Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Подскажите решение проблемы

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Ср Окт 15 2003 18:38    Заголовок сообщения: Подскажите решение проблемы Ответить с цитатой

Дано:
Имеется линуксовый сервак (2.4.21 на mosix'е) с 4-мя сетевыми картами.
eth0 и eth1 форвардят между друг другом пакеты.
Задача:
нужно каким-то образом пакеты, которые идут через и 1-й интервейс (в обоих направления) дублировать на eth3. За eth3 сидит сервак со снифером, который будет анализировать трафик.
Можно ли реализовать такую схему, и на чём?
Заранее всем спасибо.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Ср Окт 15 2003 18:40    Заголовок сообщения: Re: Подскажите решение проблемы Ответить с цитатой

К пред. посту (не всё пропечаталось)
... нужно каким-то образом пакеты, которые идут через нулевой и первый интервейсы ...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Окт 15 2003 22:35    Заголовок сообщения: Варианта два (+) Ответить с цитатой

Либо снимать трафик снифером непосредственно на компе. Ну и отдавать на другую сетевуху через какую-нибудь софтинку.

Либо использовать функцию зеркалирования порта. Такую функцию поддерживают практически все управляемые коммутаторы и некоторые маршрутизаторы.

В случае необходимости контролирования loopback однозначно надо играться с tcpdump и ему подобными сниферами. Зеркалировать такой трафик на eth3 не получится, а вот отдавать через NFS или smbfs в виде файла и передавать его через eth3 наверняка получится.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
совсем незнакомый
Гость





СообщениеДобавлено: Чт Окт 16 2003 00:36    Заголовок сообщения: ещё идейка Ответить с цитатой

если эти карты одной модели,
можно залезть в драйвер карты, и дописать несколько строк.
конечно Сю надо знать для этого.
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Чт Окт 16 2003 09:20    Заголовок сообщения: Re: Варианта два (+) Ответить с цитатой

Подскажи плиз относительно недорогой коммутатор с зеркалированием портов.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Окт 16 2003 09:33    Заголовок сообщения: Не дорогой - это сколько? И сколько портов надо? (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Чт Окт 16 2003 09:35    Заголовок сообщения: Re: Не дорогой - это сколько? И сколько портов надо? (-) Ответить с цитатой

8 портов за глаза...
не охота из-за этого каталист за 4000 уё покупать...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Окт 16 2003 11:20    Заголовок сообщения: Да в принипе можешь взять любой управляемый (+) Ответить с цитатой

Только пройдясь по AlliedTelesyn, D-Link и 3COM я не видел управляемых 8-ми портовых свичей. Все на 24, да на 48 портов.

Есть малопортовые, но это гигабит...

У меня например стоит 3com SuperStack II 3300 На 12 портов. Древняя модель, но зеркалирование портов есть. На nag.ru висят банеры с продажей таких девайсов по 150 баксов. Сходи, погляди.

Из новых можешь взять например AT-8029 (Allied Telesyn)
24 порта, куча наворотов, но цена в районе 700 баксов.
Аналогичный D-Link дешевле, только вот модель хоть убей не помню.

Перед выбором прочти руководство к девайсу. Точно ли есть у него зеркалирование. У некоторых свичей его нету.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Чт Окт 16 2003 12:40    Заголовок сообщения: Сегодня говорил с Нагибиным и с людьми у которых есть 3300, говорят что SPAN нету... Но может, конечно, они и не смотрели. Спас Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
FSerg
Гость





СообщениеДобавлено: Чт Окт 16 2003 17:01    Заголовок сообщения: У меня 3300 и там вроде это есть. Правда, я не пользовался. Ответить с цитатой

Если очень нужно, могу проверить, но не быстро.
Вернуться к началу
mare



Зарегистрирован: 12.09.2003
Сообщения: 222

СообщениеДобавлено: Чт Окт 16 2003 19:52    Заголовок сообщения: Тоже 2 варианта - как "Запорожец" и "Мерседес"... Ответить с цитатой

В добавление к словам And и "Совсем незнакомого" также можно предложить два варианта:

1. Аналогично And3008, но подешевле.

