fbpx

Katman 2 Yanlış Yapılandırmaları: Donanım Boşaltma ve MAC Öğrenme ile Paket Akışı

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Aşağıdaki senaryoyu düşünün: Seçeneği olan bir köprü yapılandırılmıştır. donanım boşaltmaRouterOS cihazında ağ performansını en üst düzeye çıkarmak için etkinleştirildi. Bu konfigürasyon nedeniyle cihaz, yazılım seviyesinde basit bir köprü yerine bir anahtar görevi görmektedir.

Bu, cihazın CPU'sunun yapması yerine, anahtar çipinin bağlantı noktaları arasında paket iletmeyi yönetmesine izin vererek performansı artırır.

Makalenin sonunda küçük bir şey bulacaksınız test bu sana izin verecek belirlemek bu okumada edinilen bilgi

yapılandırma

				
					/interface bridge
add name=bridge1
/interface bridge port
add bridge=bridge1 hw=yes interface=ether1 learn=yes
add bridge=bridge1 hw=yes interface=ether2 learn=yes


				
			

Problema

Ne zaman gibi araçlar Sniffer o Meşale Ağdaki paketleri yakalamak için bir anormallik gözlemlenir: yalnızca bazı paketler görünür, genellikle yayın/çok noktaya yayın olan paketler. Bunun nedeni, anahtar çipi trafiği bir yapılandırmada yönetir donanım boşaltma.

MAC Öğrenme ve Ana Bilgisayar Tablosu

El anahtar çipi "Ana Bilgisayar tablosu" olarak bilinen MAC adresleri ve ilgili bağlantı noktalarından oluşan bir tablo tutar. Bir paketin iletilmesi gerektiğinde, anahtar çipi, paketi iletmek için hangi bağlantı noktasının kullanılması gerektiğini belirlemek için bu tabloya başvurur. Hedef MAC adresi tabloda bulunamazsa paket, CPU bağlantı noktası dahil tüm bağlantı noktalarına akın eder.

Bu nedenle, hedef MAC adresi zaten öğrenilmişse ve tabloda yer alıyorsa, anahtar çipi, CPU'dan geçmeden paketi doğrudan iletebilir. Bu, söz konusu paketin aşağıdaki gibi araçlar tarafından görülmeyeceği anlamına gelir: Sniffer o Meşale, paketleri CPU düzeyinde yakalar.

Katman 2 Yanlış Yapılandırmaları: Donanım Boşaltma ve MAC Öğrenme ile Paket Akışı

Belirtileri

  1. Paketler Sniffer veya Torch'ta görünmüyor.
  2. Filtreleme kuralları beklendiği gibi çalışmayabilir.

Çözüm

Bu sorunu çözmek için kuralları kullanmak mümkündür. ACL (Erişim Kontrol Listesi) belirli paketleri CPU'ya kopyalamak veya yönlendirmek için. Örneğin, belirli bir MAC adresine yönelik paketlerin bir kopyasını analiz için CPU'ya gönderen bir kural yapılandırabilirsiniz.

				
					/interface ethernet switch rule
add copy-to-cpu=yes dst-mac-address=4C:5E:0C:4D:12:4B/FF:FF:FF:FF:FF:FF 
ports=ether1 switch=switch1
				
			

Paketlerin işlenmek üzere CPU'ya gönderilmesinin CPU üzerindeki yükü artıracağı ve bunun da cihazın genel performansını etkileyebileceği unutulmamalıdır.

El donanım boşaltma Ağ performansını artırmak için güçlü bir tekniktir ancak CPU düzeyinde görünürlük ve kontrol açısından belirli sınırlamalarla birlikte gelir. Paket analizi veya filtreleme gerektiren kullanım durumlarında, gerekli paketlerin CPU tarafından işlenmesini sağlamak için ACL kuralları gibi ek yapılandırmalar gerekir.

Ek hususlar

1. Trafik Önceliklendirmesi:

Daha karmaşık ağlarda, belirli trafik türlerine öncelik vermek için QoS (Hizmet Kalitesi) uygulamak isteyebilirsiniz. Bu genellikle paketlerin CPU'dan geçmesini gerektirir; bu da donanım boşaltma yapılandırmasıyla çakışabilir.

2. Güvenlik:

Donanım boşaltma, paketlerin CPU'dan geçemeyebileceğinden Derin Paket Denetimi (DPI) gibi daha güçlü güvenlik önlemlerini uygulama yeteneğini sınırlayabilir.

3. CPU kapasitesi:

Trafiği ona yönlendirirken CPU'nun işlem kapasitesini dikkate almak önemlidir. CPU'da işlenmek üzere gönderilen çok fazla paket onu bunaltabilir ve bu da genel sistem performansının düşmesine neden olabilir.

4. Uyumluluk:

Tüm aygıtlar ve anahtar yongaları donanım boşaltmayı desteklemez veya aynı yeteneklere sahip değildir. Donanımınızın kullanmak istediğiniz özellikleri desteklediğinden emin olun.

