Tổng quan nhanh về vấn đề
Gần đây chúng tôi đã gặp một số vấn đề với việc sử dụng băng thông mà tôi lo ngại có thể là do sử dụng sai (dù cố ý hay không) của internet trong văn phòng. Tôi muốn có thể theo dõi lưu lượng mạng để xem liệu một địa chỉ IP nội bộ nào đó có bị lỗi hay không. Băng thông của chúng tôi nên là quá đủ.
Thiết lập của chúng tôi
Chúng tôi có Bộ chuyển mạch 3Com Superstack 3 được kết nối với tường lửa Cisco PIX 501, sau đó kết nối với bộ định tuyến do ISP cung cấp.
Những gì tôi đã thử
Có vẻ như cả công tắc hoặc tường lửa đều không có tính năng Port Mirroring, vì vậy tôi không thể theo dõi được dấu vết vĩnh viễn. PIX cung cấp một dấu vết tạm thời vào bộ nhớ riêng của nó, tuy nhiên tôi không quá tự tin khi sử dụng nó.
Tôi cũng đã thử cài đặt Wireshark trên máy chủ DNS (Windows 2000) của chúng tôi, nhưng dữ liệu gói ở đây không giúp được gì.
Bước tiếp theo
Bất kỳ đề xuất nào từ các bạn về cách theo dõi lưu lượng sẽ là tuyệt vời. Tuy nhiên, chúng tôi chưa sẵn sàng thay thế phần cứng hiện có. Tôi đã xem xét chi phí của Network Tap, nơi tôi có thể đặt giữa công tắc và tường lửa (hoặc tường lửa và bộ định tuyến) và thiết lập một máy để giám sát các gói ở đó. Tôi chưa bao giờ thực hiện phương pháp này trước đây, vì vậy tự hỏi liệu nó có thực sự khả thi hay không.
(your_lan)---[your_switch]--[internet_router]
thay đổi nó (your_lan)---[your_switch]--[a_hub]--[internet_router]
và cắm PC giám sát (hoặc liên kết phụ của máy chủ giám sát) vào [a_hub]
! Sau đó, bạn có thể thấy mọi lưu lượng đến / từ bộ định tuyến. Tất nhiên, điều quan trọng là đây là một trung tâm chứ không phải là bộ chuyển mạch hoặc bộ định tuyến ^^ Nếu không, bạn sẽ có nhiều lưu lượng truy cập bị ẩn vì bạn không phải là nguồn / đích trực tiếp.