通过SPAN监听网络流量

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:softzheng1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  公司在建立了高速局域网之后,根据业务需求,将公司局域网接入Internet,但随后的网络使用却变了性质。互联网对于网络管理来说是一个既可爱又可恨的对象,接入Internet之后,有些员工利用工作时间看新闻、玩游戏、干私活、聊天、泄密公司资料、炒股票、下电影、听歌曲、浏览色情站点,甚至一边拿着老板工资一边在网上找工作等。这不仅消耗公司资源,还会影响公司效率、泄露公司机密甚至丢失客户资源。
  
  交换网络的监听之困
  
  某公司的网络管理员原来利用Sniffer(嗅探器)监听内网信息,安装网管机之后就可以将网卡设置成混杂模式的,在HUB(集线器)组网的情况下,Sniffer工作非常正常。但随着交换机的成本和价格的大幅度降低,这家公司已经实现了交换网络,从而使Sniffer失去了用武之地。如何在交换网络中依然使用原有工具监控内网信息呢?
  监听模式普遍用于内部网络的监控管理。监听模式部署遇到的最大问题是部署与安装问题。早期以太网中,很多网络都通过共享式HUB组建,这个模式是一个比较通用的方法,但由于HUB基本都是10MB的,因此在网络性能上受到很大限制,也意味丢包的危险。目前HUB几乎到了被淘汰的命运,不适合大型网络环境,而通过交换机镜像功能部署成为更理想的方法。
  在交换以太网的环境下,两台工作站之间的通信是不会被第三者偵听到的。在这种情况下,可能会需要进行这样的侦听,如协议分析、流量分析、入侵检测。网管员可以设置Cisco交换机智能地捕获网络流量的交换接口分析工具(SPAN)和远程交换接口分析工具(RSPAN)。
  
  通过SPAN分析流量
  
  使用SPAN或者RSPAN可以有效地分析通过接口或VLAN的网络流量。借助SPAN或RSPAN,可以将一个交换机的接口映像至另一个交换机接口,即将发送流量备份到该交换机或者其他交换机的另一个接口,这样只需将分析或侦听设备连接至监控接口,即可实现对被监听接口的分析和侦听。由于SPAN采用复制(或镜像)源接口或源VLAN上的接收或发送(或两者都有的)流量到目的接口,因此SPAN不影响源接口或VLAN的网络交换。事实上除了SPAN或RSPAN会话所需的流量之外,目的接口不会接收或转发流量。
  
