流量复制与优化

在物理和虚拟网络中的关键捕获点访问网络流量,优化数据流并保持网络灵活性

监控解决方案的可靠数据包来源

网络分析始于以可靠和安全的方式获得可操作的数据。虽然有很多方法可以捕获实时网络上的数据包,但往往有严重的弊端,如数据包丢失、数据包失序,或使用可用于中间人攻击的设备。所有这些都直接影响到分析的质量和网络本身的安全。这里的一个最佳做法是部署网络TAP(测试接入点)作为访问网络流量的关键方法。TAPs是部署在网络基础设施中两点之间的关键位置的硬件设备,如路由器、交换机或防火墙,在那里需要进行数据访问以进行监控或故障排除。在虚拟环境中,虚拟TAP或vTAP被安装在虚拟化服务器上,提供对东西向流量的完全访问和可视性。

专门建造的网络TAP比交换机端口分析器(SPAN)端口更可靠,特别是在高数据速率下。与使用SPAN端口监控网络相比,网络TAP具有明显的优势,如以线速提供对所有大小和类型的数据包的访问,向监控端口提供所有流量的精确拷贝,并将监控设备与网络隔离,以减少数据泄露的风险。

网络TAP使您能够:

  • 实现对你的物理和虚拟网络的完全访问和可视性
  • 在高速网络中获得故障安全、永久的内联网络访问实时流量
  • 保护内联安全工具的网络链接可用性
  • 消除访问网络流量时的单点故障风险
  • 从多个内联链接或带外连接中提供无损的流量聚合

虹科流量复制设备产品类型

电口TAP

用于在线监测10M/100M/1G/10G网络的故障安全访问

光纤TAP

用于监测1-400G光纤网络的非侵入性、被动访问

聚合TAP

从多个内联链接或带外连接的无损流量聚合到一个单一输出

再生TAP

从一个网段复制流量,并将其发送到多个网络监视工具(1:M)

虚拟TAP

虚拟机流量的完全可视性,以实现安全、可用性和性能监控

流量优化与管理:TAP汇聚分流设备

增强安全和性能监控工具

网络安全漏洞和关键应用的性能问题给了公司很多理由来监控他们的网络。为了获得网络的完整概览,在架构中有许多点需要访问流量;例如:在客户端、在网络基础设施、在边缘、在数据中心和在云中。

然而,在许多情况下,这导致了更多的TAP连接超过了监控工具的处理能力。这时,网络数据包代理为监控平台提供了一个额外的层,它有助于有效地聚集和分配正确的流量给正确的工具。TAP汇聚分流设备被放置在监控和安全工具与网络TAP或镜像/SPAN端口之间。它们协调来自多个网络链接的流量,并能执行先进的智能流量管理,以确保监控工具收到适当的数据包。部署网络包代理增加了一个智能层,以优化监控架构,提高监控和安全工具的性能。TAP汇聚分流设备帮助您:

  • 获得对你的物理和虚拟网络的完全可见性
  • 通过先进的过滤功能精简监控和安全工具的数据,降低成本和复杂性
  • 提高安全和监控工具的利用率和生产力,以获得更好的投资回报率
  • 轻松扩展您的网络基础设施,随着网络的发展,灵活部署或有效升级您的工具

FAQs

产品常见问题与回答

ProfiShark 1G有一个分辨率为8ns的内部定时器,用于时间戳。ProfiShark 1G在启动(连接)过程中会从主机获得一次时间戳,但后续的话定时器会随着时间的推移而产生偏差。

对于ProfiShark 100M和1G:在设备从其连接的主机(通过USB)启动时获取一次时间戳。如果主机时钟错误,ProfiShark将获得错误的时钟。

在这个一次性的初始同步之后,ProfiShark使用自己的自由运行计时器,不与任何东西同步。它可以随着时间的推移而逃离主机时钟。

其原因是不可能使用USB推送高精度的同步计时,因为任何主机通用操作系统都不是实时的。USB计时精确度可能会有高达+/-30ms/计时(每秒)的误差,这对于纳秒时间戳ProfiShark来说是相当大的误差。

不管怎样,还是有一个功能可以使用主机的USB记号。

通过启用它,profshark将使用USB时钟,但将尝试通过不“跳”自己的时钟到USB时钟来平滑引入的错误,但慢慢接近USB时钟。通过这个功能,ProfiShark时钟可以在长时间的运行中与主机时钟保持同步,代价是稍微改变自己的时钟速度(有限追逐率的“追逐”时钟)。

这时就会通过使用每秒钟的USB脉冲(由主机产生)进行同步,来避免对主机的偏差。但是像主机这种的时间不是很稳定,所以如果客户对于时间精度要求非常高的,建议使用profishark 1G+,因为里面带有GPS,可以从GPS每秒获得时间戳。可以生成精确到utc同步(全局)时间戳。

ProfiShark 1G只能切片到128字节,ProfiShark 10G可以切片到任何自定义大小,您可以调整。

ProfiShark可以传递和捕获NTP和PTP帧,但它本身不以任何方式解析/使用它(比如设置内部计时器)。

白皮书称,ProfiShark对这些帧的影响最小,因此该设备可以用于使用定时协议的系统,而不会破坏端点之间的同步。

profishark不能解析任何时间同步协议,只能捕获和传输,所以我已经捕获了一个包含NTP/PTP的数据包,所以我可以用wireshark来分析它。

profishark通过计算每个帧的CRC并与帧的CRC字段进行比较,如果不匹配,则存在CRC错误——>这个功能是硬件实现的;

在硬件中检测和过滤掉好的/损坏的CRC,这是通过FPGA固件来完成的;

profishark manager是profishark(主机执行的软件部分)的GUI界面,这个负责将USB从profishark接收到的数据流写入PCAPng文件。

Profishark 1G只能确定是 Ethernet的前导码,SFD,CRC字段,他不解析任何更高层的内容;

Profishark 10G可以进一步解析帧,并可以确定MAC/IP层和更高层的内容

不显示网络本身的丢包,设备显示的是profishark网口和捕获文件之间的丢包:

–“software dropped”的数据包是指被profishark捕获的数据包,通过USB传输到主机,软件接收到后无法正常记录/显示,很可能的原因是主机过载(磁盘慢、CPU慢)

–“hardware dropped”的数据包是指被profishark捕获的数据包,但是profishark无法通过USB发送(例如USB 端口过载),所以软件没有收到来自USB端口的数据包。

咨询虹科工程师,快速了解更多信息。