fbpx

תצורות שגויות של שכבה 2: זרימת מנות עם הורדת חומרה ולמידת MAC

פייסבוק
טויטר
לינקדין
וואטסאפ
מברק

שקול את התרחיש הבא: גשר הוגדר עם האפשרות ל הורדת חומרהg מופעל כדי למקסם את ביצועי הרשת במכשיר RouterOS. בשל תצורה זו, המכשיר מתפקד כמתג במקום כגשר פשוט ברמת התוכנה.

זה משפר את הביצועים בכך שהוא מאפשר לשבב המתג לטפל בהעברת מנות בין יציאות, במקום לאפשר למעבד של המכשיר לעשות זאת.

בסוף המאמר תמצא קטן מבחן שיאפשר לך להעריך הידע שנרכש בקריאה זו

תצורה

				
					/interface bridge
add name=bridge1
/interface bridge port
add bridge=bridge1 hw=yes interface=ether1 learn=yes
add bridge=bridge1 hw=yes interface=ether2 learn=yes


				
			

בעיה

כאשר כלים כמו כוסית o לפיד כדי ללכוד מנות ברשת, נצפית חריגה: רק חלק מהמנות נראות לעין, בדרך כלל אלו המשודרות/מרובות שידור. זה נובע מהאופן שבו להחליף שבב מטפל בתעבורה בתצורה עם הורדת חומרה.

למידה של MAC לעומת טבלת מארח

El להחליף שבב שומר על טבלה של כתובות MAC ויציאות משויכות המכונה "טבלת מארח". בכל פעם שיש להעביר חבילה, שבב המתג מתייעץ בטבלה זו כדי לקבוע באיזו יציאה יש להשתמש כדי להעביר את החבילה. אם כתובת ה-MAC של היעד לא נמצאת בטבלה, החבילה מוצפת לכל היציאות, כולל יציאת המעבד.

לכן, אם כתובת ה-MAC של היעד כבר נלמדה והיא נמצאת בטבלה, שבב המתג יכול להעביר את החבילה ישירות מבלי לעבור דרך המעבד. זה אומר שהחבילה האמורה לא תהיה גלויה לכלים כמו כוסית o לפיד, אשר לוכדת מנות ברמת המעבד.

תצורות שגויות של שכבה 2: זרימת מנות עם הורדת חומרה ולמידת MAC

תסמינים

  1. חבילות שאינן נראות ב-Sniffer או לפיד.
  2. ייתכן שכללי הסינון לא יפעלו כמצופה.

פתרון

כדי לפתור בעיה זו, אפשר להשתמש בכללים של ACL (רשימת בקרת גישה) להעתיק או להפנות מנות מסוימות למעבד. לדוגמה, אתה יכול להגדיר כלל ששולח עותק של מנות המיועדות לכתובת MAC ספציפית ל-CPU לצורך ניתוח.

				
					/interface ethernet switch rule
add copy-to-cpu=yes dst-mac-address=4C:5E:0C:4D:12:4B/FF:FF:FF:FF:FF:FF 
ports=ether1 switch=switch1
				
			

יש לציין כי שליחת מנות למעבד לעיבוד תגביר את העומס על המעבד, מה שעלול להשפיע על הביצועים הכוללים של המכשיר.

El הורדת חומרה זוהי טכניקה רבת עוצמה לשיפור ביצועי הרשת, אך היא מגיעה עם מגבלות מסוימות מבחינת נראות ושליטה ברמת ה-CPU. עבור מקרי שימוש הדורשים ניתוח מנות או סינון, נדרשת תצורה נוספת כגון כללי ACL כדי להבטיח שהמנות הדרושות מעובדות על ידי ה-CPU.

שיקולים נוספים

1. תעדוף תנועה:

ברשתות מורכבות יותר, ייתכן שתרצה ליישם QoS (איכות שירות) כדי לתעדף סוגים מסוימים של תעבורה. זה בדרך כלל דורש מנות לעבור דרך ה-CPU, מה שעלול להתנגש עם תצורה של הורדת חומרה.

2. אבטחה:

הורדת חומרה יכולה להגביל את היכולת ליישם אמצעי אבטחה חזקים יותר, כגון Deep Packet Inspection (DPI), מכיוון שמנות לא יעברו דרך ה-CPU.

3. קיבולת מעבד:

חיוני לקחת בחשבון את יכולת העיבוד של המעבד בעת הפניית תעבורה אליו. יותר מדי מנות שנשלחות לעיבוד ב-CPU יכולות להציף אותו, ולהוביל לירידה בביצועי המערכת הכוללים.

4. תאימות:

לא כל המכשירים ושבבי המתגים תומכים בהורדת חומרה או בעלי אותן יכולות. ודא שהחומרה שלך תומכת בתכונות שבהן אתה רוצה להשתמש.

5. עדכוני קושחה/תוכנה:

ודא שאתה משתמש בגרסה של RouterOS התומכת בכל התכונות שאתה רוצה ליישם. בעיות ומגבלות עשויות להשתנות בין גרסאות שונות.

