبکه بدون ایجاد اختلال در ارتباط اصلی کاربران مورد بررسی قرار بگیرد.

در سوئیچ‌ های Cisco، برای تنظیم SPAN روی سوئیچ سیسکو ابتدا پورت یا VLAN مبدأ مشخص می‌شود، یعنی همان بخشی که مدیر شبکه قصد دارد ترافیک آن را بررسی کند. سپس یک پورت به‌ عنوان مقصد SPAN انتخاب می‌شود تا بتواند به راحتی  نسخه کپی‌ شده بسته‌ های اطلاعاتی را دریافت کند. ترافیک ورودی، خروجی یا هر دو جهت می‌تواند برای مانیتورینگ انتخاب شود. سپس پس از اتصال ابزارهایی همچون Wireshark به پورت مقصد، مدیر شبکه می‌تواند آدرس‌ های IP، نوع پروتکل‌ها، حجم ترافیک را مشاهده و تحلیل کند.

قابلیت SPAN در سوئیچ‌های سیسکو برای عیب‌ یابی مشکلات شبکه، بررسی کندی ارتباط، تحلیل قطع شدن تماس‌های VoIP، شناسایی ترافیک غیرعادی و افزایش امنیت شبکه کاربرد دارد. همچنین می‌توان ترافیک کپی‌ شده را به سامانه‌ های تشخیص نفوذ، تجهیزات امنیتی یا نرم‌افزارهای مدیریت شبکه ارسال کرد. در نتیجه، SPAN بدون نیاز به قطع اتصال تجهیزات، دید دقیقی از اتفاقات داخل شبکه در اختیار مدیر قرار می‌دهد و باعث می‌شود مشکلات فنی و تهدیدهای احتمالی سریع‌ تر شناسایی شوند.

آموزش راه اندازی SPAN و RSPAN برای شنود ترافیک شبکه

برای راه‌اندازی SPAN در سوئیچ‌ های سیسکو، اول باید پورت یا VLAN مبدأ را مشخص کنید، یعنی بخشی از شبکه که قصد بررسی ترافیک آن را دارید. سپس یک پورت دیگر را به‌ عنوان مقصد SPAN انتخاب می‌کنید و لپ‌تاپ یا سیستمی که دارای نرم‌ افزاری همچون Wireshark را به آن متصل می‌کنید. در تنظیمات سوئیچ می‌توان تعیین کرد که ترافیک ورودی و خروجی یا هر دو جهت کپی شوند. پس از فعال‌ سازی، سوئیچ نسخه‌ای از بسته‌ های عبوری از مبدأ را به پورت مقصد می‌فرستد، بدون اینکه مسیر اصلی ارتباط کاربران تغییر کند.

قابلیت RSPAN در شبکه زمانی استفاده می‌شود که پورت موردنظر و سیستم مانیتورینگ روی دو سوئیچ متفاوت قرار دارند. در این روش ابتدا یک VLAN مخصوص RSPAN ساخته می‌شود و همان VLAN باید در تمام سوئیچ‌ های در مسیر تعریف شده باشد. سپس روی سوئیچ مبدأ، ترافیک پورت یا VLAN موردنظر به VLAN مخصوص RSPAN ارسال می‌شود. این لینک میان سوئیچ‌ ها نیز باید به‌ صورت Trunk تنظیم شده و اجازه عبور این VLAN را داشته باشد. در سوئیچ مقصد، VLAN مربوط به RSPAN به یک پورت فیزیکی هدایت می‌شود.

پس از انجام تنظیمات، می‌توان با Wireshark یا ابزارهای مشابه بررسی کرد که بسته‌ های شبکه به‌درستی دریافت می‌شوند یا خیر. اگر ترافیکی مشاهده نشد، باید تنظیمات پورت مبدأ، جهت ارسال ترافیک، VLAN مخصوص RSPAN، مسیرهای Trunk و پورت مقصد بررسی شوند. همچنین نباید حجم ترافیک چند پورت پرسرعت را به یک پورت میرورینگ در سوئیچ مقصد کم‌ ظرفیت ارسال کرد، زیرا ممکن است برخی بسته‌ ها از دست بروند و نتیجه تحلیل دقیق نباشد. استفاده از SPAN و RSPAN باید فقط در شبکه‌ای انجام شود که برای مدیریت و بررسی آن مجوز دارید.

