Praćenje onoga što se dešava na našoj mreži, kako u kompaniji tako i kod kuće, postalo je ključni zadatak. Spora, preopterećena ili nestabilna mreža gotovo uvijek je znak da nešto nije u redu.Zaraženi uređaj, usko grlo, aplikacija koja zauzima sav propusni opseg ili čak potencijalni uljez koji se ušunja tamo gdje ne bi trebao. Bez vidljivosti prometa, na primjer, za saznajte koliko uređaja je na vašoj mrežiPraktično je nemoguće donijeti dobre odluke ili reagovati na vrijeme.
Problem je što su mnoga komercijalna rješenja skupa, složena za implementaciju i, povrh svega, prevelika za naše svakodnevne potrebe. Dobra vijest je da je moguće kreirati Visokokvalitetna analiza mrežnog prometa bez pribjegavanja plaćenim komercijalnim alatima, kombinujući besplatne uslužne programe, besplatni softver i neke funkcije integrisane u same operativne sisteme.
Šta je tačno analiza mrežnog prometa?
Kada govorimo o analizi mrežnog prometa, mislimo na proces za snimanje, pregled i razumijevanje paketa podataka i tokova koji cirkuliraju kroz mrežuOva analiza se može izvršiti na vrlo niskom nivou (paket po paket) ili na agregiranijem nivou (tokovi, razgovori, statistika propusnog opsega itd.).
U praksi se analiza prometa koristi za Identifikujte ko s kim razgovara, koji se protokoli i aplikacije koriste, koliko opterećenja generišu i kako se mreža ponaša tokom vremena.Odatle se pojavljuju obrasci, trendovi, a također i neobičnosti koje nam pomažu i u performansama i u sigurnosti; na primjer, korištenje metoda za Otkrijte IP adrese na vašoj lokalnoj mreži i locirajte glavne izvore prometa.
Da bi se postigla ova vidljivost, koriste se dva komplementarna pristupa: direktno hvatanje paketa (njuškanje) i kolekcija podaci o protoku (NetFlow, sFlow, IPFIX, J-Flow, itd.)Prvi prikazuju maksimalne detalje svakog paketa, dok drugi nude vrlo efikasne sažetke prometa između polazišta i odredišta.
Ova vrsta analize nije primjenjiva samo na velike korporativne mreže. Svaki administrator koji želi razumjeti zašto mu mreža zaostaje, odakle dolazi porast korištenja ili koja oprema generira neuobičajen promet Koristi od praćenja prometa, čak i ako ima samo nekoliko uređaja.

Za šta je korisna analiza prometa: ključne upotrebe i prednosti
Primarni cilj je obično performansa, ali analiza prometa nudi mnogo više. Ovo su najčešći zadaci koje pokriva dobra analiza mreže bez komercijalnih alata:
- Hvatanje informacija koje putuju kroz mrežuPregled paketa vam omogućava da vidite sadržaj čistog teksta (kada nije šifriran), zaglavlja, protokole, portove i parametre sesije.
- Statistika upotrebepoznavanje koliko propusnog opsega svaki host, aplikacija, port ili protokol troši i u kojim vremenskim periodima su koncentrisani vrhovi.
- Detekcija problema s performansamalociranje uskih grla, zasićenja na određenim vezama, TCP retransmisija, anomalnih latencija ili opreme koja generira previše prometa.
- Snimanje i izvoz podatakaSpremite snimke i tokove kako biste ih kasnije analizirali, uporedili ih tokom vremena ili ih koristili kao dokaz u revizijama i stručnim izvještajima.
- Detekcija uljeza i anomalijaIdentifikujte neovlaštene uređaje, sumnjive obrasce prometa, skeniranje portova, pokušaje grube sile ili ponašanja tipična za zlonamjerni softver.
Sve se ovo prevodi u vrlo opipljive koristi: Brže rješavanje incidenata, manje prekida usluge, bolje korisničko iskustvo i mnogo viši nivo sigurnostiPosebno u poslovnom okruženju, ova kontrola sprečava mnoge probleme... i mnoge troškove.
