شنود ترافیک شبکه یکی از مهمترین ابزارهای تشخیص، مانیتورینگ و تحلیل عملکرد در زیرساختهای IT است. این کار به مدیران شبکه اجازه میدهد تا بهصورت دقیق وضعیت ارتباطات میان دستگاهها را بررسی کرده، مشکلات را شناسایی کنند و حتی از تهدیدات امنیتی بالقوه آگاه شوند. ابزار Wireshark، بهعنوان محبوبترین نرمافزار آنالیز پکت، زمانی بیشترین اثربخشی را دارد که بتوانید با روشهایی مثل SPAN و RSPAN، ترافیک هدف را بهدرستی به آن منتقل کنید. در این مقاله، بهصورت گامبهگام نحوه پیادهسازی SPAN و RSPAN روی سوئیچ سیسکو را برای شنود ترافیک شبکه با Wireshark آموزش داده میشود.
SPAN (Switched Port Analyzer) یا Port Mirroring یک قابلیت مهم در سوئیچهای مدیریتی است که امکان کپی کردن ترافیک یک یا چند پورت به پورتی دیگر را فراهم میکند. این قابلیت به شما کمک میکند تا بدون تأثیرگذاری روی ترافیک اصلی، آن را از طریق ابزاری مثل Wireshark مانیتور کنید.
برای مثال، اگر سروری دارید که به پورت شماره 10 سوئیچ متصل است، میتوانید آن پورت را به پورت شماره 20 میرور کنید و روی پورت 20 یک لپتاپ با Wireshark قرار دهید. تمام بستههای دریافتی و ارسالی از طریق پورت 10، به صورت کپی شده روی پورت 20 نیز ارسال میشود.
enable configure terminalmonitor session 1 source interface gigabitEthernet 1/0/10 monitor session 1 destination interface gigabitEthernet 1/0/20end write memoryاکنون تمامی ترافیک پورت 10 به پورت 20 کپی میشود و دستگاه مانیتورینگ میتواند آن را با Wireshark دریافت و تحلیل کند. این سادهترین و سریعترین روش برای راهاندازی شنود ترافیک شبکه است.
پس از پیکربندی SPAN، سیستم متصل به پورت مقصد باید آماده تحلیل پکت باشد. Wireshark اینجا وارد عمل میشود.
ip.addr == 192.168.1.10 یا tcp.port == 80 میتوانید ترافیک خاصی را جدا کنید.استفاده از Wireshark در کنار SPAN، ترکیبی قدرتمند برای شنود ترافیک شبکه بهوجود میآورد که در تحلیل رفتار کاربران، شناسایی تاخیرها و عیبیابی نقش اساسی دارد.

اگر نیاز دارید ترافیک را از یک سوئیچ به سوئیچ دیگر ارسال و شنود کنید، SPAN کافی نیست. اینجاست که RSPAN (Remote SPAN) وارد میشود. این روش، ترافیک را از طریق VLAN مخصوصی به سوئیچ مقصد منتقل میکند.
RSPAN زمانی استفاده میشود که دستگاه شنود (Wireshark) روی یک سوئیچ دیگر قرار دارد یا لازم است ترافیک از نقاط مختلف شبکه تجمیع و تحلیل شود.
vlan 999 remote-spanmonitor session 1 source interface gigabitEthernet 1/0/10 monitor session 1 destination remote vlan 999interface gigabitEthernet 1/0/1 switchport trunk allowed vlan 999vlan 999 remote-spanmonitor session 1 source remote vlan 999 monitor session 1 destination interface gigabitEthernet 1/0/24اکنون ترافیک از سوئیچ مبدأ از طریق VLAN 999 به سوئیچ مقصد منتقل و روی پورت مقصد قابل شنود است.
| ویژگی | SPAN | RSPAN |
|---|---|---|
| محل مانیتورینگ | همان سوئیچ | سوئیچ دیگر نیز امکانپذیر است |
| نیاز به VLAN اضافی | ندارد | دارد (VLAN remote-span) |
| پیچیدگی راهاندازی | ساده | متوسط تا پیشرفته |
| کاربرد در شبکههای بزرگ | محدود | مناسب |

با مانیتور کردن پورتهای مشکوک در شبکه، میتوان حملاتی که با جعل ARP انجام میشوند را شناسایی کرد. فیلترهای Wireshark مانند arp یا eth.src == xx:xx:xx:xx:xx:xx به شما کمک میکنند مهاجم را پیدا کنید.
در محیطهایی که کاربران از نرمافزارهای متنوعی استفاده میکنند، شنود ترافیک شبکه میتواند الگوی مصرف اپلیکیشنها را مشخص کند. این تحلیل برای بهینهسازی پهنای باند و ارتقاء کیفیت خدمات اهمیت دارد.
شنود ترافیک شبکه یک ابزار کلیدی برای مدیران سیستم است که با استفاده از تکنیکهای SPAN و RSPAN و ابزار Wireshark بهشکل مؤثر قابل پیادهسازی است. انتخاب بین SPAN و RSPAN به ساختار شبکه و نیاز تحلیل شما بستگی دارد. با رعایت اصولی که در این مقاله ذکر شد، میتوانید یک سیستم مانیتورینگ دقیق، کارآمد و قابل اعتماد راهاندازی کنید. اگر به دنبال شناسایی تهدیدات، بهینهسازی عملکرد یا عیبیابی شبکه هستید، یادگیری شنود ترافیک شبکه یکی از مهارتهای حیاتی برای شما خواهد بود.