Кіріспе
Компьютерлік желіде ақпарат ағынына қол жеткізуге арналған аппараттық құрылғы. Желілік тап – жергілікті желідегі оқиғаларды бақылайтын жүйе. Тап – компьютерлік желі арқылы өтетін деректерге қол жеткізуді қамтамасыз ететін арнайы аппараттық құрылғы. Желілік таптың (кемінде) үш порты бар: А порты, В порты және монитор порты. А мен В арасына орнатылған тап барлық трафикті (жіберу және қабылдау дерек ағындарын) нақты уақытта кедергісіз өткізеді, сонымен қатар осы деректердің көшірмесін монитор портына жіберіп, үшінші тарапқа оны бақылау мүмкіндігін береді. Желілік таптар желілік бұзушылықты анықтау жүйелері, VoIP жазбаларын жасау, желілік зондтар, RMON зондтары, пакеттерді ұстау құралдары және желілік сегментке қол жеткізуді қажет ететін басқа да бақылау және жинау құрылғылары мен бағдарламалық жасақтама үшін жиі қолданылады. Таптар қауіпсіздік саласында қолданылады, себебі олар көзге түспейді, желіде анықталмайды (физикалық немесе логикалық адресі жоқ), толық дуплекстік және бөліспейтін желілермен жұмыс істей алады, және тап жұмысын тоқтатса немесе қуатын жоғалтса да, трафиктің өтуіне кедеріс келтірмейді немесе оны айналып өтеді.
A network tap is a system that monitors events on a local network. A tap is typically a dedicated hardware device, which provides a way to access the data flowing across a computer network. The network tap has (at least) three ports: an A port, a B port, and a monitor port. A tap inserted between A and B passes all traffic (send and receive data streams) through unimpeded in real time, but also copies that same data to its monitor port, enabling a third party to listen. Network taps are commonly used for network intrusion detection systems, VoIP recording, network probes, RMON probes, packet sniffers, and other monitoring and collection devices and software that require access to a network segment. Taps are used in security applications because they are non obtrusive, are not detectable on the network (having no physical or logical address), can deal with full duplex and non shared networks, and will usually pass through or bypass traffic even if the tap stops working or loses power.
Терминология
Желідегі тыңдау құрылғысы термині телефондық тыңдау немесе "вампир" тыңдаумен салыстырылады. Кейбір сатушылар TAP терминін тесттік қолжетімділік нүктесі немесе терминалдық қолжетімділік нүктесі деген аббревиатура ретінде анықтайды, бірақ бұл кері акронимдер. Бақыланатын трафик кейде "өткізу трафигі" деп аталады, ал бақылауға пайдаланылатын порттар – "бақылау порттары". Толық дуплекстік трафик үшін агрегациялық порт болуы мүмкін, онда А трафигі B трафигімен біріктіріледі, нәтижесінде толық дуплекстік байланысты бақылау үшін бір дерек ағыны пайда болады. Пакеттерді келу уақытын ескеретін алгоритм арқылы бірыңғай ағынға келтіру қажет. Сатушылар өздерінің жарнамаларында "бөлшектеу", "пассивті", "бірге қосу", "қалпына келтіру", "айналып өту", "белсенді", "желілік қуаттандыру" және басқа да терминдерді қолдануға бейім. Өкінішке орай, сатушылар мұндай терминдерді үнемі қолданбайды. Кез келген өнімді сатып алу алдында қолжетімді мүмкіндіктерді түсіну және сатушылардан нақтылау немесе өнім туралы ақпаратты мұқият оқып, жарнамалық терминдердің шындыққа қалай сәйкес келетінін анықтау маңызды. Барлық "сатушы терминдері" сала бойынша кең таралған, нақты анықтамалары бар және тыңдау құрылғысын сатып алу кезінде ескеруге лайық маңызды факторлар болып табылады. Таратылған тыңдау құрылғысы – орталықтандырылған бақылау жүйесіне немесе пакеттерді талдайтын құрылғыға есеп беретін желілік тыңдау құрылғыларының жиынтығы.
Тарату технологиясы әдістері
Желіні бақылаудың әртүрлі әдістері бар. Желі технологиясына, бақылау мақсатына, қолданыстағы ресурстарға және мақсатты желінің мөлшеріне қарай көптеген нүктелерді бақылау әдістерін қолдануға болады. Әр түрлі әдістер төменде сипатталады.
