Введение

Аппаратное устройство для доступа к данным, передаваемым по компьютерной сети.

Сетевой TAP – это система, предназначенная для мониторинга событий в локальной сети. TAP, как правило, представляет собой специализированное аппаратное устройство, обеспечивающее доступ к данным, циркулирующим в компьютерной сети. Сетевой TAP имеет (как минимум) три порта: порт A, порт B и мониторинговый порт. TAP, установленный между портами A и B, пропускает весь трафик (потоки отправляемых и принимаемых данных) в режиме реального времени, одновременно копируя эти же данные на мониторинговый порт, что позволяет третьей стороне осуществлять прослушивание. Сетевые TAP широко используются в системах обнаружения сетевых вторжений, для записи VoIP-трафика, сетевых зондов, RMON-зондов, анализаторов пакетов и других устройств и программного обеспечения для мониторинга и сбора данных, которым требуется доступ к сегменту сети. TAP применяются в системах безопасности благодаря своей ненавязчивости, незаметности в сети (отсутствию физического или логического адреса), возможности работы с сетями с полной дуплексной связью и не совместно используемыми каналами, а также способности пропускать или обходить трафик даже в случае выхода TAP из строя или отключения питания.

Терминология

Термин "сетевой TAP" аналогичен телефонной прослушке или "вампирской" прослушке. Некоторые производители определяют TAP как аббревиатуру для точки тестового доступа или точки доступа к терминалу; однако это, по сути, искусственно созданные аббревиатуры. Мониторируемый трафик иногда называют трафиком, проходящим через TAP, а порты, используемые для мониторинга, – мониторинговыми портами. Также может присутствовать агрегирующий порт для трафика в режиме полной дуплексной связи, где трафик A объединяется с трафиком B, формируя единый поток данных для мониторинга двунаправленной коммуникации. Пакеты должны быть выровнены в единый поток с использованием алгоритма определения времени прибытия. Производители склонны использовать в маркетинге такие термины, как "breakout" (разветвление), пассивный, агрегирующий, регенерация, обходной, активный, с питанием по линии и другие; к сожалению, производители не используют эти термины последовательно. Перед покупкой любого продукта важно понимать доступные функции и уточнять у производителей или внимательно изучать документацию, чтобы понять, как маркетинговые термины соотносятся с реальностью. Все эти "термины производителей" общеприняты в отрасли, имеют четкие определения и являются важными факторами при выборе TAP-устройства. Распределенный TAP представляет собой набор сетевых TAP, передающих данные в централизованную систему мониторинга или анализатор пакетов.

Методы технологии отбора

Существуют различные методы мониторинга сети. В зависимости от сетевой технологии, цели мониторинга, доступных ресурсов и размера целевой сети можно использовать множество способов перехвата трафика. Различные методы будут рассмотрены ниже.

Нажатие с помощью программного обеспечения

Этот тип перехвата трафика основан на использовании программного обеспечения и не требует значительных изменений в аппаратном обеспечении инфраструктуры. Как правило, это наиболее экономичный способ реализации, однако для получения полной картины сетевого трафика требуется несколько точек перехвата.

Программное обеспечение для мониторинга

Самый простой тип мониторинга — это вход в интересующее устройство и запуск программ или команд, отображающих статистику производительности и другие данные. Это самый дешевый способ мониторинга сети, который хорошо подходит для небольших сетей. Однако он плохо масштабируется для больших сетей. Кроме того, он может оказывать влияние на контролируемую сеть; см. эффект наблюдателя.

СНМП

Другой способ мониторинга устройств — использование протокола удаленного управления, например SNMP, для запроса информации об их производительности. Этот подход хорошо масштабируется, но не всегда подходит для всех видов мониторинга. Основная проблема SNMP заключается в эффекте периодического опроса. Многие производители смягчили эту проблему, используя интеллектуальные планировщики опросов, однако это все равно может влиять на производительность отслеживаемого устройства. Кроме того, это создает множество потенциальных угроз безопасности.

Отражение портов

Другой способ мониторинга сетей — использование зеркального отображения портов (называемого "SPAN", от Switched Port Analyzer, такими производителями, как Cisco, и имеющего другие названия, например, телеметрия MLXe от Brocade Communications и других производителей) (также известного как порт MIRROR) или протокол мониторинга, такой как TZSP на маршрутизаторах и коммутаторах. Это экономичная альтернатива сетевым TAP-адаптерам, решающая многие из тех же задач. Однако не все маршрутизаторы и коммутаторы поддерживают зеркальное отображение портов, а в тех, которые поддерживают, использование этой функции может повлиять на производительность устройства. Эти технологии также могут столкнуться с проблемой полной дуплексной связи, описанной в других разделах этой статьи, и часто существуют ограничения на количество сеансов, которые можно мониторить, или на количество портов мониторинга (обычно два), которые могут отслеживать один сеанс. Часто, при перегрузке порта SPAN, пакеты отбрасываются до того, как достигнут устройства мониторинга. Существует также вероятность потери некоторых служебных пакетов, которые могут быть причиной проблем. Если эти данные не поступают на устройство мониторинга из-за отбрасывания, устранение неполадок становится невозможным, независимо от сложности используемого устройства.

