- Purple
- Technische Leitfäden
- Leitfaden zur Netzwerktopologie-Erstellung: Aufbau einer Live-Gerätekarte aus CDP, LLDP und MTR
Leitfaden zur Netzwerktopologie-Erstellung: Aufbau einer Live-Gerätekarte aus CDP, LLDP und MTR
Sie werden in der Lage sein, eine stets aktuelle Netzwerkkarte zu erstellen, indem Sie CDP- und LLDP-Nachbarntabellen, MTR-Pfadsprünge und einen LAN-Subnetz-Scan zusammenführen. Anschließend können Sie die Karte auf Genauigkeit prüfen, häufige Erkennungsfehler beheben und entscheiden, ob ein kostenloser, kostenpflichtiger oder erkennungsbasierter Mapper zu Ihrer Infrastruktur passt.
Teil unserer Kernserie: Netforge Network Multi-Tool →
- Was macht eine Live-Topologiekarte eigentlich?
- Die drei Ebenen, die Sie kartieren
- Was benötigen Sie, bevor Sie mit der Kartierung beginnen?
- Was ist der Unterschied zwischen CDP und LLDP für die Topologie-Erkennung?
- Das Ein-Hop-Limit
- Sollten Sie beide ausföhren?
- Wie erstellen Sie die Karte aus CDP, LLDP, MTR und einem Subnetz-Sweep?
- Schritt 1: Das LAN-Subnetz scannen
- Schritt 2: Nachbarentabellen erfassen
- Schritt 3: Den Routing-Pfad mit MTR verfolgen
- Schritt 4: Zusammenführen über gemeinsame Identifikatoren
- Wie Netforge die Karte für Sie erstellt
- Wie überprüfen Sie, ob die Karte korrekt ist?
- Was kann schiefgehen und wie beheben Sie es?
- Switches fehlen auf der Karte
- MTR zeigt Paketverlust bei einem mittleren Hop, aber nicht am Zielort
- Dasselbe Gerät wird doppelt angezeigt
- Telefone und Laptops erscheinen jeden Tag als neue Geräte
- Discovery-Protokolle geben Daten an Ports für Gäste weiter
- Wie schneidet eine Live-Karte im Vergleich zu kostenpflichtigen und kostenlosen Tools ab?
- Wann ein kostenloser Netzwerk-Topologie-Mapper ausreicht
- Wann sich ein kostenpflichtiger Mapper bezahlt macht
- Wo eine erkennungsbasierte Live-Karte hineinpasst
- Praktische Szenarien
- Ein Hotel mit 200 Zimmern und instabilem Gäste-WiFi auf einer Etage
- Ein Einzelhandelsunternehmen mit 40 Filialen bereitet Nachweise für PCI-DSS vor
- Ein Konferenzzentrum mit temporärer Ausstellungs-Switch-Infrastruktur
- Was kostet es und was bringt es Ihnen?
- Die Kosten eines veralteten Diagramms
- Was eine Live-Karte bringt
- Häufig gestellte Fragen
- Gibt es eine kostenlose Alternative zu einem kostenpflichtigen Network-Topology-Mapping-Tool?
- Benötige ich SNMP-Zugriff auf meine Switches, um eine Topologie-Karte zu erstellen?
- Funktioniert die Erkennung über CDP und LLDP in einem gemischten Netzwerk aus Cisco und Nicht-Cisco-Geräten?
- Hilft ein automatisches Netzwerkdiagramm bei der PCI-DSS-Compliance?
- Ist es sicher, CDP und LLDP auf jedem Switch-Port aktiviert zu lassen?
- Kann ein LAN-Topologie-Scanner über Firewalls und Remote-Standorte hinweg sehen?
- Wie oft sollte ich einen Live-Netzwerkplan aktualisieren?
Sie erstellen eine Live-Netzwerktopologiekarte, indem Sie drei bereits vorhandene Datenquellen zusammenführen: CDP- und LLDP-Nachbartabellen (IEEE 802.1AB) für Switch- und Access-Point-Verbindungen, MTR-Pfadsprünge für den gerouteten Layer-3-Pfad und einen LAN-Subnetz-Scan für Endpunkte. Im Gegensatz zu einem handgezeichneten Visio-Diagramm zeichnet sich die Karte bei jedem Erkennungslauf neu.
Was macht eine Live-Topologiekarte eigentlich?
Eine Topologiekarte zeigt, welche Geräte existieren und wie sie verbunden sind: Switch zu Switch, Switch zu Access Point, Router zu Router. Ein handgezeichnetes Visio-Diagramm hält dieses Bild einmalig fest. Es ist an dem Tag genau, an dem Sie es zeichnen. Es weicht ab dem nächsten Mal ab, wenn jemand einen Switch austauscht, einen Serverraum neu verkabelt oder einen Desktop-Switch unter einem Empfangstresen hinzufügt.
Eine Live-Karte nutzt Belege, die das Netzwerk ohnehin erzeugt:
- Jeder Managed Switch meldet seine Identität an seine Nachbarn.
- Jeder Router antwortet auf ein Traceroute-Paket.
- Jeder Host in einem Subnetz antwortet auf eine ARP-Anfrage.
Sammeln Sie diese drei Signale und führen Sie sie anhand gemeinsamer Identifikatoren zusammen, baut sich das Diagramm von selbst auf.
Der Unterschied zeigt sich bei einem Ausfall. Bei einem veralteten Diagramm verfolgen Sie Kabel mit einer Taschenlampe. Mit einer Live-Karte sehen Sie sofort, dass der Access Point auf Etage 4 jetzt an einem Switch hängt, der letzten Monat noch gar nicht existierte.
Die drei Ebenen, die Sie kartieren
- Layer 2 Nachbarschaft. Welcher physische Port an welchem Switch mit welchem Nachbarn verbunden ist. Quelle: CDP und LLDP.
- Layer 3 Pfad. Welche Router und Firewalls der Datenverkehr durchquert, um ein Ziel zu erreichen, und wo Pakete verloren gehen oder Latenzen entstehen. Quelle: MTR.
- Endpunkte. Welche Hosts in jedem Subnetz aktiv sind, mit IP-Adresse, MAC-Adresse und Hardware-Hersteller. Quelle: ein LAN-Subnetz-Scan.
Keine einzelne Quelle liefert Ihnen alle drei. CDP und LLDP enden nach einem Hop. MTR sieht Router, aber nicht die Switches dazwischen. Ein Subnetz-Scan sieht Hosts, aber nicht die Verkabelung, die sie verbindet.