Бағдарламалық қамтамасыз ету арқылы қоңырау шалу
Бұл типтегі ақпаратты алу бағдарламалық қамтамасыз етуді пайдалану арқылы жүзеге асырылады, инфрақұрылымның аппараттық бөлігіне ешқандай маңызды өзгеріс енгізбей. Мұндай ақпаратты алу әдетте ең төмен құнмен іске асырылады, бірақ желінің толық картинасын алу үшін бірнеше рет іске қосу қажет.
Бақылау бағдарламалық жасақтамасы
Бақылаудың ең қарапайым түрі – қызықтырақ құрылғыға кіріп, оның жұмысын көрсету үшін статистиканы және басқа да деректерді шығаратын бағдарламаларды немесе командаларды іске қосу. Бұл желіні бақылаудың ең арзан жолы және шағын желілер үшін өте ыңғайлы. Дегенмен, ол үлкен желілерге оңай кеңейтілмейді. Сонымен қатар, бақылау жүргізіліп жатқан желінің жұмысына әсер етуі мүмкін; бақылаушы әсеріне қараңыз.
SNMP
Құрылғыларды бақылаудың тағы бір жолы – құрылғылардың өнімділігі туралы ақпарат алу үшін SNMP сияқты қашықтан басқару протоколын пайдалану. Бұл үлкен жүйелерде жақсы жұмыс істейді, бірақ барлық түрдегі бақылауға қолайлы болмауы мүмкін. SNMP-тің туа біткен кемшілігі – үнемі сұрап тұру салдары. Көптеген өндірушілер бұл мәселені интеллектуалды сұрау кестелерін пайдалану арқылы шешеді, бірақ бұл әлі де бақыланатын құрылғының жұмысына әсер етуі мүмкін. Сонымен қатар, бұл түрлі қауіпсіздік проблемаларына жол ашады.
Порт айналысы
Желілерді бақылаудың тағы бір әдісі – портты көшіру (Cisco сияқты жеткізушілер Switched Port Analyzer үшін "SPAN" деп атайды, ал Brocade Communications және басқа жеткізушілер MLXe телеметриясы сияқты басқа да атаулар береді) немесе маршрутизаторлар мен коммутаторларда TZSP сияқты бақылау протоколын пайдалану. Бұл желілік тастарға арзан балама болып табылады және көптеген осыған ұқсас мәселелерді шешеді. Дегенмен, барлық маршрутизаторлар мен коммутаторлар портты көшіруді қолдамайды, ал қолдайтын жағдайда, портты көшіруді пайдалану маршрутизатордың немесе коммутатордың өнімділігіне әсер етуі мүмкін. Бұл технологиялар осы мақалада басқа жерде сипатталған толық дуплекс мәселесіне де ұшырауы мүмкін, сондай-ақ маршрутизатор немесе коммутатор қанша сеансты бақылай алатынына, немесе қанша мониторлық порт (әдетте екі) белгілі бір сеансты бақылай алатынына шектеулер қойылады. SPAN порты артық жүктелген кезде, пакеттер бақылау құрылғысына жетпей тұрып жойылуы мүмкін. Сонымен қатар, мәселе тудыруы мүмкін кейбір қате пакеттері жоғалу қаупі де бар. Егер бұл деректер жойылғандықтан бақылау құрылғысына жіберілмесе, қолданылған құрылғы қаншалықты жетілген болса да, ақауларды жою мүмкін емес.
Қарым-қатынассыз иіскеуші
Бұл түймелеу әдісі бақылау құрылғысында еркін режимді қосудан және оны желілік хабқа қосудан тұрады. Бұл 10BASE2, FDDI және Token Ring сияқты ескі LAN технологияларымен жақсы жұмыс істейді. Мұндай желілерде кез келген хост еркін режимді қосу арқылы басқа хосттардың не істеп жатқанын автоматты түрде көре алады. Дегенмен, қазіргі заманғы коммутациялық желі технологиялары құрылғылар арасында тікелей байланыс құрады, бұл әдіспен желі трафигін ұстап алу мүмкін емес.
