我该选择什么样的监控模式?

4.0

作者:
笨驴技术
主页:
http://www.imfirewall.com

1. 概述

常见的网络监控模式可以分为两种:一种是旁路监控模式,另一种是串联监控模式。

“旁路监控模式”一般是指通过交换机等网络设备的“端口镜像”功能来实现监控,在此模式下,监控设备只需要连接到交换机的指定镜像端口,所以形象的称之为“旁路监控”。



旁路监控方式结构

而串联模式一般是通过网关、网桥或者代理服务器的模式来进行监控,由于监控设备做为网关或者网桥串联在网络中,所以称之为“串联监控模式”。



串联监控方式结构

旁路模式和串联模式各有其优缺点,比较如下:

2. 旁路监控和串联监控的优缺点

2.1 旁路模式的优缺点

2.1.1 优点:

  1. 旁路监控模式部署起来比较灵活方便,只需要在交换机上面配置镜像端口即可。不会影响现有的网络结构。而串联模式一般要作为网关、网桥或者代理服务器,所以需要对现有网络结构进行变动。
  2. 旁路模式分析的是镜像端口拷贝过来的数据,对原始传递的数据包不会造成延时,不会对网速造成任何影响。而串联模式是串联在网络中的,那么所有的数据必须先经过监控系统,通过监控系统的分析检查之后,才能够发送到各个客户端,所以会对网速有一定的延时。
  3. 旁路监控设备一旦故障或者停止运行,不会影响现有网络。而串联监控设备如果出现故障,会导致网络中断。

2.1.2 缺点:

  1. 需要交换机或者路由支持“端口镜像”功能才可以实现监控。
  2. 旁路模式采用发送RST包的方式来断开TCP连接,不能禁止UDP通讯。对于UDP应用,一般还需要在路由器上面禁止UDP端口进行配合。而串联模式不存在该问题。请参考:如何在路由器上禁止相关的UDP端口?

2.2 串联模式的优缺点

2.2.1 优点:

  1. 利用windows自带的“网关”、“网桥”功能即可实现,不需要硬件设备的支持。
  2. 可以禁止UDP通讯数据包。

2.2.2 缺点:

  1. 需要更改现有的网络结构。
  2. 与“旁路监控”相比较,“网关”、“网桥”的配置更加复杂些。
  3. 由于是串联模式,当局域网电脑台数多时,对网速有少许的影响。这个主要取决于电脑的硬件配置。

综上所述,选择监控模式时,需要综合考虑如下几个方面:稳定性要求、对网速的影响、硬件条件是否具备、技术能力是否具备。更多部署的详细用例,请参见:超级嗅探狗部署用例