Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Tổng quan mô hình mạng và cách bắt gói tin bằng wireshark qua span

    TỔNG QUAN MÔ HÌNH MẠNG VÀ CÁCH BẮT GÓI TIN BẰNG WIRESHARK QUA SPAN
    Trong hệ thống mạng doanh nghiệp, các thiết bị như Firewall, Core Switch, Access Switch và máy trạm thường được kết nối theo từng lớp để việc quản lý và giám sát mạng trở nên rõ ràng hơn. Bên cạnh việc đảm bảo kết nối, quản trị viên cũng cần có cách quan sát traffic thực tế đang đi qua hệ thống. Một trong những phương pháp phổ biến là sử dụng SPAN kết hợp với Wireshark để sao chép và phân tích gói tin.
    Mô hình tổng quan trong bài viết này có thể hình dung theo luồng: Internet → Modem Viettel → Firewall Cisco ASA 192.168.5.1 → SW-Core 192.168.3.1 tại VLAN 3 → SW-VUE 192.168.2.2 → các máy thuộc dải mạng 192.168.2.0/24.
    Ngoài ra, trong dải 192.168.2.0/24 có một laptop 192.168.2.12 được sử dụng để thực hiện các kiểm tra như IP Flow, ICMP và DNS. Một laptop khác được kết nối trực tiếp vào SW-Core để chạy Wireshark và nhận traffic được copy bằng SPAN.
    1. TỔNG QUAN CÁC THÀNH PHẦN TRONG MÔ HÌNH
    Firewall Cisco ASA 192.168.5.1 nằm trên đường kết nối giữa mạng nội bộ và phía Internet. Phía sau Firewall là SW-Core, có địa chỉ 192.168.3.1 tại VLAN 3. Từ SW-Core có kết nối xuống SW-VUE 192.168.2.2, phía dưới SW-VUE là các máy thuộc dải mạng 192.168.2.0/24.
    Có thể nhớ luồng kết nối đơn giản như sau: Internet → Modem → Firewall ASA → SW-Core → SW-VUE → các máy trong mạng 192.168.2.0/24.
    Trong mô hình này, laptop 192.168.2.12 được dùng làm máy kiểm tra, có thể tạo các traffic như ICMP hoặc DNS để quan sát quá trình trao đổi gói tin trong mạng.
    2. TẠI SAO CẦN WIRESHARK?
    Wireshark là công cụ dùng để bắt và phân tích các packet đang truyền trên mạng. Thông qua Wireshark, chúng ta có thể quan sát nhiều giao thức khác nhau như ARP, ICMP, DNS, TCP, UDP, HTTP, TLS..., đồng thời xem được địa chỉ IP nguồn, IP đích, port, thời gian truyền và nội dung header của từng packet.
    Ví dụ, khi laptop 192.168.2.12 thực hiện một lệnh ping, Wireshark có thể hiển thị ICMP Echo Request và Echo Reply. Khi máy thực hiện truy vấn tên miền, Wireshark có thể quan sát DNS Query và DNS Response.
    Tuy nhiên, nếu chỉ cắm laptop Wireshark vào một cổng bình thường trên switch thì không có nghĩa laptop đó sẽ nhìn thấy tất cả traffic đi qua các cổng khác. Đây là lý do cần sử dụng SPAN.
    3. SPAN LÀ GÌ?
    SPAN – Switched Port Analyzer, còn thường được gọi là Port Mirroring, là một tính năng của switch cho phép sao chép traffic từ một cổng cần giám sát sang một cổng khác.
    SPAN không phải là một giao thức mạng. Nó chỉ là cơ chế giúp switch tạo một bản sao traffic phục vụ mục đích monitoring.
    Trong mô hình này, cổng trên SW-Core kết nối tới SW-VUE được chọn làm SPAN Source, còn cổng trên SW-Core kết nối với laptop Wireshark được chọn làm SPAN Destination.
    Có thể hiểu đơn giản: Traffic SW-VUE ↔ SW-Core vẫn hoạt động bình thường, đồng thời SW-Core tạo thêm một bản sao traffic và gửi sang laptop Wireshark.