Was benötigen Sie, bevor Sie mit der Kartierung beginnen?
Fünf Dinge, von denen Sie die meisten bereits haben.
- Aktivierte Erkennungsprotokolle. CDP läuft standardmäßig auf den meisten Cisco IOS-Switches. LLDP ist auf Cisco IOS oft standardmäßig deaktiviert und muss global aktiviert werden. Die Switch- und Access-Point-Serien von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet dokumentieren alle die LLDP-Unterstützung.
- Lesezugriff auf Nachbartabellen. Das bedeutet ein CLI-Login, SNMP-Lesezugriff auf die in IEEE 802.1AB definierte LLDP MIB oder das Cloud-Dashboard des Herstellers. Nur-Lese-Zugriff reicht aus.
- Eine Präsenz in jedem gescannten Subnetz. ARP, definiert in RFC 826, funktioniert nur innerhalb einer Broadcast-Domäne. Um ein entferntes VLAN (Virtual LAN, ein logisch getrenntes Layer-2-Segment) zu scannen, benötigen Sie einen Host darin oder einen gerouteten Pfad für ICMP-Probes.
- Schriftliche Genehmigung. Ein Subnetz-Scan kann die Einbruchserkennung auslösen und einen Managed Service Provider alarmieren. Stimmen Sie das Scan-Fenster daher zuerst mit Ihrem Sicherheitsteam und dem Standort ab.- Eine Liste kritischer Ziele für MTR. Fügen Sie das Standard-Gateway, den Internet-Edge, Ihr Zahlungs-Gateway, Ihren Cloud-RADIUS-Service und jedes Hauptsitz-Rechenzentrum hinzu. RADIUS (Remote Authentication Dial-In User Service) ist das Protokoll, das Ihr Netzwerk zur Authentifizierung von Logins verwendet.
Wenn Sie Geräte bereits über SNMP abfragen und Syslog erfassen, wird das schreibgeschützte Zugriffsmodell im Network device management guide: SNMP, TFTP, and syslog without a full NMS behandelt.
Was ist der Unterschied zwischen CDP und LLDP für die Topologie-Erkennung?
Beide Protokolle erfüllen dieselbe Aufgabe. Ein Gerät sendet einen kleinen Layer-2-Frame aus jedem Port und gibt dabei seinen Namen, den Port, von dem gesendet wurde, und seine Management-Adresse bekannt. Der Nachbar speichert diese Ankündigung in einer Tabelle, die Sie auslesen können. Die Unterschiede liegen darin, wer sie unterstützt und welche zusätzlichen Daten sie übertragen.
| Attribut | CDP | LLDP |
|---|---|---|
| Standard | Cisco-proprietär | IEEE 802.1AB offener Standard |
| Herstellerunterstützung | Cisco-Geräte | Multi-Vendor-Switches, Access Points, Telefone und Server |
| Standard-Ankündigungsintervall | 60 Sekunden | 30 Sekunden |
| Standard-Haltezeit | 180 Sekunden | 120 Sekunden (30-Sekunden-Intervall x Halte-Multiplikator von 4) |
| Ziel-Multicast-MAC | 01:00:0C:CC:CC:CC | 01:80:C2:00:00:0E |
| Zusätzlich übertragene Daten | Native VLAN, VTP-Domain, Duplex, Plattform, Software-Version | Optionale TLVs für Systemname, Beschreibung, Funktionen und Management-Adresse |
| Endpoint-Erweiterung | Keine | LLDP-MED (ANSI/TIA-1057) fügt Voice-VLAN-Richtlinien, Inventar- und PoE-Daten hinzu |
| Best-Fit | Reine Cisco-Umgebungen | Gemischte Hersteller-Umgebungen |
TLV steht für Type-Length-Value, den Baustein eines LLDP-Frames. LLDP verfügt über vier obligatorische TLVs: Chassis ID, Port ID, Time to Live und End of LLDPDU. Alles andere ist optional, sodass zwei Hersteller beide "LLDP unterstützen" und dennoch unterschiedliche Details senden können.
Das Ein-Hop-Limit
Keines der Protokolle überquert einen Switch. Eine standardkonforme Bridge konsumiert LLDP-Frames, anstatt sie weiterzuleiten. Das bedeutet, dass Sie Nachbartabellen von jedem verwalteten Switch benötigen, nicht nur vom Core-Switch. Wenn Sie nur den Core-Switch auslesen, sehen Sie dessen direkte Nachbarn und nichts darüber hinaus.
Sollten Sie beide ausföhren?
Ja, in einer gemischten Umgebung. Viele Cisco-Switches können CDP und LLDP nebeneinander auf demselben Port ausföhren. CDP liefert Ihnen detailliertere Informationen zwischen Cisco-Geräten. LLDP liefert Ihnen die Verbindungen zu Juniper Mist Access Points, HPE Aruba Switches und Firewalls von Drittanbietern, die CDP nicht sehen kann.
Wie erstellen Sie die Karte aus CDP, LLDP, MTR und einem Subnetz-Sweep?
Arbeiten Sie von außen nach innen: Finden Sie heraus, was existiert, dann wie es verbunden ist, und schließlich wie der Datenverkehr das Netzwerk verlässt.
Schritt 1: Das LAN-Subnetz scannen
Beginnen Sie mit einem ARP-Sweep jedes lokalen Subnetzes. Hosts müssen auf ARP antworten, um überhaupt kommunizieren zu können. Daher findet ARP auch Geräte, die ICMP-Pings blockieren. Erfassen Sie IP-Adresse, MAC-Adresse und den Reverse-DNS-Namen für jeden Antwortenden.
Suchen Sie die ersten drei Bytes jeder MAC-Adresse in der OUI-Liste der IEEE Registration Authority. Das verrät Ihnen den Hardware-Hersteller. Ein Block von Adressen eines bestimmten Switch-Herstellers kennzeichnet in der Regel Ihre verwaltete Infrastruktur. Eine Häufung von Drucker- oder Kameraherstellern weist auf ein Gebäudetechnik-VLAN hin, das wahrscheinlich kein Subnetz mit Point-of-Sale-Terminals teilen sollte.
Schritt 2: Nachbarentabellen erfassen
Lesen Sie für jedes in Schritt 1 gefundene Infrastrukturgerät dessen CDP- und LLDP-Nachbarentabellen aus. Unter Cisco IOS lauten die Befehle:
show cdp neighbors detail
show lldp neighbors detail
Jeder Eintrag liefert Ihnen eine Verbindung: lokales Gerät, lokaler Port, entferntes Gerät, entfernter Port. Fügen Sie jede Verbindung der Karte hinzu. Lesen Sie dann die Tabellen auf jedem neu entdeckten Nachbarn aus und wiederholen Sie den Vorgang, bis keine neuen Geräte mehr auftauchen.
Schritt 3: Den Routing-Pfad mit MTR verfolgen
MTR kombiniert Traceroute und Ping. Es sendet Probes mit steigenden TTL-Werten (Time to Live) und zeichnet auf, welcher Router an jedem Hop eine ICMP-Meldung "Time Exceeded" zurückgibt. Dies wird kontinuierlich wiederholt, sodass Sie den Paketverlust und die Latenz pro Hop anstelle einer einzelnen Momentaufnahme erhalten.
Führen Sie es im Report-Modus mit genügend Zyklen aus, um statistisch aussagekräftig zu sein, zum Beispiel mtr --report --report-cycles 100 gefolgt von Ihrem Ziel. Führen Sie dies für jedes kritische Ziel aus Ihrer Liste aus. Die Hops bilden das Layer-3-Spine-Netzwerk Ihrer Karte.
Schritt 4: Zusammenführen über gemeinsame Identifikatoren
Drei Datensätze beschreiben nun dieselben Geräte mit unterschiedlichen Begriffen. Führen Sie sie zusammen mithilfe von:
- Management-IP-Adresse. LLDP und CDP melden diese beide, und sie stimmt mit Ihrem Subnetz-Sweep und den MTR-Hops überein.
- Chassis-ID und MAC-Adresse. LLDP-Chassis-IDs sind oft eine MAC-Adresse, was mit der ARP-Tabelle übereinstimmt.
- Systemname. Nützlich zur eindeutigen Zuordnung, aber nur, wenn Ihre Namenskonvention einheitlich ist.
Ein Gerät, das in allen drei Sätzen vorkommt, ist bestätigt. Ein Gerät, das nur in einem vorkommt, muss untersucht werden.
Wie Netforge die Karte für Sie erstellt
Die Topologie-Ansicht des Netforge Network Multi-Tool führt diese Zusammenführung während Ihrer Arbeit aus. Pfadanalyse, Switch-Erkennung und LAN-Scans speisen alle dieselbe Ansicht. Die Karte wächst mit jedem ausgeführten Test, anstatt erst am Ende eines separaten Mapping-Projekts zu entstehen. Sie erhalten die Topologie als Nebenprodukt der Diagnosen, die Sie ohnehin durchgeführt haben.
Wie überprüfen Sie, ob die Karte korrekt ist?
Eine Karte, die Sie nicht überprüft haben, ist eine Hypothese. Führen Sie diese fünf Prüfungen durch, bevor Sie sich darauf verlassen.
- Beide Richtungen testen. Wenn Switch A den Switch B an Port 24 meldet, sollte Switch B auch Switch A melden. Ein einseitiger Eintrag bedeutet, dass LLDP an einem Ende deaktiviert ist, der Port die Frames filtert oder die Verbindung in einer Richtung fehlerhaft ist.
- MACs pro Port zählen. Ein Port ohne LLDP-Nachbar, aber mit vielen gelernten MAC-Adressen, hat einen unverwalteten Switch oder Hub dahinter. Diese sind für CDP und LLDP unsichtbar und eine häufige Ursache für Schleifen.
- Einen Serverraum begehen. Wählen Sie einen einzelnen Switch aus und vergleichen Sie seine physische Verkabelung mit der Karte. Wenn ein Verteilerschrank übereinstimmt, ist die Methode solide.
- Vergleichen Sie MTR-Messungen im Zeitverlauf. Eine Hop-Anzahl, die sich zwischen den Messungen ändert, deutet auf eine Routing-Änderung oder Equal-Cost Multipath hin. Untersuchen Sie dies, bevor Sie einen einzelnen Pfad dokumentieren.
- Abgleich mit Ihrem Asset-Register. Geräte auf der Karte, die nicht im Register eingetragen sind, stellen ein unkontrolliertes Risiko dar. Geräte im Register, die auf der Karte fehlen, sind entweder offline oder befinden sich in einem Segment, das Sie nicht gescannt haben.
Was kann schiefgehen und wie beheben Sie es?
Switches fehlen auf der Karte
Die häufigste Ursache ist ein deaktiviertes LLDP auf den Geräten eines Herstellers. Aktivieren Sie es global und auf den Uplink-Ports. Wenn ein Switch immer noch fehlt, prüfen Sie, ob seine Management-Adresse von Ihrem Discovery-Host aus erreichbar ist. Eine Firewall zwischen VLANs blockiert oft SNMP oder SSH zu den Management-Schnittstellen der Switches.
MTR zeigt Paketverlust bei einem mittleren Hop, aber nicht am Zielort
Dieser Verlust ist meist nicht real. RFC 1812 erlaubt es Routern, die von ihnen erzeugten ICMP-Nachrichten zu drosseln, und viele stufen diese mit niedrigerer Priorität ein. Ein Verlust, der bei einem Hop beginnt und sich bei jedem weiteren Hop fortsetzt, ist echt. Ein Verlust bei einem einzelnen Hop, der sich im weiteren Verlauf auflöst, zeigt lediglich, dass der Router seine Control Plane schützt.
Dasselbe Gerät wird doppelt angezeigt
Ein Gerät mit mehreren Management-Adressen oder ein Stacked Switch, der jedes Mitglied einzeln meldet, kann sich in Duplikate aufteilen. Führen Sie die Geräte zuerst anhand der Chassis-ID und dann anhand des Systemnamens zusammen. Beheben Sie die Ursache an der Wurzel, indem Sie eine einzige Management-Adresse pro Gerät standardisieren.
Telefone und Laptops erscheinen jeden Tag als neue Geräte
Moderne Telefone und Laptops randomisieren ihre MAC-Adresse pro Netzwerk. Diese Adressen setzen das lokal verwaltete Bit, sodass das zweite Zeichen der MAC-Adresse eine 2, 6, A oder E ist. Filtern Sie diese aus der Infrastrukturkarte heraus und erfassen Sie sie ausschließlich als Endpunkte.
Discovery-Protokolle geben Daten an Ports für Gäste weiter
CDP und LLDP übertragen Modell, Softwareversion und Management-Adresse an jedes Gerät, das an den Port angeschlossen wird. An einem Port in der Lobby oder im Besprechungsraum liefert dies einem Angreifer eine fertige Angriffsliste. Deaktivieren Sie beide Protokolle auf nicht vertrauenswürdigen Access-Ports und behalten Sie sie nur auf Uplinks und Infrastruktur-Ports bei. Der CIS-Benchmark für Cisco IOS empfiehlt, CDP überall dort zu deaktivieren, wo es nicht benötigt wird.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Wie schneidet eine Live-Karte im Vergleich zu kostenpflichtigen und kostenlosen Tools ab?
Es dominieren vier Ansätze. Sie unterscheiden sich weniger in der Darstellung als vielmehr darin, woher die Daten stammen und ob sie aktuell bleiben.
| Ansatz | Datenquelle | Aktualisierung bei Netzwerkänderungen | Erforderliche Einrichtung | Kostenmodell | Bestens geeignet für |
|---|---|---|---|---|---|
| Handgezeichnetes Visio-Diagramm | Gedächtnis des Technikers und Kabelbegehungen | Nein, nur wenn es jemand neu zeichnet | Eine Visio-Lizenz und Vor-Ort-Termine | Microsoft-Lizenz plus Arbeitsstunden des Technikers | Einen einzelnen kleinen Standort, der sich selten ändert |
| LanTopoLog | Von verwalteten Switches abgefragte SNMP-Daten | Ja, wenn Sie die Erkennung erneut ausführen | Ein Windows-Host und SNMP-Lesezugriff auf jedem Switch | Kostenlos | Einen einzelnen Standort mit vollem SNMP-Zugriff |
| Kommerzieller Mapper (zum Beispiel SolarWinds Network Topology Mapper oder Auvik) | SNMP, CDP, LLDP und herstellerbezogene APIs | Ja, nach einem Abfragezeitplan | Ein Server oder Collector, Anmeldedaten und Lizenzverwaltung | Kostenpflichtige Lizenz oder Abonnement | Große Standorte mit einem dedizierten NOC |
| Netforge Topologie-Ansicht | Pfadanalyse, Switch-Erkennung und LAN-Scans | Ja, bei jedem Testlauf | Das Network Multi-Tool auf einem Host, der mit dem Netzwerk verbunden ist | Im Network Multi-Tool enthalten | Techniker und MSPs, die Standorte persönlich diagnostizieren |
Wann ein kostenloser Netzwerk-Topologie-Mapper ausreicht
Ein kostenloses Tool wie LanTopoLog funktioniert gut, wenn Sie jeden Switch kontrollieren und SNMP im gesamten Netzwerk konfigurieren können. Es stößt an seine Grenzen an Standorten, an denen der Vermieter den Core besitzt oder an denen Sie keine SNMP-Anmeldedaten für die Switches der Gebäudetechnik haben.
Wann sich ein kostenpflichtiger Mapper bezahlt macht
Ein kommerzieller Mapper lohnt sich, wenn Sie eine kontinuierliche Überwachung, Alarmierung und historische Änderungsprotokolle für Hunderte von Geräten benötigen. Er erfordert fortlaufende Pflege: Anmeldedaten ändern sich, Collector fallen aus und Abfragezeitpläne müssen optimiert werden.
Wo eine erkennungsbasierte Live-Karte hineinpasst
Eine Live-Karte, die während der Diagnose erstellt wird, eignet sich für Techniker, die mit einem zu behebenden Fehler im Serverraum stehen. Sie erfordert keine vorherige Abfrage-Infrastruktur. Sie erfasst auch den gerouteten Pfad, den ein reiner Layer 2 Mapper nicht anzeigt.
Praktische Szenarien
Die folgenden Szenarien dienen der Veranschaulichung. Sie zeigen, wie sich die Methode in realen Anwendungsfällen an verschiedenen Standorten auswirkt, einschließlich der Messungen, die Sie erwarten würden.
Ein Hotel mit 200 Zimmern und instabilem Gäste-WiFi auf einer Etage
Situation. Gäste auf der vierten Etage eines Hotels mit 200 Zimmern meldeten jeden Abend Verbindungsabbrüche. Das vorliegende Diagramm, das drei Jahre zuvor gezeichnet wurde, zeigte einen Access-Switch pro Etage, der jeweils mit dem Core verbunden war.
Maßnahmen. Der Techniker führte einen LAN-Sweep und eine Switch-Erkennung vom Serverraum der vierten Etage aus durch. LLDP zeigte den Etagen-Switch an, aber ein Port wies 14 gelernte MAC-Adressen und keinen LLDP-Nachbarn auf. Das deutete auf einen unverwalteten Switch mit acht Ports hin, der während einer Renovierung hinzugefügt wurde, um zwei zusätzliche Access Points zu versorgen. Ein MTR zum Internet-Edge lieferte saubere Ergebnisse, was das WAN als Fehlerquelle ausschloss.
Ergebnis. Der unverwaltete Switch hatte eine Schleife mit einem zweiten Patchkabel verursacht. Das Entfernen des doppelten Kabels und der Austausch der unverwalteten Einheit beendeten die Verbindungsabbrüche. Der Fehler wurde in weniger als zwei Stunden isoliert, im Vergleich zu einem ganzen Tag Kabelsuche bei früheren Besuchen. Die Live-Karte ersetzte daraufhin das drei Jahre alte Diagramm. Hotelbetreiber können in unserem Bereich Hotels mehr dazu lesen.
Ein Einzelhandelsunternehmen mit 40 Filialen bereitet Nachweise für PCI-DSS vor
Situation. Ein Einzelhändler mit 40 Filialen benötigte aktuelle Netzwerkdiagramme für sein PCI-DSS v4.0 Assessment. Die Anforderung 1.2.3 verlangt ein präzises Diagramm, das alle Verbindungen zwischen der Karteninhaber-Datenumgebung und anderen Netzwerken, einschließlich drahtloser Netzwerke, zeigt. Seine Diagramme waren Vorlagen und bildeten nicht den tatsächlichen Zustand jeder Filiale ab. Was getan wurde. Der MSP führte bei routinemäßigen Wartungsbesuchen in jedem Geschäft eine Discovery durch. CDP und LLDP kartierten die Switches und Access Points der Filialen. MTR bestätigte den Pfad vom Zahlungs-VLAN zum Payment Gateway. Der Subnetz-Scan stellte sicher, dass sich nur Zahlungsterminals im Zahlungs-VLAN befanden.
Ergebnis. In sechs der 40 Filialen befand sich ein Gebäudetechnikgerät, wie z. B. ein CCTV-Rekorder, im Zahlungs-VLAN. Der MSP verschob jedes Gerät vor der Bewertung in sein eigenes VLAN. Jedes Geschäft erhielt ein Diagramm, das auf echten Daten und nicht auf einer Vorlage basierte. Sehen Sie, wie dies für Einzelhandels- Objekte gilt.
Ein Konferenzzentrum mit temporärer Ausstellungs-Switch-Infrastruktur
Situation. Ein Konferenzzentrum installiert für jede Messe temporäre Switches. Nach einer dreitägigen Veranstaltung meldeten die Teilnehmer langsame Verbindungen in einer Halle, und das Veranstaltungsteam konnte nicht sagen, was wo gepatcht worden war.
Was getan wurde. Der zuständige Techniker führte am ersten Morgen der nächsten Veranstaltung vor der Eröffnung eine Switch-Discovery und einen LAN-Scan durch. LLDP deckte 12 temporäre Switches auf, von denen zwei über vier Ebenen hinweg an einem einzigen Uplink in Reihe geschaltet (daisy-chained) waren. MTR aus der Halle zeigte, dass die Latenz beim ersten Hop, dem Distribution-Switch der Halle, stark anstieg.
Ergebnis. Das Team verteilte die temporären Switches auf drei Uplinks statt auf einen. Die Latenz beim ersten Hop sank auf das Niveau der anderen Hallen. Das Zentrum führt nun vor jeder Veranstaltung dieselbe Discovery durch, sodass jeder Aufbau auf einem genauen Bild basiert.
Was kostet es und was bringt es Ihnen?
Die Kosten eines veralteten Diagramms
Die tatsächlichen Kosten eines handgezeichneten Diagramms sind nicht die Visio-Lizenz. Es sind die Technikerstunden, die nach jeder Änderung für das Neuzeichnen aufgewendet werden, und die längeren Ausfallzeiten, die entstehen, wenn das Diagramm fehlerhaft ist. Ein Diagramm, in dem ein einziger unmanaged Switch fehlt, kann eine 30-minütige Fehlerbehebung in einen ganzen Tag Kabelverfolgung verwandeln, wie das Hotel-Szenario zeigt.
Was eine Live-Karte bringt
- Schnellere Fehlerisolierung. Sie sehen den tatsächlichen Pfad, nicht den beabsichtigten.
- Compliance-Nachweis. Die PCI DSS v4.0-Anforderung 1.2.3 fordert ein genaues Netzwerkdiagramm. Eine aus Discovery-Daten erstellte Karte lässt sich leichter verteidigen als eine Zeichnung.
- Erkennung von Änderungen. Der Vergleich der Karte dieses Monats mit der des letzten Monats zeigt unmanaged Erweiterungen, wie z. B. den Switch unter dem Empfangstresen.
- Keine neue Hardware. CDP, LLDP und MTR laufen auf den Switches und Hosts, die Sie bereits besitzen.
Dieser letzte Punkt entspricht der allgemeinen Funktionsweise von Purple. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Genau zu wissen, was Sie wo betreiben, ist der erste Schritt zur Einführung von identitätsbasiertem Zugriff oder Analysen ohne einen kompletten Austausch der Hardware. Betreiber von großen, verteilten Standorten wie Bahngesellschaften können diesen Ansatz in unserem Bereich Züge einsehen, und medizinische Einrichtungen unter Gesundheitswesen.
Häufig gestellte Fragen
Gibt es eine kostenlose Alternative zu einem kostenpflichtigen Network-Topology-Mapping-Tool?
Ja. LanTopoLog ist ein kostenloses Windows-Tool, das eine physische Topologie aus SNMP-Daten erstellt, die von Ihren verwalteten Switches abgefragt werden. Es eignet sich für einen einzelnen Standort, an dem Sie SNMP-Zugangsdaten für jeden Switch besitzen. Wenn Sie keinen SNMP-Zugriff haben, erstellt ein erkennungsbasierter Ansatz unter Verwendung von CDP, LLDP, MTR und einem Subnetz-Sweep die Karte aus den Informationen, die das Netzwerk bereits anbietet. Die Topologie-Ansicht des Netforge Network Multi-Tools erstellt diese Karte, während Sie Pfadanalysen, Switch-Erkennungen und LAN-Scans ausführen.
Benötige ich SNMP-Zugriff auf meine Switches, um eine Topologie-Karte zu erstellen?
Nein, SNMP ist ein Weg, aber nicht der einzige. Sie können CDP- und LLDP-Nachbartabellen über ein schreibgeschütztes CLI-Login oder ein Cloud-Dashboard des Herstellers auslesen. Ein LAN-Subnetz-Sweep benötigt keine Switch-Zugangsdaten, da er darauf basiert, dass Hosts auf ARP antworten. MTR benötigt lediglich einen Host mit einem gerouteten Pfad zu jedem Ziel. SNMP wird dann nützlich, wenn Sie eine geplante Abfrage über Hunderte von Switches hinweg durchführen möchten, ohne sich bei jedem einzelnen anmelden zu müssen.
Funktioniert die Erkennung über CDP und LLDP in einem gemischten Netzwerk aus Cisco und Nicht-Cisco-Geräten?
Ja, wenn Sie LLDP parallel zu CDP aktivieren. CDP ist proprietär von Cisco und kann daher keine Verbindungen zu Geräten anderer Hersteller erkennen. LLDP, definiert in IEEE 802.1AB, wird von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet unterstützt. Viele Cisco-Switches führen beide Protokolle parallel auf demselben Port aus. Unter Cisco IOS ist LLDP oft standardmäßig deaktiviert, aktivieren Sie es daher global, bevor Sie mit der Erkennung beginnen.
Hilft ein automatisches Netzwerkdiagramm bei der PCI-DSS-Compliance?
Ja. Die PCI-DSS-v4.0-Anforderung 1.2.3 verlangt von Ihnen ein präzises Netzwerkdiagramm, das alle Verbindungen zwischen der Karteninhaber-Datenumgebung und anderen Netzwerken, einschließlich drahtloser Netzwerke, zeigt. Ein Diagramm, das aus CDP-, LLDP-, MTR- und Subnetz-Sweep-Daten erstellt wurde, zeigt das Netzwerk so, wie es tatsächlich existiert. Es deckt auch Geräte auf, die sich ohne Autorisierung im Zahlungs-VLAN befinden. Ihr Prüfer wird dennoch von Ihnen erwarten, dass Sie das Diagramm überprüfen und nach Änderungen aktuell halten.
Ist es sicher, CDP und LLDP auf jedem Switch-Port aktiviert zu lassen?
Nein, deaktivieren Sie diese auf nicht vertrauenswürdigen Access-Ports. Beide Protokolle senden Gerätemodell, Softwareversion und Management-Adresse an alles, was an den Port angeschlossen ist. An einem Port in der Lobby, im Besprechungszimmer oder im Gästebereich bietet dies einem Angreifer eine Liste potenzieller Angriffsziele. Lassen Sie CDP und LLDP auf Uplinks, Trunk-Ports und Ports, die Ihre eigenen Access Points und Telefone bedienen, aktiviert. Der CIS Benchmark für Cisco IOS empfiehlt, CDP überall dort zu deaktivieren, wo es nicht benötigt wird.
Kann ein LAN-Topologie-Scanner über Firewalls und Remote-Standorte hinweg sehen?
Nur teilweise. CDP und LLDP enden nach dem ersten Hop, daher benötigen Sie an jedem Standort einen Discovery-Punkt, um die dortigen Switches zu erfassen. ARP-Sweeps funktionieren nur innerhalb einer Broadcast-Domäne. MTR überschreitet Routing-Grenzen und zeigt jeden Router-Hop an, aber Firewalls, die ICMP blockieren, verbergen die dahinter liegenden Hops. Führen Sie bei verteilten Standorten die Discovery lokal an jedem Standort aus und nutzen Sie MTR, um den WAN-Pfad dazwischen darzustellen.
Wie oft sollte ich einen Live-Netzwerkplan aktualisieren?
Aktualisieren Sie ihn nach jeder Änderung und mindestens einmal im Monat. Führen Sie eine Discovery nach jedem Austausch von Switches, nach Neuverkabelungen oder Umbauten sowie vor jedem Großereignis oder geschäftigen Handelszeiten durch. Ein monatlicher Vergleich deckt unautorisierte Erweiterungen auf, wie etwa von Dienstleistern installierte Desktop-Switches. Da sich eine auf Discovery basierende Netzwerkkarte bei jedem Testlauf neu aufbaut, dauert die Aktualisierung nur wenige Minuten - im Gegensatz zu den Stunden, die für das manuelle Zeichnen eines Visio-Diagramms nötig wären.
Schlüsseldefinitionen
CDP (Cisco Discovery Protocol)
Proprietäres Layer-2-Erkennungsprotokoll von Cisco. Jedes Gerät sendet standardmäßig alle 60 Sekunden seinen Namen, den sendenden Port und die Management-Adresse an 01:00:0C:CC:CC:CC, mit einer Hold-Time von 180 Sekunden, sowie das native VLAN, die VTP-Domäne, Duplex, Plattform und Software-Version.
Läuft standardmäßig auf den meisten Cisco IOS-Switches und liefert sofort detaillierte Informationen über reine Cisco-Verbindungen, kann jedoch keine Verbindungen zu Geräten anderer Hersteller abbilden.
LLDP (Link Layer Discovery Protocol)
Offenes, herstellerneutrales Erkennungsprotokoll, definiert in IEEE 802.1AB. Frames werden standardmäßig alle 30 Sekunden an 01:80:C2:00:00:0E gesendet, mit einem Hold-Multiplikator von 4, was eine Hold-Time von 120 Sekunden ergibt.
Das Protokoll zur Abbildung einer gemischten Infrastruktur aus Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet-Geräten. Es ist auf Cisco IOS oft standardmäßig deaktiviert und muss global aktiviert werden.
TLV (type-length-value)
Der Baustein eines LLDP-Frames unter IEEE 802.1AB. Vier TLVs sind obligatorisch: Chassis-ID, Port-ID, Time to Live und Ende der LLDPDU. Systemname, Beschreibung, Funktionen und Management-Adresse sind optional.
Erklärt, warum zwei Hersteller beide LLDP unterstützen und dennoch unterschiedliche Details senden können, was sich darauf auswirkt, wie zuverlässig Sie Geräte anhand des Systemnamens oder der Management-Adresse zusammenführen können.
LLDP-MED
Media Endpoint Discovery-Erweiterung für LLDP, spezifiziert in ANSI/TIA-1057, die Voice-VLAN-Richtlinien, Inventar- und PoE-Daten für Endpunkte hinzufügt.
Relevant dort, wo IP-Telefone und andere Endpunkte Access-Ports gemeinsam nutzen. Bietet zusätzliche Details zum Inventar, für die CDP kein Äquivalent hat.
MTR
Ein Tool, das Traceroute und Ping kombiniert. Es sendet Probes mit steigenden TTL-Werten, zeichnet den Router auf, der an jedem Hop eine ICMP-Time-Exceeded-Meldung zurückgibt, und wiederholt dies kontinuierlich, um Paketverlust und Latenz pro Hop zu melden.
Liefert das Layer-3-Rückgrat der Karte und zeigt, welche Router und Firewalls der Datenverkehr auf dem Weg zu Ihrem Internet-Edge, Payment-Gateway oder RADIUS-Dienst durchläuft.
ICMP-Ratenbegrenzung
RFC 1812 (Requirements for IP Version 4 Routers) erlaubt es Routern, die von ihnen erzeugten ICMP-Meldungen in der Rate zu begrenzen. Viele Router priorisieren diese herab.
Erklärt, warum ein MTR-Verlust an einem einzelnen mittleren Hop, der sich im weiteren Verlauf auflöst, meist nicht real ist. Nur Verluste, die sich auf jeden nachfolgenden Hop auswirken, sind echt.
ARP (Address Resolution Protocol)
Definiert in RFC 826, ordnet ARP IP-Adressen den MAC-Adressen innerhalb einer einzelnen Broadcast-Domain zu.
Ermöglicht den LAN-Subnetz-Sweep. Findet Hosts, die Pings ignorieren, funktioniert aber nur innerhalb des Subnetzes, sodass eine Präsenz in jedem gescannten VLAN erforderlich ist.
OUI (Organisationally Unique Identifier)
Die ersten drei Bytes einer MAC-Adresse, die Hardware-Herstellern zugewiesen und von der IEEE Registration Authority veröffentlicht werden.
Ermöglicht es, den Hersteller hinter jeder gescannten Adresse zu identifizieren, um verwaltete Infrastruktur von Druckern oder Kameras zu trennen, die kein Subnetz mit Point-of-Sale-Terminals teilen sollten.
VLAN (virtuelles LAN)
Ein logisch getrenntes Layer-2-Segment mit eigener Broadcast-Domain, das über eine gemeinsam genutzte Switching-Infrastruktur übertragen wird.