Nadalje, s historijskim podacima o prometu možemo planirajte proširenje propusnog opsega ili infrastrukture na osnovu zdravog razumaUmjesto stalnog gašenja požara, znamo koji su linkovi na svojim granicama, koje aplikacije opravdavaju to opterećenje i kada se isplati ulagati, na primjer, u Ultra Ethernet za kućne mreže.
Ne treba zanemariti jednu ključnu stvar: određene mogućnosti ovih alata tehnički omogućavaju, presretanje osjetljivih informacija kao što su lozinke ili nešifrirani sadržaj sesijeZato je ključno koristiti ih uz poštivanje zakona i politika privatnosti, posebno u korporativnim okruženjima.
Praćenje mreže: zašto je toliko važno u svakodnevnom životu
Pored specifičnih analiza, ono što zaista čini razliku jeste održavanje kontinuirano praćenje mreže kako biste znali šta se dešava u svakom trenutkuNije isto pregledati snimak ekrana nakon što je usluga već prestala s radom i imati upozorenja koja upozoravaju korisnike prije nego što ih problem pogodi; zato je dobra ideja pregledati vodiče o tome kako... Održavanje zdrave mrežne infrastrukture u Windowsu i prilagodite prakse svom okruženju.
Moderna poslovna mreža kombinuje desetine kritičnih aplikacija, zauzete servere, cloud veze, VPN-ove i uređaje svih vrsta. Bez praćenja, otkrivanje izvora sporosti ili porasta prometa gotovo je igra nagađanja.S dobrim podacima o prometu, lociranje problema obično je pitanje minuta.
U korporativnim okruženjima, praćenje također ima jasnu ekonomsku komponentu. Ako odaberete prave besplatne ili alate otvorenog koda Za analizu i praćenje prometa, uštede na licencama mogu biti ogromne, uz održavanje potpuno profesionalnog nivoa kontrole.
Vrijedi čak i na ličnom nivou ili u maloj kancelariji. Znati koji uređaj koristi sav Wi-FiOtkrivanje uređaja koje ne prepoznajete ili prepoznavanje aplikacije koja preopterećuje vašu vezu su zadaci koji se rješavaju precizno dobrim pregledom prometa.
Najpopularniji besplatni analizatori paketa i prometa
Jedna od velikih prednosti svijeta umrežavanja je ta što postoje Besplatni alati koji su uspostavljeni godinama, vrlo su zreli i koriste ih profesionalci.Ne trebaju vam komercijalni paketi da biste imali analitiku visokog nivoa. U nastavku su navedene neke od najmoćnijih opcija koje se savršeno uklapaju u okruženje bez plaćenih licenci.
Wireshark: osnovni klasik za analizu paketa
Wireshark je vjerovatno najpoznatiji i najčešće korišteni analizator prometa na svijetuNastao je krajem 90-ih, otvorenog je koda, potpuno besplatan i dostupan je za Linux, Windows, macOS i nekoliko Unix sistema (Solaris, FreeBSD, itd.).
Njegova glavna funkcija je hvatanje paketa i dubinska analizaOmogućava vam da vidite svaki okvir koji prolazi kroz interfejs, sa detaljima kao što su:
- ID broj ili sekvenca svakog paketa.
- Tačno vrijeme obrade i vremenske oznake.
- Izvorna i odredišna IP (ili MAC) adresa.
- Korišteni protokol (TCP, UDP, HTTP, HTTPS, DNS, itd.).
- Veličina paketa.
- Sažetak informacija o sadržaju ili fazi sesije.
Nakon što odaberete liniju u snimku, Dobijate kompletan pregled paketaZaglavlja slojeva (Ethernet, IP, TCP/UDP, aplikacija), pojedinačna polja, zastavice, portovi itd. Idealan je za otklanjanje grešaka u finim protokolima, analizu VoIP prometa, pregled TCP retransmisija ili detaljno proučavanje načina uspostavljanja sesije.
