镜像是目前对网络中数据报文进行监控的常用手段,我们可以对网络中的数据报文镜像抓取分析,可以用来网络质量的分析监控,网络故障的时候还可以对网络的丢包位置进行快速的判断。
当网络中的镜像源设备与镜像目的设备不在同一个二层网络域内时就需要跨三层的远程端口镜像来实现。
当网络中的镜像源设备与镜像目的设备不在同一个二层网络域内时就需要跨三层的远程端口镜像来实现。
在一个三层网络中,Device A、Device B、Device C及Server如下图所示连接。其中,Device A通过端口Ten-GigabitEthernet1/0/1连接市场部。
通过配置三层远程端口镜像,并建立OSPF方式的GRE隧道,使得Server可以通过由GRE隧道传输的镜像报文来监控所有进、出市场部的报文。
跳板 服务器客服咨询热线:@HGD889
通过配置三层远程端口镜像,并建立OSPF方式的GRE隧道,使得Server可以通过由GRE隧道传输的镜像报文来监控所有进、出市场部的报文。
跳板 服务器客服咨询热线:@HGD889
配置步骤
(1)配置IP地址
请按照图配置各接口的IP地址和子网掩码,具体配置过程略。
(2)配置Device A
# 创建业务环回组1,并配置服务类型为Tunnel。
<DeviceA> system-view
[DeviceA] service-loopback group 1 type tunnel
# 将接口Ten-GigabitEthernet1/0/3加入业务环回组1。
[DeviceA] interface ten-gigabitethernet 1/0/3
[DeviceA-Ten-GigabitEthernet1/0/3] port service-loopback group 1
All configurations on the interface will be lost. Continue?[Y/N]:y
[DeviceA-Ten-GigabitEthernet1/0/3] quit
# 创建GRE模式的Tunnel接口0,并为其配置IP地址和掩码。
[DeviceA] interface tunnel 0 mode gre
[DeviceA-Tunnel0] ip address 50.1.1.1 24
# 为Tunnel接口0分别指定源地址和目的地址。
[DeviceA-Tunnel0] source 20.1.1.1
[DeviceA-Tunnel0] destination 30.1.1.2
[DeviceA-Tunnel0] quit
(1)配置IP地址
请按照图配置各接口的IP地址和子网掩码,具体配置过程略。
(2)配置Device A
# 创建业务环回组1,并配置服务类型为Tunnel。
<DeviceA> system-view
[DeviceA] service-loopback group 1 type tunnel
# 将接口Ten-GigabitEthernet1/0/3加入业务环回组1。
[DeviceA] interface ten-gigabitethernet 1/0/3
[DeviceA-Ten-GigabitEthernet1/0/3] port service-loopback group 1
All configurations on the interface will be lost. Continue?[Y/N]:y
[DeviceA-Ten-GigabitEthernet1/0/3] quit
# 创建GRE模式的Tunnel接口0,并为其配置IP地址和掩码。
[DeviceA] interface tunnel 0 mode gre
[DeviceA-Tunnel0] ip address 50.1.1.1 24
# 为Tunnel接口0分别指定源地址和目的地址。
[DeviceA-Tunnel0] source 20.1.1.1
[DeviceA-Tunnel0] destination 30.1.1.2
[DeviceA-Tunnel0] quit
[DeviceC] mirroring-group 1 local
# 配置本地镜像组1的源端口为Ten-GigabitEthernet1/0/1,目的端口为Ten-GigabitEthernet1/0/2。
[DeviceC] mirroring-group 1 mirroring-port ten-gigabitethernet 1/0/1 inbound
[DeviceC] mirroring-group 1 monitor-port ten-gigabitethernet 1/0/2
上述配置方法为配置手册中的配置案例,从上述配置过程中可以看出配置相当复杂,在镜像源设备Device A上需要配置如下的功能:
1、配置业务环回组,将物理端口加入业务环回组,配置GRE类型的Tunel接口
2、本地镜像,并且本地镜像的出接口是GTE Tunne接口。
3、Tunnel接口指定了IP地址,并且指定了source 和destination ip地址
在镜像目的设备上需要配置如下的功能:
1、配置业务环回组,将物理端口加入业务环回组,配置GRE类型的Tunel接口
2、本地镜像,将GRE报文经过的物理端口作为镜像源端口
3、配置Tunel接口,Tunnel接口指定了IP地址,并且指定了source和destination ip地址