Definiert den Umfang jedes ARP-Sweeps und die Grenze, die Sie auf Compliance prüfen - zum Beispiel, um sicherzustellen, dass sich nur Zahlungsterminals im Zahlungs-VLAN befinden.
Lokal verwaltete MAC-Adresse
Eine MAC-Adresse, bei der das lokal verwaltete Bit gesetzt ist, wodurch das zweite Zeichen 2, 6, A oder E ist. Moderne Telefone und Laptops verwenden diese als zufällige, netzwerkspezifische Adressen.
Führt dazu, dass Telefone und Laptops jeden Tag als neue Geräte erscheinen. Filtern Sie diese aus der Infrastrukturkarte heraus und zählen Sie sie nur als Endpunkte.
PCI DSS v4.0 Anforderung 1.2.3
PCI DSS v4.0 Anforderung zur Führung eines präzisen Netzwerkdiagramms, das alle Verbindungen zwischen der Karteninhaber-Datenumgebung und anderen Netzwerken, einschließlich drahtloser Netzwerke, zeigt.
Eine aus Erkennungsdaten erstellte Karte lässt sich bei einer Überprüfung leichter verteidigen als eine Vorlagenzeichnung und deckt nicht autorisierte Geräte im Zahlungs-VLAN auf.
RADIUS
Remote Authentication Dial-In User Service - das Protokoll, das Ihr Netzwerk zur Authentifizierung von Anmeldungen verwendet.
Ihr Cloud-RADIUS-Dienst gehört auf die Liste der kritischen Ziele, die Sie mit MTR verfolgen, damit Sie den Pfad des Authentifizierungsverkehrs sehen können.
Ausgearbeitete Beispiele
Gäste im vierten Stock eines Hotels mit 200 Zimmern melden jeden Abend Verbindungsabbrüche im WiFi. Das vorliegende Diagramm ist drei Jahre alt und zeigt einen Access-Switch pro Stockwerk, der mit dem Core-Switch verbunden ist. Wie finden Sie den Fehler?
In diesem anschaulichen Szenario führte der Techniker vom Technikraum im vierten Stock aus einen LAN-Scan und eine Switch-Erkennung durch. LLDP zeigte den Etagenswitch an, aber an einem Port gab es 14 gelernte MAC-Adressen und keinen LLDP-Nachbarn, was auf einen unmanaged 8-Port-Switch hinwies, der während einer Renovierung hinzugefügt wurde. MTR zum Internet-Edge war fehlerfrei, was das WAN als Ursache ausschloss. Der unmanaged Switch hatte mit einem zweiten Patchkabel eine Schleife gebildet. Das Entfernen des doppelten Kabels und der Austausch der unmanaged Einheit beendeten die Abbrüche. Der Fehler wurde in weniger als zwei Stunden isoliert - im Vergleich zu einem ganzen Tag Kabelverfolgung bei früheren Besuchen - und die Live-Karte ersetzte das alte Diagramm.
Ein Einzelhändler mit 40 Filialen benötigt aktuelle Netzwerkdiagramme für seine PCI DSS v4.0-Bewertung, aber seine Diagramme sind Vorlagen und keine tatsächlichen Aufzeichnungen der einzelnen Filialen. Wie erstellen Sie belastbare Nachweise?
In diesem anschaulichen Szenario führte der MSP bei routinemäßigen Wartungsbesuchen in jeder Filiale eine Erkennung durch. CDP und LLDP erfassten den Filial-Switch und die Access Points, was die in Anforderung 1.2.3 geforderten Verbindungsdetails erfüllte. MTR bestätigte den Pfad vom Zahlungs-VLAN zum Zahlungs-Gateway. Der Subnetz-Scan stellte sicher, dass sich nur Zahlungsterminals im Zahlungs-VLAN befanden. In sechs der 40 Filialen befand sich ein Haustechnikgerät, wie z. B. ein CCTV-Rekorder, im Zahlungs-VLAN. Der MSP verschob jedes Gerät vor der Bewertung in sein eigenes VLAN, und jede Filiale erhielt ein Diagramm, das auf Beweisen statt auf einer Vorlage basierte.
Ein Konferenzzentrum installiert für jede Messe temporäre Switches. Nach einer dreitägigen Veranstaltung melden Besucher langsame Verbindungen in einer Halle, und niemand kann sagen, was wo gepatcht wurde. Wie stellen Sie ein genaues Bild wieder her?
In diesem anschaulichen Szenario führte der zuständige Techniker am ersten Morgen der nächsten Veranstaltung, noch vor der Türöffnung, eine Switch-Erkennung und einen LAN-Scan durch. LLDP zeigte 12 temporäre Switches an, von denen zwei in einer Kette von vier Geräten an einem einzigen Uplink hingen. MTR aus der Halle zeigte, dass die Latenzzeit beim ersten Hop, dem Verteiler-Switch der Halle, stark anstieg, was bestätigte, dass der Engpass innerhalb des Veranstaltungsorts und nicht im WAN lag. Das Team verteilte die temporären Switches neu auf drei Uplinks statt auf einen, und die Latenzzeit beim ersten Hop sank auf das Niveau der anderen Hallen. Das Zentrum führt nun vor jeder Veranstaltung dieselbe Erkennung durch.
Häufig gestellte Fragen
Gibt es eine kostenlose Alternative zu einem kostenpflichtigen Tool zur Erstellung von Netzwerktopologien?
Ja. LanTopoLog ist ein kostenloses Windows Tool, das eine physische Topologie aus SNMP-Daten erstellt, die von Ihren verwalteten Switches abgefragt werden. Es eignet sich für einen einzelnen Standort, an dem Sie SNMP-Anmeldedaten für jeden Switch besitzen. Wenn Sie keinen SNMP-Zugriff haben, erstellt ein erkennungsbasierter Ansatz mit CDP, LLDP, MTR und einem Subnetz-Sweep die Karte aus dem, was das Netzwerk bereits ankündigt. Die Topologie-Ansicht von Netforge Network Multi-Tool stellt diese Karte zusammen, während Sie Pfadanalysen, Switch-Erkennungen und LAN-Scans ausführen.
Benötige ich SNMP-Zugriff auf meine Switches, um eine Topologiekarte zu erstellen?