Wireshark se ističe po svojim podrška za stotine protokola, vrlo moćne filtere za snimanje i pregled, te mogućnost spremanja i dijeljenja snimaka za kasniju analizu ili slanje drugim tehničarima.
WinDump: Windows verzija tcpdumpa
Ako više volite komandnu liniju, WinDump je... Windows adaptacija historijskog alata tcpdumpLagan je, brz i savršen za skriptiranje ili dijagnostiku iz konzole.
Sa WinDumpom možete Hvatanje prometa sa određenih interfejsa primjenom BPF filtera (po IP adresi, portu, protokolu itd.), snimite pakete u datoteku kako biste ih zatim analizirali pomoću Wiresharka i provjerili greške poput oštećenih paketa ili kvarova određenih sesija.
Nema grafički interfejs, ali upravo zato je idealan u serverska oprema, udaljene sesije ili kada želite automatizirati periodična snimanja bez instaliranja teških aplikacija.
BruteShark: Napredna analiza sesije i sigurnost
BruteShark je noviji i napredniji uslužni program. sigurnosna analiza mrežnih snimakaUključuje i grafičku i verziju komandne linije i fokusira se na zadatke kao što su:
- Rekonstrukcija TCP sesija radi pregleda kompletnog toka komunikacije.
- Generisanje mape mreže na osnovu posmatranog saobraćaja.
- Ekstrakcija heševa i akreditiva iz protokola koji to omogućavaju, korisno u revizijama.
To je veoma moćan alat dizajniran za Mrežna forenzika, testiranje penetracije i sigurnosni pregled protokola i uslugaRadi sa datotekama za snimanje (npr. pcap generisanim od strane Wiresharka ili tcpdumpa/WinDumpa).
Drugi specijalizirani alati koji su besplatni ili imaju verziju otvorenog koda
Pored čistih analizatora, postoje i aplikacije koje Oni kombinuju praćenje, statistiku i dijagnozu.:
- OmniPeekNamijenjen je velikim profesionalnim okruženjima. Ima vrlo napredne mogućnosti analize performansi, iako su njegova najmoćnija izdanja komercijalna.
- CapsaDostupno za Windows u besplatnoj, standardnoj i poslovnoj verziji. Čak i besplatno izdanje nudi podršku za preko 300 protokola i dobar broj analitičkih prikaza.
Ove alternative mogu biti korisne za one koji traže vođeniji i vizualniji pristup nego klasični Wireshark, a istovremeno iskoristiti prednosti vrlo potpunih besplatnih ili probnih opcija.
Besplatni alati za praćenje mreže: Nagios, Zabbix i Pandora FMS
Ako cilj nije samo vidjeti određene snimke, već kontinuirano pratiti status servera, servisa i mrežnih čvorovaOvo dovodi do pojave vrlo ozbiljnih platformi za praćenje koje se mogu koristiti i bez komercijalnih licenci.
Nagios To je jedan od veterana. Omogućava vam praćenje dostupnosti, latencije, statusa portova, potrošnje resursa i usluga gotovo bilo kojeg uređaja na mreži putem agenata i udaljenih provjera. Njegovo okruženje za praćenje prikazuje konsolidovane preglede statusa hostova i servisa.kao i upozorenja kada nešto padne ili premaši definirane pragove.
Zabbix To je još jedno široko korišteno rješenje otvorenog koda. Možete vidjeti [sljedeće sa njegovog web sučelja]. grafikoni mrežnog prometa, korištenja CPU-a, memorije, prostora na disku i mnogih drugih pokazateljaNjegova službena dokumentacija pokazuje jasne primjere kako predstavlja promet po interfejsu, što ga čini idealnim za praćenje evolucije propusnog opsega tokom vremena.