Проститутка-нюхальщик

Этот метод перехвата трафика заключается во включении режима promiscuous (прослушивания) на устройстве, используемом для мониторинга, и подключении его к сетевому концентратору. Он хорошо работает со старыми технологиями локальных сетей, такими как 10BASE2, FDDI и Token Ring. В таких сетях любой хост может автоматически видеть действия всех остальных хостов, включив режим promiscuous. Однако современные коммутируемые сети создают прямые соединения между парами устройств, что делает невозможным перехват сетевого трафика этим методом.

Встроенный нюхатель

Этот метод заключается в установке устройства между сетевым кабелем и устройством, которое администратор/атакующий хочет "перехватить". Когда устройство мониторинга установлено в линию, сеть будет останавливаться каждый раз, когда устройство выйдет из строя или будет выключено. Устройство "жертвы" может перестать получать трафик во время обновления или перезагрузки устройства перехвата, если соответствующие механизмы не были интегрированы продуманным образом (то есть, чтобы предотвратить возникновение этой ситуации). Некоторые устройства перехвата, особенно оптоволоконные, не используют электропитание и вообще не содержат электроники для передачи и мониторинга сетевого трафика. Это означает, что устройство перехвата никогда не должно выйти из строя из-за электронных или сбоев питания, приводящих к потере сетевой связности. Один из способов реализации этого для оптоволоконных сетей заключается в том, что устройство перехвата разделяет входящий световой сигнал с помощью простого физического устройства на два выхода: один для передачи, другой для мониторинга. Это можно назвать пассивным устройством перехвата. Другие устройства перехвата не используют электропитание или электронику для передачи, но используют их для порта мониторинга. Их также можно отнести к пассивным.

В-линия прокалывания

V-образный отвод является наиболее важным методом отвода трафика. V Line Tapping (также известный как Bypass Tapping) позволяет практически включить обслуживаемую систему в линию передачи данных. Включение этого устройства в линию может нарушить целостность критически важной сети. Установка системы отвода трафика вместо устройства мониторинга и подключение устройства мониторинга к системе отвода трафика гарантирует непрерывность потока трафика и предотвращает создание точки отказа в сети. Этот метод передает каждый пакет, включая пакеты с ошибками, которые могут быть отброшены SPAN-портом, на устройство мониторинга. Этот метод предполагает использование шпионского программного обеспечения на целевой машине. Для системного администратора это самое простое в реализации и экономически выгодное решение; однако для злоумышленника такой отвод трафика очень рискован, поскольку он легко обнаруживается при сканировании системы. Система отвода трафика будет удалена после перезагрузки, если шпионское программное обеспечение было установлено неперсистентным способом на системе с работающей Live OS.

Преимущества и особенности

Современные сетевые технологии часто являются полнодуплексными, что означает, что данные могут передаваться в обоих направлениях одновременно. Если сетевая линия обеспечивает пропускную способность 100 Мбит/с в каждом направлении одновременно, это означает, что сеть фактически обеспечивает общую пропускную способность 200 Мбит/с. Это может создать проблему для технологий мониторинга, если они имеют только один порт мониторинга. Поэтому сетевые TAP-ы для полнодуплексных технологий обычно имеют два порта мониторинга, по одному для каждой половины соединения. Устройство, осуществляющее прослушивание, должно использовать объединение каналов или агрегацию ссылок для объединения двух соединений в один агрегированный интерфейс, чтобы видеть обе половины трафика. Другие технологии мониторинга, такие как пассивные волоконно-оптические TAP-ы, плохо справляются с полнодуплексным трафиком. После установки сетевого TAP сеть может контролироваться без вмешательства в ее работу. Другие решения для мониторинга сети требуют внесения изменений в сетевые устройства, что означает, что мониторинг может повлиять на контролируемые устройства. Этот сценарий характерен для активных встроенных средств безопасности, таких как межсетевые экраны нового поколения, системы предотвращения вторжений и веб-приложения межсетевые экраны. После установки TAP к нему можно подключить устройство мониторинга по мере необходимости, не влияя на контролируемую сеть. Некоторые TAP-ы имеют несколько выходных портов или несколько пар выходных портов для полнодуплексного режима, чтобы позволить нескольким устройствам контролировать сеть в точке установки TAP-а. Их часто называют регенеративными TAP-ами. Некоторые TAP-ы работают на физическом уровне модели OSI, а не на уровне канального уровня. Например, они работают с многомодовым волокном, а не с 1000BASE SX. Это означает, что они могут работать с большинством технологий сетевых линий передачи данных, использующих эти физические среды, таких как ATM и некоторые формы Ethernet. Сетевые TAP-ы, которые действуют как простые оптические разветвители, иногда называемые пассивными TAP-ами (хотя этот термин используется непоследовательно), могут обладать этим свойством. Некоторые сетевые TAP-ы предлагают дублирование сетевого трафика для устройств мониторинга и службы SNMP. Большинство крупных производителей сетевых TAP-ов предлагают TAP-ы с удаленным управлением через интерфейсы Telnet, HTTP или SNMP. Такие гибридные сетевые TAP-ы могут быть полезны сетевым администраторам, которые хотят просматривать базовую статистику производительности, не отвлекая существующие инструменты. Кроме того, SNMP-оповещения, генерируемые управляемыми TAP-ами, могут предупреждать сетевых администраторов об условиях связи, требующих анализа с помощью систем обнаружения вторжений. Некоторые TAP-ы получают часть своей мощности (например, для пропуска трафика) или всю свою мощность (например, для пропуска и мониторинга) непосредственно от сети. Их можно назвать TAP-ами с питанием по линии. Некоторые TAP-ы также могут воспроизводить ошибки сети нижнего уровня, такие как короткие кадры, некорректная CRC или поврежденные данные.