Port Mirroring چه تفاوتی با RSPAN دارد؟

عملکرد Port Mirroring و RSPAN در سوئیچ هر دو برای کپی‌کردن و بررسی ترافیک شبکه استفاده می‌شوند، اما تفاوت اصلی آن‌ ها در محدوده انتقال ترافیک است. در Port Mirroring معمولی، پورت مبدأ و پورت مقصد معمولاً روی یک سوئیچ قرار دارند، یعنی سوئیچ ترافیک یک یا چند پورت را کپی می‌کند و به پورت دیگری روی همان دستگاه می‌فرستد. این روش برای زمانی مناسب است که سیستم مانیتورینگ یا لپ‌تاپ مجهز به Wireshark در نزدیکی همان سوئیچ قرار داشته باشد.

RSPAN مخفف Remote Switched Port Analyzer است و زمانی کاربرد دارد که مبدأ و سیستم مانیتورینگ روی دو سوئیچ متفاوت باشند. در این روش، ترافیک کپی‌ شده از طریق یک VLAN مخصوص به نام RSPAN VLAN و با استفاده از لینک‌ های Trunk میان سوئیچ‌ ها منتقل می‌شود. سپس در سوئیچ مقصد، این ترافیک از VLAN مربوطه به یک پورت فیزیکی فرستاده می‌شود تا ابزار Port Mirroring بتواند بسته‌ ها رابه راحتی دریافت و تحلیل کند.

در نتیجه، مزایا و معایب Port Mirroring در شبکه برای مانیتورینگ محلی ساده‌ تر است و تنظیمات کمتری نیاز دارد، اما RSPAN امکان بررسی ترافیک از راه دور و میان چند سوئیچ را فراهم می‌کند. برای استفاده از RSPAN باید تمام سوئیچ‌های موجود در مسیر از این قابلیت پشتیبانی کنند و VLAN مخصوص آن نیز به‌ درستی روی لینک‌ های Trunk عبور داده شود. بنابراین انتخاب بین این دو روش به محل پورت موردنظر، محل سیستم مانیتورینگ و ساختار شبکه بستگی دارد.

تفاوت SAPN و RSPAN با NetFlow در Port Mirroring در چیست ؟

منظور از SAPN به طور دقیق همان SPAN است. که تنظیم SPAN و RSPAN روی سوئیچ سیسکو از روش‌ های Port Mirroring هستند که بسته‌ های واقعی شبکه را برای بررسی کپی می‌کنند. در SPAN، ترافیک یک یا چند پورت یا VLAN به پورت مانیتورینگ روی همان سوئیچ فرستاده می‌ شود تا ابزاری همچون Wireshark بتواند جزئیات بسته‌ ها، از جمله آدرس‌ ها، پروتکل‌ ها و محتوای قابل‌ مشاهده آن‌ ها را تحلیل کند. در RSPAN نیز همین ترافیک کپی می‌شود، با این تفاوت که از طریق یک VLAN مخصوص و لینک‌ های Trunk به سوئیچ دیگری انتقال می‌یابد.

NetFlow برخلاف SPAN و RSPAN معمولاً نسخه کامل بسته‌ های شبکه را به ابزار Mirroring ارسال نمی‌کند، بلکه کاربرد سیستم Port Mirroring درباره جریان‌ های ترافیکی اطلاعات آماری تولید می‌کند. این اطلاعات می‌تواند شامل آدرس IP مبدأ و مقصد، شماره پورت‌ ها، نوع پروتکل، تعداد بسته‌ ها، حجم داده و زمان شروع و پایان ارتباط باشد. سپس این رکوردها به یک NetFlow Collector ارسال می‌شوند تا مدیر شبکه بتواند به راحتی متوجه شود چه کاربران و برنامه‌ هایی بیشترین پهنای باند را مصرف کرده‌اند.

در این تصویر مقایسه روش‌ های SPAN، RSPAN و NetFlow را در مانیتورینگ، تحلیل و مدیریت ترافیک شبکه را نشان می‌دهد.