Тізімдегі иіскеуші
Бұл әдіс желілік кабель мен әкімші/шабуылшы "таптағысы" келетін құрылғының арасына құрылғы орнатудан тұрады. Бақылау құрылғысы тікелей желіге орнатылған кезде, құрылғы істен шыққанда немесе өшірілгенде желі үзіледі. Егер бұл механизмдер ақылды түрде (яғни, мұндай жағдайды болдырмау үшін) енгізілмесе, "құрбан" болатын құрылғы, тыңдау құрылғысы жаңартылғанда немесе қайта іске қосылғанда трафикті қабылдауды тоқтатуы мүмкін. Кейбір "таптар", әсіресе талшықты "таптар", желілік трафикті өткізу және бақылау үшін ешқандай қуатты және электрониканы қолданбайды. Бұл дегеніміз, "тап" ешқашан электроникалық немесе қуат ақауларына байланысты желіге қосылу мүмкіндігін жоғалтпауы керек. Талшықты желілік технологиялар үшін бұл қалай жұмыс істейтінінің бір жолы – "тап" кіретін жарықты қарапайым физикалық құралды пайдаланып екі шығысқа бөледі: біреуі трафик өткізу үшін, екіншісі – бақылау үшін. Мұндай "тап" пассивті "тап" деп аталады. Басқа "таптар" трафикті өткізу үшін қуатты немесе электрониканы қолданбайды, бірақ бақылау порты үшін қуат пен электрониканы қолданады. Бұлар да пассивті деп аталуы мүмкін.
V-жолды сору
V Line Tapping – ең маңызды Тэпинг жүйесі әдістерінің бірі. V Line Tapping (сондай-ақ, баypass-таптау деп те аталады) қызмет көрсетілетін жүйені дерлік тікелей қосылуға мүмкіндік береді. Бұл құрылғыны тікелей қосу маңызды желінің тұрақтылығына нұқсан келтіруі мүмкін. Бақылау құрылғысының орнына Tapping жүйесін орнату және бақылау құрылғысын Tapping жүйесіне қосу арқылы трафик үздірілмейтініне кепілдік беріледі және құрылғы желіде әлсіз буынға айналмайды. Бұл әдіс әрбір пакетті, тіпті SPAN порты жойытып жіберуі мүмкін қате пакеттерді де бақылау құрылғысына жібереді. Бұл әдіс нысаналық машинада бақылау бағдарламасын пайдалануды қамтиды. Жүйе әкімшісі үшін бұл шешімді енгізу ең оңай және ең тиімді болып табылады; алайда, шабуылшы үшін мұндай тарту өте тәуекелді, себебі жүйелік тексерулер арқылы оңай анықталады. Егер бақылау бағдарламалық жасақтамасы Live OS жүргізілетін жүйеге уақытша орнатылған болса, қайта жүктеуден кейін тарту жүйесі жойылады.
Артықшылықтары мен ерекшеліктері
Қазіргі заманғы желілік технологиялар көбінесе толық дуплекс болып табылады, яғни деректер бір уақытта екі бағытта да жүріп отыра алады. Егер желілік байланыс бір уақытта әр бағытта 100 Мбит/с дерек ағынына мүмкіндік берсе, онда желінің жалпы өткізу қабілеті 200 Мбит/с-қа жетеді. Бұл, егер бақылау технологиясы тек бір монитор портына ие болса, бақылау үшін қиындық тудыруы мүмкін. Сондықтан, толық дуплекс технологиялары үшін желілік крандар әдетте екі монитор портына ие болады, олардың әрқайсысы байланыстың бір жағына арналған. Трафиктің екі жағын да көру үшін тыңдаушы каналдарды біріктіру немесе байланыстарды жинақтау арқылы екі байланысты бір жиынтық интерфейске біріктіруі керек. Басқа бақылау технологиялары, мысалы, пассивті талшықты желілік крандар толық дуплекс трафигімен тиімді жұмыс істемейді. Желілік кран орнатылғаннан кейін, желіге кедергі келтірмей оны бақылауға болады. Басқа желілік бақылау шешімдері желілік құрылғылардың конфигурациясын өзгертуді қажет етеді, бұл бақылау процесі бақыланатын құрылғылардың жұмысына әсер етуі мүмкін. Бұл сценарий келесі буынның өрт қабырғалары, кіріп келген қауіптерді болдырмау жүйелері және веб-қосымшалардың өрт қабырғалары сияқты белсенді, желілік қауіпсіздік құралдары үшін ерекше маңызды. Кран орнатылғаннан кейін, бақылау құрылғысын бақыланатын желіге әсер етпей, қажет болған жағдайда қосуға болады. Кейбір крандар бірнеше шығу порттарына немесе толық дуплекс