Недостатки и проблемы

Поскольку сетевые TAP-адаптеры требуют дополнительного оборудования, они не так дешевы, как технологии, использующие возможности, встроенные в сеть. Однако TAP-адаптеры проще в управлении и обычно предоставляют больше данных, чем некоторые сетевые устройства. Для обхода проблемы с полной дуплексной связью, описанной выше, на устройствах мониторинга может потребоваться объединение каналов. Поставщики обычно называют это агрегацией. Установка сетевого TAP-адаптера на короткое время прервет работу контролируемой сети. Тем не менее, кратковременное нарушение предпочтительнее, чем многократное отключение сети для развертывания инструмента мониторинга. Рекомендуется разработать четкие рекомендации по размещению TAP-адаптеров. Мониторинг больших сетей с использованием TAP-адаптеров может потребовать значительного количества устройств мониторинга. Высокопроизводительные сетевые устройства часто позволяют включать порты в режиме зеркального копирования, что является программным TAP-адаптером. Хотя любой свободный порт можно настроить как зеркальный, программные TAP-адаптеры требуют настройки и создают нагрузку на сетевые устройства. Даже полностью пассивные TAP-адаптеры вносят новые точки отказа в сеть. Существует несколько способов, которыми TAP-адаптеры могут вызвать проблемы, и это следует учитывать при проектировании архитектуры TAP-адаптеров. Рассмотрите возможность использования TAP-адаптеров без питания для оптических сред или TAP-адаптеров типа star для медных соединений 100BASE-TX. Это позволяет модифицировать интеллектуальные агрегирующие TAP-адаптеры, которые могут использоваться, и избежать осложнений при переходе от 100 Мбит/с к 1 Гбит/с и 10 Гбит/с. Настоятельно рекомендуется использовать резервные источники питания. Полностью пассивный режим возможен только на оптических соединениях любой пропускной способности и на медных соединениях типа G703 (2 Мбит/с) и Ethernet Base-T 10/100 Мбит/с. На гигабитных и 10-гигабитных соединениях Base-T в настоящее время пассивная прослушка невозможна.

Контрмеры

Меры противодействия перехвату сетевого трафика включают шифрование и системы сигнализации. Шифрование может сделать украденные данные нечитаемыми для злоумышленника. Однако шифрование может быть дорогостоящим решением, а также вызывать опасения относительно пропускной способности сети при его использовании. Другой мерой противодействия является установка волоконно-оптического датчика в существующие кабель-каналы, гофротрубы или бронированные кабели. В этом случае любая попытка физического доступа к данным (медная или волоконно-оптическая инфраструктура) обнаруживается системой сигнализации. Несколько производителей систем сигнализации предлагают простой способ мониторинга оптического волокна на предмет физических воздействий. Существует также проверенное решение, использующее существующее неиспользуемое (темное) волокно в многожильном кабеле для создания системы сигнализации. В сценарии с защищенным кабелем механизм обнаружения использует оптическую интерферометрию, при которой модально-дисперсный когерентный свет, проходящий через многомодовое волокно, интерферирует на конце волокна, создавая характерный узор из светлых и темных пятен, называемый спекл-картиной. Лазерный спекл стабилен, пока волокно неподвижно, но мерцает при вибрации волокна. Волоконно-оптический датчик работает, измеряя временную зависимость этой спекл-картины и применяя цифровую обработку сигнала к быстрому преобразованию Фурье (FFT) временных данных. Правительство США на протяжении многих лет обеспокоено угрозой перехвата трафика, а также другими формами преднамеренного или случайного физического вторжения. В контексте сетей Министерства обороны (DOD), работающих с секретной информацией, защищенные системы распределения (PDS) представляют собой набор военных инструкций и руководств по физической защите сети. PDS определяется как система каналов (кабель-каналов, гофротруб, воздуховодов и т.д.), используемых для передачи военной и информации о национальной безопасности (NSI) между двумя или более контролируемыми зонами или из контролируемой зоны в зону с более низким уровнем секретности (например, за пределы SCIF или аналогичной зоны). Национальная инструкция по безопасности телекоммуникационных и информационных систем (NSTISSI) № 7003 «Защищенные системы распределения (PDS)» содержит рекомендации по защите проводных и волоконно-оптических PDS SIPRNET для передачи незашифрованной секретной информации о национальной безопасности (NSI).