Не обязательно использовать функцию зеркалирования порта на "умных" коммутаторах и маршрутизаторах, можно воспользоваться и обычными хабами, через которые проходит весь трафик сервера.
В частности, если хаб поставить "на проходе" между портом eth1 сервера, а к этому же хабу подключить сервер со снифером, то снифер будет как раз анализировать весь трафик eth1.

Аналогично поступаем с eth0. Соответственно, ко второму хабу также должен подключаться сервер-снифер. При этом необходимо, чтобы сервер со снифером имел две сетевые карты, между которыми отсутствует маршрутизация.


2. Самое эффективное, но самое дорогое решение.

Приобретается аппаратно-программное устройство типа Proventia (от Internet Security Systems, Inc. - http://www.iss.net), и получаете "в одном флаконе" четырехпортовые - сетевой сканер, маршрутизатор, систему анализа вторжений и отражения атак, снифер (регистратор), файрвол.
При этом исключается необходимость в сервере-снифере.
Данное решение, пусть и дорогое, но позволит эффективно контролировать сеть и выполнять много вспомогательных функций.
Если нужны консультации, тебе скорее всего помогут партнеры ISS в России - ЗАО НИП "Информзащита" (если не ошибаюсь, - http://www.infosec.ru).
Сколько эта Proventia стоит, не знаю, но знаю, что недешево.
_________________
Не злись на видовс, всяк в нее входящий!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
совсем незнакомый
Гость





СообщениеДобавлено: Чт Окт 16 2003 20:07    Заголовок сообщения: а хаб - просто и дёшево - гениально! :) маладэц человек! Ответить с цитатой

Smile
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Пт Окт 17 2003 09:33    Заголовок сообщения: Re: У меня 3300 и там вроде это есть. Правда, я не пользовался. Ответить с цитатой

Спасибо. Я уже проверил действительно есть и работает
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Пт Окт 17 2003 13:03    Заголовок сообщения: Re: Тоже 2 варианта - как "Запорожец" и "Мерседес"... Ответить с цитатой

Хаб тоже не подходит... пропускная способность не та...
Через этот сервак идёт гигов 400 внешки плюс весь остальной трафик примерно 1 тер. в месяц.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
совсем незнакомый
Гость





СообщениеДобавлено: Сб Окт 18 2003 15:49    Заголовок сообщения: где связь ? Ответить с цитатой

Я не понял какая разница сколько трафика проходит в месяц ... если (не считал) не доходит до огр. хаба (10 или 100 МБ.сек) должен потянуть с нормальны эл. питанием ...
я ошибаюсь ?
Вернуться к началу
mare



Зарегистрирован: 12.09.2003
Сообщения: 222

СообщениеДобавлено: Сб Окт 18 2003 16:27    Заголовок сообщения: Добавлю...(+) Ответить с цитатой

Если у DmitrijS сеть не гигабитная, то, как известно, существуют 100-мегабитные хабы. Соответственно, снифер будет слушать все, что передается через хаб.

Гигабитных хабов я не видел, но для гигабитных сетей применяются по крайней мере, нормальные (в смысле - умные) коммутаторы, либо маршрутизаторы. Мне трудно поверить, что гигабитное оборудование не позволяет работать с VLAN-ами и не обеспечивать зеркалирование портов.

Опять же, предельная пропускная способность 100-мегабитного хаба в день грубо = 10мегабайт/сек * 60 * 60 * 24 = примерно 860 гигабайт/сутки, а в месяц - более 25 терабайт.
Кстати, новые хабы работают в full duplex, следовательно, если оборудование сети поддерживает это режим, то предельные суммарные скорости обмена удваиваются.

Поэтому я не понимаю, почему нельзя технически использовать дешевый 4-5-портовый концентратор (хаб), который действительно дешевле умного коммутатора (свича) 2-го или 3-го уровня?

Меня интересует другое - какой программный снифер позволит:
а) работать на предельной скорости?
б) где вы будете накапливать эти терабайты ?

А главное - зачем пытаться объять необъятное?
Объем регистрационной информации снифера будет не намного меньше самой передаваемой информации.

В случае, если мои прикидочные расчеты не удовлетворили, вас может удовлетворить лишь специализированное решение, требующее ручного программирования (об этом говорил "совсем незнакомый"), либо - катайтесь на "Мерседесах" типа Proventia/ISS, GrossBeam, IPGuardia, IPNokia....
---
_________________
Не злись на видовс, всяк в нее входящий!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...