Pandora FMS (Fleksibilni Sistem za Nadzor) je veoma fleksibilna španska platforma za nadzor. Njena dokumentacija objašnjava... paneli na kojima se prikazuju mrežne metrike, dostupnost i performanseKombiniranjem mrežnih sondi s agentima instaliranim na uređajima, to je vrlo kompletna opcija za svakoga tko želi postaviti centralizirano okruženje za nadzor bez plaćanja osnovnih komercijalnih licenci.
Bilo koje od ova tri rješenja će postići globalni pregled stanja infrastrukture...savršeno dopunjuje analizatore paketa i streama. Dok su Wireshark ili WinDump za fino podešavanje, Nagios, Zabbix ili Pandora FMS pružaju panoramski pogled.
Vidljivost kroz protoke: nekomercijalne alternative velikim analizatorima
Veliki dobavljači prodaju pakete za analizu prometa zasnovane na protoku (NetFlow, sFlow, IPFIX, J-Flow, itd.). Iako su mnogi komercijalni, koncept se lako može replicirati besplatnim ili alatima otvorenog koda. Ideja je da ruteri i prekidači izvoze sažetke komunikacijaa aplikacija prikuplja i prikazuje te podatke.
Tipičan analizator protoka vam omogućava da vidite, sa preciznošću do jedne minute, obim dolaznog i odlaznog prometa po interfejsu, IP adresi, aplikaciji, portu i protokoluOdatle se generiraju grafikoni koji prikazuju vrhunce prometa i statistike kao što su:
- Brzina (bps).
- Ukupna prenesena količina.
- Broj paketa.
- Procenat iskorištenosti dostupne propusnosti.
Zanimljivo je da se ovi izvještaji mogu pregledati posljednji sat, posljednji dan, cijeli kvartal ili prilagođeni periodi mogu se izvesti u formatima kao što su CSV ili PDF za upravljačko izvještavanje ili internu dokumentaciju.
Pored općeg korištenja propusnog opsega, analiza protoka pruža vidljivost glavnih "sagovornika" na mrežiPrikazuje koji hostovi, aplikacije, portovi i protokoli troše najviše resursa. Također vam omogućava da se udubite u specifične razgovore između izvornih i odredišnih IP adresa kako biste riješili probleme s performansama ili sigurnošću.
Mnoga besplatna i višeplatformska rješenja mogu obavljati ovu ulogu sakupljača i vizualizatora streamova, nudeći prilagodljive kontrolne ploče, upozorenja o pragovima i prikazi historijskih trendova bez potrebe za plaćanjem zatvorenog poslovnog prostora.
Korištenje analize prometa za poboljšanje sigurnosti
Analiza prometa nije samo za performanse. U sigurnosti je jedan od najvrijednijih izvora informacija. Prije nego što napad postane vidljiv, obično dolazi do promjene u obrascu saobraćaja.Više konekcija nego inače, deformisani paketi, veliki broj neuspjelih pokušaja autentifikacije ili čudni odlazni tokovi.
Alati za analizu vam omogućavaju da generišete sigurnosni izvještaji usmjereni na anomalno ponašanjetokovi s nevažećim tipovima usluga (TOS), neobične kombinacije izvora i odredišta, skokovi prometa u trenucima kada bi mreža trebala biti mirna, itd.
Na primjer, mnogi ransomware i brzo šireći crvi generiraju karakteristični obrasci skeniranja mreže i prometa prema komandnim i kontrolnim serverimaPraćenjem ovog pozadinskog prometa moguće je zaustaviti incident mnogo prije nego što infekcija utiče na cijelu organizaciju.
Još jedna prednost je mogućnost blokirati promet s IP adresa ili raspona koji nisu dio organizacije Kada se otkrije sumnjiva aktivnost, čime se jača sigurnosna pozicija; također je korisno znati metode za blokirajte sumnjive veze pomoću naredbi u Windows okruženjima i brzo reagiraju.
Međutim, nije preporučljivo oslanjati se u potpunosti na magični alat. Ključno je kombinirati dobre izvore podataka o prometu s dobro definiranim pravilima i jasnim procedurama reagiranja.kako se upozorenja ne bi zaboravila i kako bi se prevela u konkretne akcije.