    4. SOURCE VÀ DESTINATION TRONG SPAN
    Trong một SPAN session có hai thành phần chính là SourceDestination.
    Source Interface là cổng chứa traffic chúng ta muốn quan sát. Trong mô hình này là interface trên SW-Core đang kết nối với SW-VUE.
    Traffic source có thể được chọn theo hướng RX, TX hoặc BOTH. RX là traffic đi vào interface, TX là traffic đi ra interface, còn BOTH là cả hai chiều. Khi cần quan sát đầy đủ quá trình giao tiếp, có thể sử dụng both.
    Destination Interface là cổng được kết nối tới laptop chạy Wireshark. Các packet được mirror từ source interface sẽ được chuyển tới đây.
    Có thể nhớ ngắn gọn: Source = nơi lấy traffic, Destination = nơi nhận bản sao traffic.
    5. CẤU HÌNH SPAN TRÊN SWITCH CISCO
    Cấu hình tổng quát có dạng:
    monitor session 1 source interface <PORT-NOI-SW-VUE> both
    monitor session 1 destination interface <PORT-NOI-LAPTOP-WIRESHARK>
    Ví dụ giả sử Gi1/0/10 là cổng nối SW-VUE và Gi1/0/20 là cổng nối laptop Wireshark:
    monitor session 1 source interface gi1/0/10 both
    monitor session 1 destination interface gi1/0/20
    Sau khi cấu hình, có thể kiểm tra bằng:
    show monitor session 1
    Tên interface trong ví dụ chỉ mang tính minh họa, khi triển khai thực tế cần xác định đúng interface đang được sử dụng trên switch.
    6. BẮT VÀ LỌC GÓI TIN TRÊN WIRESHARK
    Sau khi SPAN hoạt động, mở Wireshark trên laptop monitor, chọn card mạng Ethernet đang kết nối với SW-Core và bắt đầu capture.
    Để xem toàn bộ traffic liên quan đến dải 192.168.2.0/24:
    ip.addr == 192.168.2.0/24
    Chỉ xem traffic có source thuộc dải này:
    ip.src == 192.168.2.0/24
    Chỉ xem traffic có destination thuộc dải này:
    ip.dst == 192.168.2.0/24
    Kiểm tra ICMP của laptop 192.168.2.12:
    icmp && ip.addr == 192.168.2.12
    Kiểm tra DNS:
    dns && ip.addr == 192.168.2.12
    Ngoài ra có thể sử dụng các filter như tcp.analysis.retransmission, tcp.flags.reset == 1 hoặc tcp.analysis.zero_window khi muốn tìm hiểu sâu hơn về các phiên TCP.
    7. Ý NGHĨA CỦA MÔ HÌNH GIÁM SÁT
    Điểm hay của mô hình này là tách riêng hai chức năng: máy 192.168.2.12 dùng để tạo và kiểm tra traffic, còn laptop Wireshark dùng để quan sát traffic được mirror từ SW-Core.
    Nhờ SPAN, chúng ta không cần đặt Wireshark trực tiếp vào giữa đường truyền. Traffic thật vẫn đi theo luồng SW-VUE ↔ SW-Core, còn laptop monitor chỉ nhận một bản sao để phân tích.
    Đây là một phương pháp khá phổ biến khi cần học hoặc thực hành về Network Monitoring, Packet Analysis và Network Troubleshooting.
    8. TỔNG KẾT
    Mô hình có thể ghi nhớ ngắn gọn như sau: Internet → Modem Viettel → ASA 192.168.5.1 → SW-Core 192.168.3.1 → SW-VUE 192.168.2.2 → mạng 192.168.2.0/24.
    Trong đó laptop 192.168.2.12 dùng để test IP Flow, ICMP và DNS; SPAN dùng để copy traffic từ cổng kết nối SW-VUE sang cổng monitor; Wireshark dùng để bắt và phân tích các packet được copy.
    Câu chốt dễ nhớ: SPAN giúp đưa bản sao traffic đến máy giám sát, còn Wireshark giúp chúng ta nhìn thấy và phân tích những gì đang thực sự được truyền trên mạng.

    Attached Files
Working...
X