үшін бірнеше шығу порттары жұбына ие, бұл желілік кран орнатылған жерде бірнеше құрылғының желіні бақылауына мүмкіндік береді. Мұндай крандар көбінесе регенерациялық крандар деп аталады. Кейбір крандар деректер байланысы қабатында емес, OSI моделінің физикалық қабатында жұмыс істейді. Мысалы, олар 1000BASE SX емес, көп режимді талшықтармен жұмыс істейді. Бұл олардың физикалық ортаны пайдаланатын көптеген деректер байланысы желілік технологияларымен жұмыс істей алатындығын білдіреді, мысалы, ATM және Ethernet-тің кейбір түрлері. Қарапайым оптикалық бөлгіштер ретінде жұмыс істейтін желілік крандар, кейде пассивті крандар деп аталады (бірақ бұл термин үнемі қолданылмайды), мұндай қасиетке ие болуы мүмкін. Кейбір желілік крандар бақылау құрылғылары үшін желілік трафикті көшіру және SNMP қызметтерін ұсынады. Көптеген ірі желілік кран өндірушілері Telnet, HTTP немесе SNMP интерфейстері арқылы қашықтан басқару мүмкіндігі бар крандарды ұсынады. Мұндай желілік гибридтер желілік менеджерлерге қолда бар құралдарды бұзбай, базалық көрсеткіштер статистикасын қарауға көмектеседі. Басқарулы крандардан алынған SNMP ескертулері желілік менеджерлерді талдаушыларға кіріп-шығуды анықтау жүйелеріне жіберуді қажет ететін байланыс жағдайлары туралы ескерте алады. Кейбір крандар қуатының бір бөлігін (өткізу үшін) немесе барлық қуатын (өткізу және бақылау үшін) желіден алады. Мұндай крандарға желілік қуатты қолдайтын крандар деп атауға болады. Кейбір крандар қысқа кадрлар, нашар CRC немесе бұзылған деректер сияқты төмен деңгейдегі желілік қателерді қайта жасай алады.
Кемшіліктері мен проблемалары
Желілік тартқыштар қосымша аппараттық құралдарды қажет ететіндіктен, желіге енгізілген мүмкіндіктерді пайдаланатын технологияларға қарағанда олар арзан емес. Дегенмен, желілік тартқыштарды басқару оңай және әдетте кейбір желілік құрылғыларға қарағанда көбірек деректерді ұсынады. Желілік тартқыштар жоғарыда талқыланған толық дуплекстің мәселесін шешу үшін мониторинг құрылғыларында арналарды біріктіруді қажет етуі мүмкін. Сатушылар мұны әдетте агрегация деп атайды. Желілік тартқышты орнату бақыланатын желіде қысқа уақытқа үзіліс тудыруы мүмкін. Соған қарамастан, қысқа үзіліс мониторинг құралын орнату үшін желіні бірнеше рет тоқтатудан жақсы. Желілік тартқыштарды орналастыру бойынша нақты ережелерді әзірлеу ұсынылады. Желілік тартқыштарды пайдаланып үлкен желілерді мониторингтеу үшін көптеген мониторинг құрылғылары қажет болуы мүмкін. Жоғары деңгейдегі желілік құрылғылар порттарды айна порттары ретінде қосуға мүмкіндік береді, бұл бағдарламалық желілік тартқыш болып табылады. Кез келген бос портты айна порт ретінде конфигурациялауға болады, бірақ бағдарламалық тартқыштар конфигурациялауды қажет етеді және желілік құрылғыларға жүктеме салады. Тіпті толығымен пассивті желілік тартқыштар да желіге жаңа қателерді енгізеді. Тартқыштардың проблема тудыруының бірнеше жолы бар, және тартқыш архитектурасын жобалау кезінде бұл ескерілуі керек. Оптикалық орта үшін қуатталмайтын тартқыштарды немесе мыс 100BASE TX үшін жұлдыз тәрізді желілік тартқышты қарастырыңыз. Бұл қолданылып жүрген интеллектуалды агрегациялық тартқыштарды өзгертуге және 100 мегабиттен гигабитқа, содан кейін 10 гигабитқа жаңарту кезінде кез келген қиындықтарды болдырмауға мүмкіндік береді. Қосымша қуат көздері ұсынылады. Толығымен пассивті режим кез келген өткізу қабілеті бар оптикалық қосылымдарда және G703 (2 Мбит) және Ethernet Base T 10/100 Мбит типті мыс қосылымдарда ғана мүмкін. Gigabit және 10 Gbit Base T қосылымдарында пассивті тарту қазіргі уақытта мүмкін емес.