در نتیجه، معرفی SPAN و RSPAN جهت مانیتورینگ شبکه بسته‌ ها، عیب‌ یابی خطاهای ارتباطی و تحلیل جزئی یک مکالمه شبکه مناسب‌تر هستند، اما به پهنای باند و فضای ذخیره‌ سازی بیشتری نیاز دارند. NetFlow برای دید کلی و بلندمدت از وضعیت شبکه، کنترل مصرف پهنای باند، شناسایی کاربران و برنامه‌ های پرمصرف و تهیه گزارش‌ های آماری کاربردی‌ تر است و حجم اطلاعات کمتری تولید می‌کند. SPAN و RSPAN همچون ضبط کامل گفت‌ وگوهای شبکه هستند، اما NetFlow بیشتر شبیه گزارشی است.

نتیجه گیری و سوالات متداول

پورت میرورینگ چیست؟ کاربرد سیستم  Port Mirroring راهکاری کاربردی برای ایجاد دید بهتر نسبت به ترافیک داخل شبکه است. با توجه استفاده از این قابلیت، مدیر شبکه می‌تواند بدون قطع ارتباط کاربران یا تجهیزات، جریان داده‌ ها را از بخش‌ های مشخص شده توسط شبکه دریافت و بررسی کند. این موضوع در شبکه‌ هایی که از سوئیچ‌ های مدیریتی استفاده می‌کنند اهمیت زیادی دارد، زیرا امکان شناسایی سریع‌ تر مشکلات ارتباطی، مصرف غیرعادی پهنای باند، خطاهای تجهیزات و رفتارهای مشکوک را فراهم می‌سازد.

SPAN و RSPAN دو روش مهم برای اجرای این نوع مانیتورینگ هستند. SPAN زمانی مناسب است که ترافیک موردنظر و سیستم تحلیل‌گر به یک سوئیچ متصل باشند، اما اگر RSPAN برای انتقال ترافیک مانیتورینگ میان چند سوئیچ به کار برود، انتخاب بین این دو روش به ساختار شبکه، محل تجهیزات و فاصله سیستم مانیتورینگ از پورت‌ های موردنظر بستگی دارد. در هر صورت دو حالت ظرفیت پورت مقصد و حجم ترافیک و تنظیم صحیح پورت‌ ها و VLANها باید مورد توجه قرار بگیرد تا بسته‌ های اطلاعاتی بدون افت به سادگی در اختیار ابزار تحلیل قرار بگیرند.

NetFlow رویکرد متفاوتی نسبت به عملکرد SPAN و RSPAN در سیسکو دارد و به‌ جای ارسال کامل بسته‌ ها، خلاصه‌ای از جریان‌ های ارتباطی شبکه را ارائه می‌دهد. همچنین برای تحلیل دقیق محتوای ترافیک و بررسی جزئی اشتباهات، استفاده از SPAN یا RSPAN مناسب‌ تر است، در حالی که NetFlow برای مشاهده الگوی مصرف، شناسایی کاربران پرمصرف و تهیه گزارش‌ های مدیریتی کاربرد بیشتری دارد. در کل، استفاده ترکیبی از این روش‌ ها می‌تواند تصویر کامل‌ تری از وضعیت شبکه را نیز در اختیار مدیر قرار دهد.

آیا Port Mirroring باعث قطع یا کندی شبکه می‌شود؟

در حالت عادی خیر، زیرا فقط یک نسخه از ترافیک ایجاد می‌کند؛ اما اگر حجم ترافیک مبدأ بیشتر از ظرفیت پورت مقصد باشد، ممکن است بعضی بسته‌های کپی‌ شده از دست بروند.

پورت مبدأ و مقصد در Port Mirroring چیست؟

پورت مبدأ همان پورتی است که ترافیک آن کپی می‌شود و پورت مقصد پورتی است که نسخه کپی‌شده ترافیک را برای تحلیل دریافت می‌کند.

آیا می‌توان چند پورت را هم‌زمان مانیتور کرد؟

بله، در بسیاری از سوئیچ‌های مدیریتی می‌توان ترافیک چند پورت یا یک VLAN را به یک پورت مقصد ارسال کرد.

آیا Port Mirroring برای افزایش امنیت شبکه کاربرد دارد؟

بله، با ارسال ترافیک به سامانه‌های تشخیص نفوذ و ابزارهای امنیتی می‌توان فعالیت‌ های مشکوک، حملات احتمالی و ارتباطات غیرعادی را شناسایی کرد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *