fbpx

Εσφαλμένες διαμορφώσεις επιπέδου 2: Ροή πακέτων με εκφόρτωση υλικού και εκμάθηση MAC

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Εξετάστε το ακόλουθο σενάριο: Έχει διαμορφωθεί μια γέφυρα με την επιλογή να εκφόρτωση υλικούg ενεργοποιημένο για μεγιστοποίηση της απόδοσης του δικτύου σε μια συσκευή RouterOS. Λόγω αυτής της διαμόρφωσης, η συσκευή λειτουργεί ως διακόπτης αντί για απλή γέφυρα σε επίπεδο λογισμικού.

Αυτό βελτιώνει την απόδοση επιτρέποντας στο τσιπ μεταγωγής να χειρίζεται την προώθηση πακέτων μεταξύ των θυρών, αντί να το κάνει η CPU της συσκευής.

Στο τέλος του άρθρου θα βρείτε ένα μικρό δοκιμή που θα σας επιτρέψει αξιολογήσει τις γνώσεις που αποκτήθηκαν σε αυτή την ανάγνωση

διαμόρφωση

				
					/interface bridge
add name=bridge1
/interface bridge port
add bridge=bridge1 hw=yes interface=ether1 learn=yes
add bridge=bridge1 hw=yes interface=ether2 learn=yes


				
			

Πρόβλημα

Όταν τα εργαλεία όπως sniffer o Δάδα Για τη σύλληψη πακέτων στο δίκτυο, παρατηρείται μια ανωμαλία: μόνο ορισμένα πακέτα είναι ορατά, γενικά αυτά που μεταδίδονται/πολλαπλασιάζονται. Αυτό οφείλεται στο πώς το τσιπ διακόπτη χειρίζεται την κυκλοφορία σε μια διαμόρφωση με εκφόρτωση υλικού.

MAC Learning vs Host Table

El τσιπ διακόπτη διατηρεί έναν πίνακα με διευθύνσεις MAC και συσχετιζόμενες θύρες γνωστές ως "Πίνακας κεντρικού υπολογιστή". Κάθε φορά που χρειάζεται να προωθηθεί ένα πακέτο, το τσιπ μεταγωγέα συμβουλεύεται αυτόν τον πίνακα για να καθορίσει ποια θύρα θα χρησιμοποιηθεί για την προώθηση του πακέτου. Εάν η διεύθυνση MAC προορισμού δεν βρεθεί στον πίνακα, το πακέτο κατακλύζεται σε όλες τις θύρες, συμπεριλαμβανομένης της θύρας της CPU.

Επομένως, εάν η διεύθυνση MAC προορισμού έχει ήδη μάθει και βρίσκεται στον πίνακα, το τσιπ μεταγωγής μπορεί να προωθήσει το πακέτο απευθείας χωρίς να περάσει από την CPU. Αυτό σημαίνει ότι το εν λόγω πακέτο δεν θα είναι ορατό σε εργαλεία όπως sniffer o Δάδα, τα οποία καταγράφουν πακέτα σε επίπεδο CPU.

Εσφαλμένες διαμορφώσεις επιπέδου 2: Ροή πακέτων με εκφόρτωση υλικού και εκμάθηση MAC

Συμπτώματα

  1. Τα πακέτα δεν είναι ορατά στο Sniffer ή στο Torch.
  2. Οι κανόνες φιλτραρίσματος ενδέχεται να μην λειτουργούν όπως αναμένεται.

Λύση

Για την επίλυση αυτού του προβλήματος, είναι δυνατή η χρήση κανόνων του ACL (Λίστα ελέγχου πρόσβασης) για να αντιγράψετε ή να ανακατευθύνετε ορισμένα πακέτα στην CPU. Για παράδειγμα, μπορείτε να διαμορφώσετε έναν κανόνα που στέλνει ένα αντίγραφο πακέτων που προορίζονται για μια συγκεκριμένη διεύθυνση MAC στην CPU για ανάλυση.

				
					/interface ethernet switch rule
add copy-to-cpu=yes dst-mac-address=4C:5E:0C:4D:12:4B/FF:FF:FF:FF:FF:FF 
ports=ether1 switch=switch1
				
			

Θα πρέπει να σημειωθεί ότι η αποστολή πακέτων στην CPU για επεξεργασία θα αυξήσει το φορτίο στη CPU, κάτι που θα μπορούσε να επηρεάσει τη συνολική απόδοση της συσκευής.

El εκφόρτωση υλικού Είναι μια ισχυρή τεχνική για τη βελτίωση της απόδοσης του δικτύου, αλλά συνοδεύεται από ορισμένους περιορισμούς όσον αφορά την ορατότητα και τον έλεγχο σε επίπεδο CPU. Για περιπτώσεις χρήσης που απαιτούν ανάλυση ή φιλτράρισμα πακέτων, απαιτείται πρόσθετη διαμόρφωση, όπως κανόνες ACL, για να διασφαλιστεί ότι τα απαραίτητα πακέτα επεξεργάζονται από την CPU.

Πρόσθετες εκτιμήσεις

1. Προτεραιότητα κυκλοφορίας:

Σε πιο σύνθετα δίκτυα, μπορεί να θέλετε να εφαρμόσετε QoS (Quality of Service) για να δώσετε προτεραιότητα σε συγκεκριμένους τύπους κίνησης. Αυτό γενικά απαιτεί τα πακέτα να περνούν μέσω της CPU, κάτι που θα μπορούσε να έρχεται σε σύγκρουση με μια διαμόρφωση εκφόρτωσης υλικού.

2. Ασφάλεια:

Η εκφόρτωση υλικού μπορεί να περιορίσει τη δυνατότητα εφαρμογής ισχυρότερων μέτρων ασφαλείας, όπως η επιθεώρηση πακέτων σε βάθος (DPI), επειδή τα πακέτα ενδέχεται να μην περνούν μέσω της CPU.

3. Χωρητικότητα CPU:

Είναι σημαντικό να λαμβάνεται υπόψη η ικανότητα επεξεργασίας της CPU κατά την ανακατεύθυνση της κίνησης σε αυτήν. Πάρα πολλά πακέτα που αποστέλλονται για επεξεργασία στην CPU μπορεί να την κατακλύσουν, οδηγώντας σε μείωση της συνολικής απόδοσης του συστήματος.

4. Συμβατότητα:

Δεν υποστηρίζουν όλες οι συσκευές και τα τσιπ μεταγωγέων την εκφόρτωση υλικού ή δεν έχουν τις ίδιες δυνατότητες. Βεβαιωθείτε ότι το υλικό σας υποστηρίζει τις δυνατότητες που θέλετε να χρησιμοποιήσετε.

5. Ενημερώσεις υλικολογισμικού/λογισμικού:

Βεβαιωθείτε ότι χρησιμοποιείτε μια έκδοση του RouterOS που υποστηρίζει όλες τις δυνατότητες που θέλετε να εφαρμόσετε. Τα ζητήματα και οι περιορισμοί ενδέχεται να διαφέρουν μεταξύ διαφορετικών εκδόσεων.

Προηγμένες Λύσεις

Για πιο σύνθετα σενάρια, είναι δυνατή η χρήση API ή σεναρίων για την αυτοματοποίηση της προσθήκης και αφαίρεσης κανόνων ACL βάσει συγκεκριμένων συμβάντων ή συνθηκών. Αυτό θα μπορούσε να είναι ιδιαίτερα χρήσιμο σε δυναμικά περιβάλλοντα όπου οι διευθύνσεις MAC προορισμού ενδέχεται να αλλάζουν συχνά.

περίληψη

Η εκφόρτωση υλικού είναι μια αποτελεσματική τεχνική για τη βελτίωση της απόδοσης του δικτύου, αλλά έχει τις προκλήσεις της όσον αφορά τον λεπτομερή έλεγχο και τη διάγνωση της κυκλοφορίας.

Εργαλεία όπως το Sniffer ή το Torch είναι λιγότερο αποτελεσματικά σε αυτό το πλαίσιο, επειδή πολλά πακέτα προωθούνται στο επίπεδο του τσιπ μεταγωγέα και δεν φτάνουν ποτέ στην CPU.

Ωστόσο, με προσεκτικό σχεδιασμό και χρήση λειτουργιών όπως το ACL, είναι δυνατό να εξισορροπηθεί η απόδοση με τις ανάγκες διάγνωσης και ασφάλειας.

Σύντομο κουίζ γνώσεων

Τι γνώμη έχετε για αυτό το άρθρο;
Τολμάς να αξιολογήσεις τις γνώσεις σου;

QUIZ - Εσφαλμένες διαμορφώσεις επιπέδου 2: Ροή πακέτων με εκφόρτωση υλικού και εκμάθηση MAC

Προτεινόμενο βιβλίο για αυτό το άρθρο

Θέλετε να προτείνετε ένα θέμα;

Κάθε εβδομάδα δημοσιεύουμε νέο περιεχόμενο. Θέλετε να μιλήσουμε για κάτι συγκεκριμένο;
Θέμα για το επόμενο blog

Αφήστε ένα σχόλιο

Η διεύθυνση email σας δεν θα δημοσιευθεί. Τα υποχρεωτικά πεδία σημειώνονται με *

ΚΩΔΙΚΟΣ ΕΚΠΤΩΣΗΣ

AN24-LIB

ισχύει για βιβλία και πακέτα βιβλίων MikroTik

Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εισαγωγή σε
OSPF - BGP - MPLS

Εγγραφείτε για αυτό δωρεάν πορεία

MAE-RAV-ROS-240118
Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εγγραφείτε για αυτό δωρεάν πορεία

MAS-ROS-240111

Προσφορά για την Ημέρα των Τριών Βασιλιάδων!

REYES24

15%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό Three Kings Day!

*Η προσφορά ισχύει έως την Κυριακή 7 Ιανουαρίου 2024
** ο κώδικας (KINGS24) ισχύει για το καλάθι αγορών
*** Αγοράστε το μάθημά σας τώρα και παρακολουθήστε το μέχρι τις 31 Μαρτίου 2024

Promo για την παραμονή της Πρωτοχρονιάς!

NY24

20%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό της Πρωτοχρονιάς!

* Η προσφορά ισχύει έως τη Δευτέρα 1 Ιανουαρίου 2024
** ο κώδικας (NY24) ισχύει για το καλάθι αγορών
*** Αγοράστε το μάθημά σας τώρα και παρακολουθήστε το μέχρι τις 31 Μαρτίου 2024

Χριστουγεννιάτικες εκπτώσεις!

XMAS23

30%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό για τα Χριστούγεννα!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
Η προσφορά ισχύει έως τη Δευτέρα 25 Δεκεμβρίου 2023

ΕΚΠΤΩΣΕΙΣ CYBER WEEK

CW23-MK

17%

όλα τα μαθήματα MikroTik OnLine

CW23-AX

30%

όλα τα μαθήματα της Ακαδημίας

CW23-LIB

25%

όλα τα βιβλία και τα πακέτα βιβλίων MikroTik

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για την Cyber ​​​​Week!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
Η προσφορά ισχύει έως την Κυριακή 3 Δεκεμβρίου 2023

ΕΚΠΤΩΣΕΙΣ BLACK FRIDAY

BF23-MX

22%

όλα τα μαθήματα MikroTik OnLine

BF23-AX

35%

όλα τα μαθήματα της Ακαδημίας

BF23-LIB

30%

όλα τα βιβλία και τα πακέτα βιβλίων MikroTik

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για την Black Friday!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών

Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
ισχύει έως την Κυριακή 26 Νοεμβρίου 2023

Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εγγραφείτε για αυτό δωρεάν πορεία

MAE-VPN-SET-231115

Προώθηση αποκριών

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για το Halloween.

Οι κωδικοί εφαρμόζονται στο καλάθι αγορών

HW23-MK

Έκπτωση 11% σε όλα τα μαθήματα MikroTik OnLine

11%

HW23-AX

Έκπτωση 30% σε όλα τα μαθήματα της Ακαδημίας

30%

HW23-LIB

Έκπτωση 25% σε όλα τα βιβλία και πακέτα βιβλίων της MikroTik

25%

Εγγραφείτε και συμμετάσχετε στο δωρεάν μάθημα Εισαγωγή στη Προηγμένη Δρομολόγηση με τη MikroTik (MAE-RAV-ROS)

Σήμερα (Τετάρτη) 11 Οκτωβρίου 2023
7 μ.μ. έως 11 μ.μ. (Κολομβία, Εκουαδόρ, Περού)

MAE-RAV-ROS-231011