Nein, SNMP ist ein Weg, aber nicht der einzige. Sie können CDP- und LLDP-Nachbartabellen über einen schreibgeschützten CLI-Login oder ein Cloud-Dashboard des Herstellers auslesen. Ein LAN-Subnetz-Sweep benötigt keine Switch-Anmeldedaten, da er darauf basiert, dass Hosts auf ARP antworten. MTR benötigt nur einen Host mit einem gerouteten Pfad zu jedem Ziel. SNMP wird nützlich, wenn Sie eine geplante Abfrage über Hunderte von Switches hinweg durchführen möchten, ohne sich bei jedem einzelnen anzumelden.
Funktioniert die CDP- und LLDP-Erkennung in einem gemischten Netzwerk aus Cisco und Nicht-Cisco-Geräten?
Ja, wenn Sie LLDP parallel zu CDP aktivieren. CDP ist proprietär von Cisco und kann daher keine Verbindungen zu Geräten anderer Hersteller sehen. LLDP, definiert in IEEE 802.1AB, wird von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet unterstützt. Viele Cisco-Switches führen beide Protokolle nebeneinander auf demselben Port aus. Unter Cisco iOS ist LLDP oft standardmäßig deaktiviert, aktivieren Sie es daher global, bevor Sie mit der Erkennung beginnen.
Hilft ein automatisches Netzwerkdiagramm bei der Einhaltung von PCI-DSS?
Ja. Die PCI-DSS v4.0 Anforderung 1.2.3 verlangt von Ihnen, ein genaues Netzwerkdiagramm zu führen, das alle Verbindungen zwischen der Karteninhaber-Datenumgebung und anderen Netzwerken, einschließlich drahtloser Netzwerke, zeigt. Ein Diagramm, das aus CDP-, LLDP-, MTR- und Subnetz-Sweep-Daten erstellt wurde, zeigt das Netzwerk so, wie es tatsächlich ist. Es deckt auch Geräte auf, die sich ohne Autorisierung im Zahlungs-VLAN befinden. Ihr Prüfer wird dennoch erwarten, dass Sie das Diagramm überprüfen und nach Änderungen auf dem neuesten Stand halten.
Ist es sicher, CDP und LLDP auf jedem Switch-Port aktiviert zu lassen?
Nein, deaktivieren Sie sie an nicht vertrauenswürdigen Access-Ports. Beide Protokolle senden Gerätemodell, Softwareversion und Management-Adresse an alles, was an den Port angeschlossen ist. An einem Port in der Lobby, im Besprechungszimmer oder im Gästebereich gibt dies einem Angreifer eine Zielliste. Lassen Sie CDP und LLDP auf Uplinks, Trunk-Ports und Ports, die Ihre eigenen Access Points und Telefone bedienen, aktiviert. Der CIS-Benchmark für Cisco iOS empfiehlt, CDP überall dort zu deaktivieren, wo es nicht benötigt wird.
Kann ein LAN-Topologie-Scanner über Firewalls und Remote-Standorte hinweg sehen?
Nur teilweise. CDP und LLDP stoppen nach einem Hop, daher benötigen Sie an jedem Standort einen Erkennungspunkt, um die dortigen Switches zu erfassen. ARP-Sweeps funktionieren nur innerhalb einer Broadcast-Domäne. MTR überschreitet Routing-Grenzen und zeigt jeden Router-Hop an, aber Firewalls, die ICMP blockieren, verbergen die dahinter liegenden Hops. Führen Sie bei einer Infrastruktur mit mehreren Standorten die Erkennung lokal an jedem Standort aus und nutzen Sie MTR, um den WAN-Pfad dazwischen abzubilden.
Wie oft sollte ich eine Live-Netzwerkkarte aktualisieren?
Aktualisieren Sie sie nach jeder Änderung und mindestens monatlich. Führen Sie die Erkennung nach jedem Switch-Austausch, jeder Neuverkabelung oder Renovierung sowie vor jedem großen Event oder jeder geschäftigen Handelsphase durch. Ein monatlicher Vergleich deckt nicht verwaltete Ergänzungen auf, wie beispielsweise von Dienstleistern hinzugefügte Desktop-Switches. Da sich eine erkennungsbasierte Karte bei jeder Ausführung der Tests neu aufbaut, kostet die Aktualisierung nur wenige Minuten im Vergleich zu den Stunden, die ein manuell neu gezeichnetes Visio-Diagramm erfordert.
Quellen
- IEEE 802.1AB: Station and Media Access Control Connectivity Discovery
- RFC 826: An Ethernet Address Resolution Protocol
- RFC 1812: Requirements for IP Version 4 Routers
- IEEE Registration Authority
- PCI Security Standards Council document library (PCI DSS v4.0)
- CIS Benchmarks for Cisco
- MTR project source and documentation
Weiterlesen in dieser Reihe
Netzwerkgeräte-Management-Leitfaden: SNMP, TFTP und Syslog ohne vollwertiges NMS
Sie können eine kleine Anzahl von Switches und Routern mit SNMP-Abfragen, TFTP-Konfigurations-Backups sowie einem Syslog- und Trap-Empfänger von einem einzigen Management-Host aus verwalten. Sie können auch entscheiden, wann diese schlanke Einrichtung ausreicht und wann eine kontinuierliche Überwachung, Verlaufstrends oder Skalierung über mehrere Standorte ein vollwertiges NMS rechtfertigen.
Wie Mitarbeiter-WiFi Ihnen hilft, ISO/IEC 27001 zu erfüllen: Zuordnung von Annex A Controls auf Ihr drahtloses Netzwerk
Sie werden in der Lage sein zu entscheiden, ob Ihr Mitarbeiter-WiFi 12 ISO/IEC 27001:2022 Annex A Controls belegen kann, einschließlich A.5.15, A.8.5 und A.8.22. Zudem erfahren Sie, wie Sie einen gemeinsam genutzten WPA2-PSK-Schlüssel durch IEEE 802.1X und dynamische VLANs ersetzen. Schließlich können Sie die RADIUS-Protokolle, Segmentierungstests und Lieferantennachweise zusammenstellen, die ein Auditor in Phase 2 akzeptiert.
Guest WiFi ROI: Berechnungsmethodik und Benchmarks für Standorte
Sie werden in der Lage sein, ein Guest WiFi ROI-Modell zu erstellen, das Ihre Finanzleitung absegnet - indem Sie die Bruttomarge und Holdout-Gruppen anstelle von Umsatz und Attribution nutzen. Berechnen Sie vier Wertströme, unterziehen Sie diese einem Stresstest, indem Sie die Lift-Annahmen halbieren, und ersetzen Sie jede Schätzung des ersten Jahres durch Ihre eigene 90-Tage-Baseline, bevor Sie das Budget für das zweite Jahr beantragen.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.