fbpx

Males configuracions a Capa 2: Flux de paquets amb Hardware Offloading i aprenentatge de MAC

Facebook
Twitter
LinkedIn
WhatsApp
telegram

Considereu el següent escenari: S'ha configurat un bridge amb l'opció de maquinari offloading habilitada per maximitzar el rendiment de la xarxa en un dispositiu amb RouterOS. A causa d'aquesta configuració, el dispositiu funciona com un switch en lloc d'un simple pont a nivell de programari.

Això millora el rendiment en permetre que el xip del switch manegi el reenviament de paquets entre ports, en lloc de fer que la CPU del dispositiu ho faci.

Al final de l'article trobareu un petit prova que et permetrà avaluar els coneixements adquirits en aquesta lectura

Configuració

				
					/interface bridge
add name=bridge1
/interface bridge port
add bridge=bridge1 hw=yes interface=ether1 learn=yes
add bridge=bridge1 hw=yes interface=ether2 learn=yes


				
			

problema

Quan s'activen eines com Sniffer o Torxa per capturar paquets a la xarxa, s'observa una anomalia: només alguns paquets són visibles, generalment aquells que són de broadcast/multicast. Això és degut a com el xip del switch maneja el trànsit en una configuració amb maquinari offloading.

MAC Learning i Host Table

El xip del switch manté una taula d'adreces MAC i ports associats coneguda com a “Host table”. Cada vegada que un paquet necessita ser reenviat, el xip del switch consulta aquesta taula per determinar quin port ha de ser utilitzat per reenviar el paquet. Si no trobeu l'adreça MAC destinació a la taula, el paquet s'inunda cap a tots els ports, inclòs el port de la CPU.

Per tant, si l'adreça MAC de destinació ja s'ha après i és a la taula, el xip del switch pot reenviar el paquet directament sense passar per la CPU. Això significa que aquest paquet no serà visible per a eines com Sniffer o Torxa, que capturen paquets a nivell de CPU.

Males configuracions a Capa 2: Flux de paquets amb Hardware Offloading i aprenentatge de MAC

Símptomes

  1. Paquets no visibles a Sniffer o Torch.
  2. Les regles de filtratge poden no funcionar com s'esperava.

Solució

Per solucionar aquest problema, és possible utilitzar regles de ACL (Access Control List) per copiar o redirigir certs paquets cap a la CPU. Per exemple, podeu configurar una regla que enviï una còpia dels paquets destinats a una adreça MAC específica a la CPU per a la seva anàlisi.

				
					/interface ethernet switch rule
add copy-to-cpu=yes dst-mac-address=4C:5E:0C:4D:12:4B/FF:FF:FF:FF:FF:FF 
ports=ether1 switch=switch1
				
			

Cal tenir en compte que enviar paquets a la CPU per al seu processament augmentarà la càrrega de la CPU, cosa que podria afectar el rendiment general del dispositiu.

El maquinari offloading és una tècnica poderosa per millorar el rendiment de la xarxa, però ve amb certes limitacions en termes de visibilitat i control a nivell de CPU. Per a casos d'ús que requereixin anàlisi de paquets o filtratge, cal realitzar configuracions addicionals com les regles d'ACL per assegurar-se que els paquets necessaris siguin processats per la CPU.

Consideracions Addicionals

1. Priorització de Trànsit:

A les xarxes més complexes, podries voler implementar QoS (Quality of Service) per prioritzar certs tipus de trànsit. Això generalment requereix que els paquets passin per la CPU, cosa que podria entrar en conflicte amb una configuració de maquinari offloading.

2. seguretat:

El maquinari offloading pot limitar la capacitat dimplementar mesures de seguretat més estrictes, com lanàlisi profund de paquets (DPI, Deep Packet Inspection), ja que els paquets podrien no passar per la CPU.

3. Capacitat de la CPU:

És fonamental tenir en compte la capacitat de processament de la CPU en redirigir trànsit a ella. Massa paquets enviats per a processament a la CPU poden saturar-la, portant a una disminució del rendiment general del sistema.

4. Compatibilitat:

No tots els dispositius i xips de switch suporten maquinari offloading o tenen les mateixes capacitats. Assegureu-vos que el maquinari sigui compatible amb les característiques que voleu utilitzar.

5. Actualitzacions de Firmware/Software:

Assegureu-vos que utilitzeu una versió de RouterOS que sigui compatible amb totes les característiques que voleu implementar. Els problemes i les limitacions poden variar entre diferents versions.

Solucions Avançades

Per a escenaris més complexos, és possible utilitzar API o scripts per automatitzar l'addició i l'eliminació de regles d'ACL en funció de certs esdeveniments o condicions. Això podria ser especialment útil en entorns dinàmics on les adreces MAC de destinació poden canviar sovint.

Resum

El maquinari offloading és una tècnica eficaç per millorar el rendiment duna xarxa, però té els seus desafiaments quan es tracta de diagnòstic i control detallat del trànsit.

Les eines com Sniffer o Torch són menys efectives en aquest context perquè molts paquets es reenvien a nivell de xip de switch i mai no arriben a la CPU.

Tot i això, amb una planificació acurada i l'ús de característiques com ACL, és possible equilibrar el rendiment amb les necessitats de diagnòstic i seguretat.

Breu qüestionari de coneixements

Què et va semblar aquest article?
T'atreveixes a avaluar els teus coneixements apresos?

QUIZ - Males configuracions a Capa 2: Flux de paquets amb Hardware Offloading i aprenentatge de MAC

Llibre recomanat per a aquest article

Voleu suggerir un tema?

Totes les setmanes postejem nou contingut. Vols que tractem sobre alguna cosa específica?
Tema per al proper Blog

Deixa un comentari

La seva adreça de correu electrònic no es publicarà. Els camps obligatoris estan marcats amb *

CODI DE DESCOMPTE

AN24-LIB

aplica a llibres i packs de llibres MikroTik

Dies
Hores
minuts
segons

Introducció a
OSPF - BGP - MPLS

Registra't en aquest curs gratuït

MAE-RAV-ROS-240118
Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAS-ROS-240111

Promo per Dia de Reis!

REIS24

15%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte Dia de Reis!

* promoció vàlida fins al Diumenge 7 Gener 2024
** el codi (REIS24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Promo per Cap d'Any!

NY24

20%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte de Cap d'Any!

* promoció vàlida fins el dilluns 1 Gener 2024
** el codi (NY24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Descomptes per Nadal!

NADAL 23

30%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte per Nadal !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el dilluns 25 Desembre 2023

DESCOMPTES CYBER WEEK

CW23-MK

17%

tots els cursos MikroTik OnLine

CW23-AX

30%

tots els cursos Academy

CW23-LIB

25%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Cyber ​​Week !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el diumenge 3 Desembre 2023

DESCOMPTES BLACK FRIDAY

BF23-MX

22%

tots els cursos MikroTik OnLine

BF23-AX

35%

tots els cursos Academy

BF23-LIB

30%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Black Friday !!!

** Els codis s'apliquen a la cistella de la compra

els codis s'apliquen a la cistella de la compra
vàlid fins al diumenge 26 Novembre 2023

Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAE-VPN-SET-231115

Promo Halloween

Aprofiteu els codis de descompte per Halloween.

Els codis s'apliquen a la cistella de la compra

HW23-MK

11% de descompte a tots els cursos MikroTik OnLine

11%

HW23-AX

30% de descompte a tots els cursos Academy

30%

HW23-LIB

25% de descompte a tots els Llibres i Packs de Llibres MikroTik

25%

Registra't i participa al curs gratuït Introducció a Ruteig Avançat amb MikroTik (MAE-RAV-ROS)

Avui (dimecres) 11 Octubre, 2023
7pm a 11pm (Colòmbia, Equador, Perú)

MAE-RAV-ROS-231011