5. Firmware/Yazılım Güncellemeleri:

Uygulamak istediğiniz tüm özellikleri destekleyen bir RouterOS sürümü kullandığınızdan emin olun. Sorunlar ve sınırlamalar farklı sürümler arasında değişiklik gösterebilir.

Gelişmiş Çözümler

Daha karmaşık senaryolarda, belirli olaylara veya koşullara göre ACL kurallarının eklenmesini ve kaldırılmasını otomatikleştirmek için API'leri veya komut dosyalarını kullanmak mümkündür. Bu, özellikle hedef MAC adreslerinin sık sık değişebildiği dinamik ortamlarda faydalı olabilir.

Resumen

Donanım boşaltma, ağ performansını artırmak için etkili bir tekniktir ancak ayrıntılı trafik kontrolü ve teşhisi söz konusu olduğunda bazı zorlukları vardır.

Sniffer veya Torch gibi araçlar bu bağlamda daha az etkilidir çünkü birçok paket anahtar çipi seviyesinde iletilir ve asla CPU'ya ulaşmaz.

Ancak dikkatli planlama ve ACL gibi özelliklerin kullanılmasıyla performansı tanılama ve güvenlik ihtiyaçları ile dengelemek mümkündür.

Kısa bilgi yarışması

Bu makale hakkında ne düşünüyorsun?
Öğrendiğiniz bilgileri değerlendirmeye cesaretiniz var mı?

QUIZ - Katman 2 Yanlış Yapılandırmaları: Donanım Boşaltma ve MAC Öğrenme ile Paket Akışı

Bu makale için önerilen kitap

Bir konu önermek ister misiniz?

Her hafta yeni içerik yayınlıyoruz. Belirli bir konu hakkında konuşmamızı ister misin?
Bir sonraki blogun konusu

Yorum yapın

E-posta hesabınız yayınlanmayacak. Gerekli alanlar ile işaretlenmiştir *

İNDİRİM KODU

AN24-LIB

MikroTik kitapları ve kitap paketleri için geçerlidir

günler
saat
dakika
Saniye

Giriş
OSPF-BGP-MPLS

Bunun için kaydolun ücretsiz kurs

MAE-RAV-ROS-240118
günler
saat
dakika
Saniye

Bunun için kaydolun ücretsiz kurs

MAS-ROS-240111

Üç Kral Günü Promosyonu!

REYES24

%15

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Üç Kral Günü indirim kodundan yararlanın!

* promosyon 7 Ocak 2024 Pazar tarihine kadar geçerlidir
** kod (KRALLAR24) alışveriş sepeti için geçerlidir
*** Kursunuzu şimdi satın alın ve 31 Mart 2024'e kadar devam edin

Yılbaşı Gecesi Promosyonu!

NY24

%20

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Yılbaşı indirim kodundan yararlanın!

* promosyon 1 Ocak 2024 Pazartesi tarihine kadar geçerlidir
** kod (NY24) alışveriş sepeti için geçerlidir
*** Kursunuzu şimdi satın alın ve 31 Mart 2024'e kadar devam edin

Noel indirimleri!

XMAS23

%30

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Yılbaşına özel indirim kodundan yararlanın!!!

**kodlar alışveriş sepetinde uygulanır
Promosyon 25 Aralık 2023 Pazartesi tarihine kadar geçerlidir

SİBER HAFTA İNDİRİMLERİ

CW23-MK

%17

tüm MikroTik OnLine kursları

CW23-AX

%30

tüm Akademi kursları

CW23-LIB

%25

tüm MikroTik Kitapları ve Kitap Paketleri

Siber Haftaya özel indirim kodlarından yararlanın!!!

**kodlar alışveriş sepetinde uygulanır
Promosyon 3 Aralık 2023 Pazar tarihine kadar geçerlidir

KARA CUMA İNDİRİMLERİ

BF23-MX

%22

tüm MikroTik OnLine kursları

BF23-AX

%35

tüm Akademi kursları

BF23-LIB

%30

tüm MikroTik Kitapları ve Kitap Paketleri

Black Friday'e özel indirim kodlarından yararlanın!!!

**Kodlar alışveriş sepetinde uygulanır

kodlar alışveriş sepetinde uygulanır
26 Kasım 2023 Pazar tarihine kadar geçerlidir

günler
saat
dakika
Saniye

Bunun için kaydolun ücretsiz kurs

MAE-VPN-SET-231115

Cadılar Bayramı Promosyonu

Cadılar Bayramı için indirim kodlarından yararlanın.

Kodlar alışveriş sepetinde uygulanır

HW23-MK

Tüm MikroTik OnLine kurslarında %11 indirim

11%

HW23-AX

Tüm Akademi kurslarında %30 indirim

30%

HW23-LIB

Tüm MikroTik Kitap ve Kitap Paketlerinde %25 indirim

25%

MikroTik ile Gelişmiş Yönlendirmeye Giriş (MAE-RAV-ROS) adlı ücretsiz kursa kaydolun ve katılın

Bugün (Çarşamba) 11 Ekim 2023
7:11 - XNUMX:XNUMX (Kolombiya, Ekvador, Peru)

MAE-RAV-ROS-231011