Қарсы шаралар
Желідегі тыңдауларға қарсы шаралар шифрлау және дабыл жүйелерін қамтиды. Шифрлау ұрланған деректерді ұры үшін түсініксіз етеді. Дегенмен, шифрлау қымбат шешім болуы мүмкін, сондай-ақ оны қолданған кезде желілік өткізу қабілетіне қатысты мәселелер туындауы мүмкін. Тағы бір қарсы шара – қолданыстағы трассаға, құбырға немесе брондалған кабельге оптикалық талшық сенсорын орналастыру. Мұндай жағдайда, деректерге (мыс немесе талшықтық инфрақұрылымға) физикалық түрде қол жеткізуге тырысатын кез келген адам дабыл жүйесі арқылы анықталады. Бірқатар дабыл жүйелерін өндірушілер физикалық бұзушылықтарды анықтау үшін оптикалық талшықты бақылаудың оңай жолын ұсынады. Сондай-ақ, көп жіпті кабельдегі қолданылмаған (қараңғы) талшықты пайдаланып дабыл жүйесін құруға арналған, сынақтан өткен шешім де бар. Дабылмен қамтамасыз етілген кабель сценарийінде, сезімталдық механизмі оптикалық интерферометрияны қолданады, онда көп режимді талшық арқылы өтетін модульдік дисперсиялық когерентті жарық талшықтың соңында араласып, жарық және қараңғы дақтардың ерекше үлгісін – «ұяшықтарды» құрайды. Лазерлік ұяшықтар талшық қозғалмағанда тұрақты болады, бірақ талшық дірілдегенде жыпылықтайды. Оптикалық талшық сенсоры осы ұяшық үлгісінің уақытқа қатысты өзгеруін өлшейді және уақыттық деректердің Жылдам Фурье түрлендіруіне (FFT) цифрлық сигналды өңдеуді қолданады. АҚШ үкіметі көп жылдар бойы тыңдау қауіп-қатеріне алаңдап келеді, сонымен қатар басқа да қасақана немесе кездейсоқ физикалық бұзушылық түрлеріне де алаңдаушылық танытады. Құпия ақпарат аясындағы Қорғаныс министрлігі (ҚМ) желілері үшін «Қорғалған тарату жүйелері» (ҚТЖ) – желілерді физикалық қорғауға арналған әскери нұсқаулар мен ережелер жиынтығы. ҚТЖ жүйесіне (трассалар, құбырлар, арналар және т.б.) Әскери және Ұлттық қауіпсіздік ақпаратын (ӘҚА) екі немесе одан көп бақыланатын аймақтар арасында немесе бақыланатын аймақтан төменгі сыныптамалы аймаққа (яғни, SCIF немесе басқа ұқсас аймақтан тыс) тарату үшін қолданылатын құралдар кіреді. Ұлттық қауіпсіздік телекоммуникациялары және ақпараттық жүйелер қауіпсіздігі жөніндегі нұсқаулық (NSTISSI) No. 7003, «Қорғалған тарату жүйелері» (ҚТЖ), шифрланбаған құпия Ұлттық қауіпсіздік ақпаратын (NSI) беру үшін SIPRNET сымдық желісі мен оптикалық талшықты ҚТЖ-ны қорғау бойынша нұсқаулар береді.