上述配置方法镜像源、目的设备上都需要占用业务环回端口,造成了物理端口的浪费,并且tunnel接口指定了ip地址,有些时候ip地址对于网络来说非常珍贵。并且在镜像目的设备上还需要配置本地镜像,需要将镜像目的设备上行口的流量全部镜像给目的监控server,这样肯定会把Device C这台交换机上行口的所有上行流量镜像过去,这显然是不合理且不可接受的。
跳板 服务器客服咨询热线:@HGD889
# 配置本地镜像组1的源端口为Ten-GigabitEthernet1/0/1,目的端口为Ten-GigabitEthernet1/0/2。
[DeviceC] mirroring-group 1 mirroring-port ten-gigabitethernet 1/0/1 inbound
[DeviceC] mirroring-group 1 monitor-port ten-gigabitethernet 1/0/2
上述配置方法为配置手册中的配置案例,从上述配置过程中可以看出配置相当复杂,在镜像源设备Device A上需要配置如下的功能:
1、配置业务环回组,将物理端口加入业务环回组,配置GRE类型的Tunel接口
2、本地镜像,并且本地镜像的出接口是GTE Tunne接口。
3、Tunnel接口指定了IP地址,并且指定了source 和destination ip地址
在镜像目的设备上需要配置如下的功能:
1、配置业务环回组,将物理端口加入业务环回组,配置GRE类型的Tunel接口
2、本地镜像,将GRE报文经过的物理端口作为镜像源端口
3、配置Tunel接口,Tunnel接口指定了IP地址,并且指定了source和destination ip地址
上述配置方法镜像源、目的设备上都需要占用业务环回端口,造成了物理端口的浪费,并且tunnel接口指定了ip地址,有些时候ip地址对于网络来说非常珍贵。并且在镜像目的设备上还需要配置本地镜像,需要将镜像目的设备上行口的流量全部镜像给目的监控server,这样肯定会把Device C这台交换机上行口的所有上行流量镜像过去,这显然是不合理且不可接受的。
跳板 服务器客服咨询热线:@HGD889
通过上述配置,仅仅在镜像源Device A上进行镜像及业务环回组,tunnel相关的配置即可,在镜像监控Server所在的主机上无需任何配置,只要保证正常发布镜像Server主机的路由,并且报文到镜像目的主机可达即可。
直接在镜像Server抓包即可抓取GRE封装的报文,由于采用的是本地both镜像可以抓取到如下的报文:
1、可以抓取Device A设备上XGE1/0/1端口inbound方向的单播报文、广播及组播报文。
2、可以抓取Device A设备上XGE1/0/1端口outbound方向的单播报文、广播及组播报文(含自身CPU发送OSPF组播的报文)。
直接在镜像Server抓包即可抓取GRE封装的报文,由于采用的是本地both镜像可以抓取到如下的报文:
1、可以抓取Device A设备上XGE1/0/1端口inbound方向的单播报文、广播及组播报文。
2、可以抓取Device A设备上XGE1/0/1端口outbound方向的单播报文、广播及组播报文(含自身CPU发送OSPF组播的报文)。
首先,我们通过Web入侵获得Server1权限,并通过横向渗透到Server2,获悉Server2可连外网、双网卡。在这里,我们以Server2作为攻击跳板机继续入侵。
跳板 服务器客服咨询热线:@HGD889
跳板 服务器客服咨询热线:@HGD889
,往往都拥有大量服务器,如何安全并高效的管理这些服务器是每个系统运维或安全运维人员必要工作。现在比较常见的方案是搭建堡垒机(跳板机)环境作为线上服务器的入口,所有服务器只能通过堡垒机进行登陆访问,合格的堡垒机个人以为要满足以下功能需求 1 线上机器要实现免密登陆 2 密码对所有普通用户不可见 3 不同用户拥有不同机器登陆权限 4 不同用户可登陆机器的操作权限可控制 5 操作记录可审计 。假设服务器全是linux系统,
第一层:
登录入口,凡是有堡垒机使用权限的均可以由此入口处登录成功。
涉及主要服务: user login shell。
服务主要功能:
读取用户信息,判断是否有登录权限;
调用动态Token服务,验证用户passwd;
调用动态token服务,实现二维码扫码快速登录;
调用第二层中的授权服务api,获取&判断用户的login权限;
记录用户操作日志;
关联服务:
登录入口,凡是有堡垒机使用权限的均可以由此入口处登录成功。
涉及主要服务: user login shell。
服务主要功能:
读取用户信息,判断是否有登录权限;
调用动态Token服务,验证用户passwd;
调用动态token服务,实现二维码扫码快速登录;
调用第二层中的授权服务api,获取&判断用户的login权限;
记录用户操作日志;
关联服务:
下面对这个架构图做下说明:整体分为三层,总体来说,
第一层 校验用户是否有登录堡垒机的权限;
第二层真正为用户分配权限,同时判断经过第一层的用户是否有对目标机器操作的权限;
第三层则是真正登录/操作服务器的方式,在这里我将服务器的auth+sudo权限通过ldap来进行分布式动态管理,稍后会有专门的说明;
跳板 服务器客服咨询热线:@HGD889
第一层 校验用户是否有登录堡垒机的权限;
第二层真正为用户分配权限,同时判断经过第一层的用户是否有对目标机器操作的权限;
第三层则是真正登录/操作服务器的方式,在这里我将服务器的auth+sudo权限通过ldap来进行分布式动态管理,稍后会有专门的说明;
跳板 服务器客服咨询热线:@HGD889