Kako odabrati pravi alat za analizu prometa
Ne postoji jedinstveno rješenje koje funkcionira za sve slučajeve. Veličina mreže, budžet, nivo stručnosti tima i specifični ciljevi Oni uveliko utiču na izbor. Uprkos tome, postoji niz osnovnih kriterija koje treba uzeti u obzir prilikom traženja alternativa komercijalnim alatima:
- Konfigurabilni izvještaji: koji omogućava prilagođavanje prikaza metrika (po IP adresi, aplikaciji, protokolu, interfejsu itd.), sa kojim vremenskim intervalom i u kojem formatu, kako bi se prikazi prilagodili stvarnim potrebama.
- Kompatibilnost s više proizvođačaŠto je alat otvoreniji i što više uređaja podržava (ruteri, prekidači, zaštitni zidovi različitih proizvođača), to ćete manje zavisiti od vlasničkih rješenja proizvođača.
- Opcije optimizacije mrežeNe bi trebalo samo da prikazuje podatke, već i da pomaže u donošenju upravljačkih odluka, kao što su identifikacija kritičnih aplikacija, ograničavanje nebitnog prometa ili reorganizacija korištenja propusnog opsega.
- Jednostavnost implementacije i integracijeRješenje koje zahtijeva sedmice podešavanja može biti nepraktično. Bolje je odlučiti se za nešto što možete brzo pokrenuti i koristiti, postepeno integrirajući dodatne module ili dodatke.
U mnogim slučajevima, dobitna kombinacija se sastoji od Koristite analizator paketa (Wireshark/WinDump), sistem za praćenje (Nagios/Zabbix/Pandora) i alat za praćenje protoka. pokriti sve frontove: detalje, globalnu viziju i statističku analizu.
Šta Windows već nudi i kada ne nudi dovoljno
Windows uključuje neke uslužne programe koji, iako nisu pravi analizatori prometa, Pomažu vam da brzo shvatite šta se dešava sa mrežom određenog tima. Oni ne zamjenjuju prethodne alate, ali služe kao prvi uvid.
El Task Manager Kartica Performanse prikazuje grafikone korištenja mreže po interfejsu. Osim toga, lista procesa pokazuje koji postotak propusnosti mreže svaki zadatak koristi. To je jednostavan način da otkriti koji program koristi vezu u bilo kojem trenutku.
El Monitor resursa (dostupan pretraživanjem "Monitor resursa" u meniju Start) ide korak dalje: nudi Detalji prometa po procesu, aktivne TCP veze, portovi za slušanje i statistika slanja/primanjaZa brzu dijagnostiku, mnogo je sveobuhvatniji od Upravitelja zadataka.
Uprkos tome, ovi alati Ne dozvoljavaju hvatanje paketa, detaljnu analizu protokola ili pregled prometa drugih uređaja na mreži.Korisni su za svakodnevne zadatke na jednom računaru, ali za ozbiljnu analizu morate se osloniti na specifične aplikacije koje su ranije spomenute.
Ako jednostavno želite znati šta vaš računar radi u smislu prometa, ovo bi moglo biti dovoljno. Kad god želite revidirati cijelu mrežu, proučiti globalne obrasce ili istražiti sigurnosne incidenteMorat ćeš ići dalje.
Ukratko, iako postoje vrlo moćna komercijalna rješenja, Sasvim je izvodljivo postići potpunu vidljivost mrežnog prometa koristeći samo besplatne alate otvorenog koda.Analizatori paketa poput Wiresharka ili WinDumpa, platforme za praćenje poput Nagiosa, Zabbixa ili Pandore FMS-a, te sistemi za analizu protoka sposobni za korištenje podataka iz NetFlowa, sFlowa ili IPFIX-a, sve su to korisni alati. Uz malo prakse i dobro definiranu metodologiju, možete imati dobro nadziranu, visokoučinkovitu i mnogo sigurniju mrežu bez trošenja ijednog eura na komercijalne licence.


