旁聽模式
原理是旁路監聽,是通過交換機的映象功能來實現監控,該模式需要採用共享式HUB或交換機映象。可是如採用老式的共享式HUB將影響網路出口效能,如採用映象模式,一方面需要投資支援雙向的映象交換機裝置,另一方面需要專業的人設定映象交換機。該模式的優點是部署方便靈活,只要在交換機上面配置映象埠即可,不需要改變現有的網路結構。而且旁路監控裝置一旦停止工作,也不會影響網路的正常執行。缺點在於,旁聽模式通過傳送RST包只能斷開TCP連線,不能控制UDP通訊,如果要禁止UDP方式通訊的軟體,需要在路由器上面做相關設定進行配合。
網路監控軟體旁路模式有3大優點:
1. 安裝操作簡單方便。旁路監控模式部署起來比較靈活方便,只需要在交換機上面配置映象埠即可。不會影響現有的網路結構。而串聯模式一般要作為閘道器或者網橋,所以需要對現有網路結構進行變動。
2. 響應速度快。旁路模式分析的是映象埠拷貝過來的資料,對原始傳遞的資料包不會造成延時,不會對網速造成任何影響。而串聯模式是串聯在網路中的,那麼所有的資料必須先經過監控系統,通過監控系統的分析檢查之後,才能夠傳送到各個客戶端,所以會對網速有一定的延時。
3. 不影響正常上網。旁路監控軟體一旦故障或者停止執行,不會影響現有網路的正常原因。而串聯監控裝置如果出現故障,會導致網路中斷,導致網路單點故障。
旁路監控和串聯監控的比較
常見的網路監控模式可以分為兩種:一種是串聯監控模式,另一種是旁路監控模式。
旁路模式一般是指通過交換機等網路裝置的“埠映象”功能來實現監控,在此模式下,監控裝置只需要連線到交換機的指定映象埠,所以形象的稱之為“旁路監控”;而串聯模式一般是通過閘道器或者網橋的模式來進行監控,由於監控裝置做為閘道器或者網橋串聯在網路中,所以稱之為“串聯監控模式”。
旁路模式和串聯模式各有其優缺點,比較如下:
旁路模式的優點:
1. 旁路監控模式部署起來比較靈活方便,只需要在交換機上面配置映象埠即可。不會影響現有的網路結構。而串聯模式一般要作為閘道器或者網橋,所以需要對現有網路結構進行變動。
2. 旁路模式分析的是映象埠拷貝過來的資料,對原始傳遞的資料包不會造成延時,不會對網速造成任何影響。而串聯模式是串聯在網路中的,那麼所有的資料必須先經過監控系統,通過監控系統的分析檢查之後,才能夠傳送到各個客戶端,所以會對網速有一定的延時。
3. 旁路監控裝置一旦故障或者停止執行,不會影響現有網路的正常原因。而串聯監控裝置如果出現故障,會導致網路中斷,導致網路單點故障。
旁路模式的缺點:
1. 需要交換機支援埠映象才可以實現監控。
2. 旁路模式採用傳送RST包的方式來斷開TCP連線,不能禁止UDP通訊。對於UDP應用,一般還需要在路由器上面禁止UDP埠進行配合。而串聯模式不存在該問題。
3.旁路模式不處理原始資料包,所以無法分配實時頻寬。關於如何在旁路模式下實現流量監控和區域網限速,請參見:www.imfirewall.com/blog/post/48.html
在多網段環境下,由於路由器遮蔽了原始的MAC地址,導致WFilter不能直接監控到客戶機的MAC地址資訊。此問題可以通過安裝“MAC地址收集器”來解決。“MAC地址收集器”可以把網段內的MAC地址資訊傳送給WFilter監控伺服器,從而實現MAC地址的監控。
“MAC地址收集器”有兩種工作模式:
- SNMP模式(推薦) : 通過網管交換機或者路由器的SNMP功能來獲取MAC地址資訊。需要裝置支援SNMP管理。
- ARP模式 :通過ARP協議獲取本網段的MAC地址資訊,不需要裝置支援。
本文將演示在多網段環境下通過“MAC收集器”的“ARP模式”實現“根據MAC地址監控”。網路結構圖如下:
圖 1
如上圖,WFilter通過交換機的映象口來監控不同網段,為了監控到192.168.50.x網段的MAC地址,我們需要在192.168.50.x網段內安裝“Mac收集器”(如果需要監控多個網段的MAC地址,需要在每個網段內都安裝“Mac收集器”)。步驟如下:
1. 安裝MAC收集器
如圖在192.168.50.x網段內安裝“Mac收集器”,在安裝過程中,填寫WFilter伺服器IP,網路卡選擇相對應的網路卡即可。
圖 2
2. 檢查WFilter監控效果
未安裝MAC收集器時,WFilter不能監控到實際的MAC地址,下圖為WFilter監控到的MAC地址和實際的MAC地址
圖 3(監控到的MAC地址)
圖 4(實際的MAC地址)
安裝MAC收集器後,WFilter就可以監控到實際的MAC地址,如圖所示:
圖 5