פתרונות מתקדמים

עבור תרחישים מורכבים יותר, אפשר להשתמש בממשקי API או סקריפטים כדי להפוך את ההוספה וההסרה של כללי ACL לאוטומטיים על סמך אירועים או תנאים מסוימים. זה יכול להיות שימושי במיוחד בסביבות דינמיות שבהן כתובות MAC של יעד עשויות להשתנות לעתים קרובות.

תקציר

הורדת חומרה היא טכניקה יעילה לשיפור ביצועי הרשת, אך יש לה אתגרים בכל הנוגע לבקרת תעבורה מפורטת ואבחון.

כלים כמו Sniffer או Torch פחות יעילים בהקשר הזה מכיוון שמנות רבות מועברות ברמת שבב הבורר ולעולם לא מגיעות למעבד.

עם זאת, עם תכנון קפדני ושימוש בתכונות כמו ACL, ניתן לאזן בין ביצועים לצרכי אבחון ואבטחה.

חידון ידע קצר

מה דעתך על המאמר הזה?
האם אתה מעז להעריך את הידע הנלמד שלך?

QUIZ - תצורות שגויות של שכבה 2: זרימת מנות עם הורדת חומרה ולמידת MAC

ספר מומלץ למאמר זה

האם אתה רוצה להציע נושא?

בכל שבוע אנו מפרסמים תוכן חדש. אתה רוצה שנדבר על משהו ספציפי?
נושא לבלוג הבא

השאירו תגובה

כתובת הדוא"ל שלך לא תפורסם. שדות חובה מסומנים *

קוד הנחה

AN24-LIB

חל על ספרים וחבילות של MikroTik

ימים
שעות
דקות
סגונדוס

מבוא ל
OSPF - BGP - MPLS

הירשמו לזה קורס חינם

MAE-RAV-ROS-240118
ימים
שעות
דקות
סגונדוס

הירשמו לזה קורס חינם

MAS-ROS-240111

מבצע ליום שלושת המלכים!

REYES24

15%

כל המוצרים

קורסי מיקרוטיק
קורסי אקדמיה
ספרי מיקרוטיק

נצלו את קוד ההנחה של יום שלושת המלכים!

*המבצע בתוקף עד יום ראשון ה-7 בינואר 2024
** הקוד (KINGS24) חל על עגלת קניות
*** קנה את הקורס שלך עכשיו ולמד אותו עד 31 במרץ 2024

קידום ראש השנה!

NY24

20%

כל המוצרים

קורסי מיקרוטיק
קורסי אקדמיה
ספרי מיקרוטיק

נצלו את קוד ההנחה לסילבסטר!

*המבצע בתוקף עד יום שני, 1 בינואר 2024
** הקוד (NY24) חל על עגלת קניות
*** קנה את הקורס שלך עכשיו ולמד אותו עד 31 במרץ 2024

הנחות לחג המולד!

XMAS23

30%

כל המוצרים

קורסי מיקרוטיק
קורסי אקדמיה
ספרי מיקרוטיק

נצלו את קוד ההנחה לחג המולד!!!

**קודים מיושמים בעגלת הקניות
המבצע תקף עד יום שני ה-25 בדצמבר 2023

הנחות של שבוע הסייבר

CW23-MK

17%

כל קורסי MikroTik OnLine

CW23-AX

30%

כל קורסי האקדמיה

CW23-LIB

25%

כל הספרים וחבילות הספרים של MikroTik

נצלו את קודי ההנחה לשבוע הסייבר!!!

**קודים מיושמים בעגלת הקניות
המבצע תקף עד יום ראשון 3 בדצמבר 2023

הנחות BLACK FRIDAY

BF23-MX

22%

כל קורסי MikroTik OnLine

BF23-AX

35%

כל קורסי האקדמיה

BF23-LIB

30%

כל הספרים וחבילות הספרים של MikroTik

נצלו את קודי ההנחה לבלאק פריידי!!!

**קודים מיושמים בעגלת הקניות

קודים מיושמים בעגלת הקניות
תקף עד יום ראשון 26 בנובמבר 2023

ימים
שעות
דקות
סגונדוס

הירשמו לזה קורס חינם

MAE-VPN-SET-231115

פרומו ליל כל הקדושים

נצל את קודי ההנחה לליל כל הקדושים.

קודים מיושמים בעגלת הקניות

HW23-MK

11% הנחה על כל קורסי MikroTik OnLine

11%

HW23-AX

30% הנחה על כל קורסי האקדמיה

30%

HW23-LIB

25% הנחה על כל הספרים וחבילות הספרים של MikroTik

25%

הירשם והשתתף בקורס החינמי מבוא לניתוב מתקדם עם MikroTik (MAE-RAV-ROS)

היום (רביעי) 11 באוקטובר 2023
7:11 עד XNUMX:XNUMX (קולומביה, אקוודור, פרו)

MAE-RAV-ROS-231011