  在交换机上启用SPAN功能,是因为交换机和集线器有着根本的差别。当集线器在某接口上接收到一个数据包时,它将向除接收该数据包接口之外的其他所有接口发送一份数据包的拷贝。当交换机启动时,它将根据所接收的不同数据包的源MAC地址开始建立第2层转发表。一旦建立该转发表,交换机将把指定了MAC地址的业务直接转发至相关接口。
  例如,如果想要截获从主机A发送至主机B的以太网业务,而两台主机是用集线器相连的,那么只要在该HUB上安装一Sinffer,如图所示,所有接口均可看见主机A和主机B之间传输的数据。
  在交换机中,当知道了主机B的MAC地址之后,从主机A到主机B的单播业务仅被转发至主机B的接口。因此Sniffer将看不见主机A到主机B的单播数据。
  在这个配置中,Sniffer将仅截获扩散至所有接口的业务,例如广播业务、具有CGMP或者IGMP侦听禁止的组播业务以及未知的单播业务。当交换机的CAM表中没有目的地的MAC地址时,将发生单播泛滥。它无法理解向何处发送业务,而将数据包大量发送至VLAN中的所有接口。将主机A发送的单播数据包人工复制到Sniffer接口需要一些附加功能来实现。
  与Sniffer相连的接口配置为:对主机A发送的每一个数据包拷贝进行接收,该接口被称为SPAN接口。
  不同的交换机对SPAN有不同的限制,如Cisco Catalyst 2900XL交换机中源接口和目标接口必须在同一VLAN、某些交换机不支持RSPAN等,详细信息可以参考设备的操作文档。
  当监视源接口和目的接口都在同一台交换机上时,应当配置本地SPAN。输入SPAN配置命令不能移除以前配置的SPAN参数,必须输入 no monitor session {session_number | all | local | remote} 全局配置命令,才能删除已配置的SPAN参数。
  对本地SPAN而言,如果encapsulation replicate关键字被指定,向外发送的数据包通过SPAN目的接口时,将携带初始封装报头。如果该关键字没有被指定,数据包就会以本地模式发送。对于RSPAN目的接口,向外发送的数据是没有被标记的。我们同样可以限制SPAN通信到指定的VLAN,使用filter vlan关键字。如果一个汇聚接口被监控,只有具有关键字的在指定的VLAN上的通信才可以被监控。默认情况下,所有在中继接口上的VLAN都被监控。
其他文献
虚拟磁带库(Virtual Tape Library,VTL)在市场上风光无限,是否意味着物理磁带库(Physical Tape Library,PTL)将退出市场?在数据保护及归档应用中,将VTL与PTL结合起来才是一种理想的方案。    VTL成主流    VTL的出现是数据备份领域的一个里程碑。VTL具有多种优势,如性能高、故障率低、可靠性高等,因此受到各行业用户的青睐。VTL引入了PTL不
作为中国显示器市场的重要厂商,三星在显示器产品革新方面一直居于先行者地位。2007年液晶显示器市场的热点之一就是三星和LG两家韩系厂商的对比度之争。而在新的一年,在优派、明基纷纷推出玻璃鞋、la vie等新外观产品的同时,三星也推出了全新的“绝色”系列。  三星表示,这一系列产品的名字中,“绝”,意味着其技术上的优势,而“色”,则是对其精心设计的外观的诠释。作为三星2008年的主打产品,“绝色”系
就在今年9月秋季IDF(英特尔信息技术峰会)的答谢晚宴上,当我排着队,笑着从Ajay Bhatt手中接过蓝色手签T恤时,握着签字笔的他表情有些不自然。显然,他还没有习惯像明星一样拥有大批“粉丝”。的确,在SOT(英特尔与你共创明天)宣传片《Rock Star》热播之前,这位在英特尔做了多年的I/O技术研究的首席架构师还身居幕后,并不为人所熟知。  但如果说出他的发明——USB接口,你就不难理解为何
众所周知,在一项技术的发展过程中,标准意义重大,标准推动了技术的普及。  世界上很多大的家电制造商、PC厂商每年都投入一定的费用作为数字家庭的研究,但真正形成市场的时机还没有到来,这其中有很多原因,如没有提炼出明确的用途,产品应具备优越的性价比,另外,就是没有统一的标准、协议、操作系统、编程语言等。虽然数字家庭的潜在市场很大,但家庭网络中部署的信息终端越来越多,解决终端的物理互联问题之后,不同厂商
企业信息化建设过程中,经历了数据组织、数据编码、数据收集、数据清洗、数据导入等环节,信息化数据进入到数据库中,如果不能得到很好的数据展现,就好比一个人失去了双眼,信息化的数据价值将不能完整体现且大大缩水。下面我们重点对数据展现的重要作用和具体展现形式做一个分析和讲解。  数据展现最重要的作用是对企业决策者具有决策支持作用。俗说话“三分技术,七分管理,十二分数据”, 企业在信息化建设过程中,如果决策
电子市场中屡禁不绝的黑导购现象,一直令市场管理者頭痛不已。在与其他IT零售业态的对垒中,这一点已经成为电子市场最大的软肋之一。如何才能彻底根除?电子市场的创新也许就应该从这里开始。  什么样的零售模式将成为未来IT零售的主流?对这一问题,业界一直有不同看法。  目前,电子市场仍旧是国内主流的IT零售场所,在大中城市尤其如此。全国各地的电子市场虽然也感受到3C连锁、IT直营连锁等零售模式的冲击,但其
飞利浦 23OE1显示器   飞利浦230E1的显示屏具有1920×1080p 高清宽屏分辨率。230E1还具有支持HDCP标准的 的 DVI输入接口。230E1的响应时间为5毫秒,可轻松应对各种动态影像、图案、图表与文档的显示。230E1拥有12000:1 的动态对比度,230E1增强了黑色对比度以及暗色和彩色效果的精度,可以反映极其丰富的暗部细节和鲜艳的色彩。230E1内置了一对高品质立体声扬
2006年10月,赞华集团经过激烈的竞争,以富士通影像产品(扫描仪)为主体中标,成为这次农普光电录入系统总承建方和集成商。如此大规模的数据处理要做到不重、不漏、不错,它对集团的技术水准、集成能力、培训组织等是一个严酷的考验。  为此,赞华公司联合富士通与国家有关部门成立三方项目小组,保持密切的合作和配合。  在项目期间,赞华动用了集团分布在全国的33个技术服务中心,组织调动了100多个资深的工程师
日前,精工爱普生公司的“喷墨均一成膜”技术日趋成熟,这种喷墨技术,可以使有机材料均匀沉积,这也就意味着大屏幕OLED显示屏具备了实施量产的条件,当然要想真正实现商品化还有很长的路要走。爱普生OLED研发中心总经理Satoru Miyashita在接受采访时表示,大屏OLED距离实用还有相当的距离,估计到2012年才会在市场上出现。现在,大屏幕显示设备除了等离子和液晶以外,又增加了一个潜在的强劲竞争
随着IT应用程度的日益提高,数据中心对于客户的价值与日俱增,相应的,数据中心的安全建设也迫在眉睫。面对日益繁复的应用和日渐频繁的外部攻击,一个好的数据中心除了应对数据的存储和传递之外,能否保证数据的安全性也是衡量其合格与否的重要标志。而面对不断变化的外来攻击,数据中心的建設对安全也有了更高的要求。    安全需求的四个维度    数据中心的安全需求有些是通用性的,如分区和地址规划问题、恶意代码防范