मुख्य सामग्री पर जाएं

नेटवर्क टोपोलॉजी मैपिंग गाइड: CDP, LLDP और MTR से लाइव डिवाइस मैप बनाना

आप CDP और LLDP नेबर टेबल, MTR पाथ हॉप्स और एक LAN सबनेट स्वीप को मर्ज करके एक नेटवर्क मैप बनाने में सक्षम होंगे जो हमेशा अपडेट रहता है। फिर आप सटीकता के लिए मैप की जांच कर सकते हैं, सामान्य डिस्कवरी त्रुटियों को ठीक कर सकते हैं और यह तय कर सकते हैं कि एक फ्री, पेड या डिस्कवरी-संचालित मैपर आपके एस्टेट के लिए उपयुक्त है या नहीं।

Tom Hackett द्वाराप्रकाशित
📖 15 मिनट का पाठ4,241 शब्द3 हल किए गए उदाहरण12 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Netforge नेटवर्क मल्टी-टूल →

आप तीन डेटा स्रोतों को मिलाकर एक लाइव नेटवर्क टोपोलॉजी मैप बनाते हैं जो आपके पास पहले से ही मौजूद हैं: स्विच और एक्सेस पॉइंट लिंक के लिए CDP और LLDP (IEEE 802.1AB) नेबर टेबल, रूटेड लेयर 3 पाथ के लिए MTR पाथ हॉप्स, और एंडपॉइंट्स के लिए एक LAN सबनेट स्वीप। हाथ से बने Visio डायग्राम के विपरीत, जब भी डिस्कवरी चलती है यह मैप खुद को दोबारा तैयार कर लेता है।

एक लाइव टोपोलॉजी मैप वास्तव में क्या करता है?

एक टोपोलॉजी मैप दिखाता है कि कौन से डिवाइस मौजूद हैं और वे कैसे जुड़ते हैं: स्विच से स्विच, स्विच से एक्सेस पॉइंट, राउटर से राउटर। हाथ से बना एक Visio डायग्राम उस तस्वीर को केवल एक बार रिकॉर्ड करता है। यह उस दिन तो सही होता है जिस दिन आप इसे बनाते हैं। लेकिन अगली बार जब कोई स्विच बदलता है, कम्स रूम को री-पैच करता है या रिसेप्शन डेस्क के नीचे एक डेस्कटॉप स्विच जोड़ता है, तो यह पुराना होने लगता है।

एक लाइव मैप उन सबूतों का उपयोग करता है जिन्हें नेटवर्क पहले से ही बनाता है:

  • प्रत्येक मैनेज्ड स्विच अपने पड़ोसियों को अपनी पहचान दिखाता है।
  • प्रत्येक राउटर traceroute प्रोब का जवाब देता है।
  • सबनेट पर प्रत्येक होस्ट ARP अनुरोध का उत्तर देता है।

इन तीन सिग्नलों को इकट्ठा करें और उन्हें सामान्य पहचानकर्ताओं पर मिला दें, और डायग्राम अपने आप बन जाता है।

यह अंतर आउटेज (नेटवर्क बंद होने) के दौरान दिखाई देता है। एक पुराने डायग्राम के साथ, आप टॉर्च लेकर केबल खोजते हैं। एक लाइव मैप के साथ, आप देख सकते हैं कि चौथी मंजिल पर मौजूद एक्सेस पॉइंट अब एक ऐसे स्विच से जुड़ा है जो पिछले महीने मौजूद नहीं था।

वे तीन लेयर्स जिन्हें आप मैप कर रहे हैं

  • लेयर 2 आसन्नता (adjacency): किस स्विच का कौन सा फिजिकल पोर्ट किस पड़ोसी से जुड़ता है। सोर्स: CDP और LLDP।
  • लेयर 3 पाथ: ट्रैफिक गंतव्य तक पहुँचने के लिए किन राउटर्स और फ़ायरवॉल को पार करता है, और कहाँ यह पैकेट खोता है या लेटेंसी बढ़ाता है। सोर्स: MTR।
  • एंडपॉइंट्स: IP एड्रेस, MAC एड्रेस और हार्डवेयर वेंडर के साथ प्रत्येक सबनेट पर कौन से होस्ट लाइव हैं। सोर्स: एक LAN सबनेट स्वीप।

कोई भी एक सोर्स आपको ये तीनों नहीं देता है। CDP और LLDP एक हॉप पर ही रुक जाते हैं। MTR राउटर्स को देखता है लेकिन उनके बीच के स्विचों को नहीं। एक सबनेट स्वीप होस्ट को देखता है लेकिन उन्हें जोड़ने वाली केबलिंग को नहीं।

मैपिंग शुरू करने से पहले आपको क्या चाहिए?

पाँच चीज़ें, जिनमें से अधिकांश आपके पास पहले से ही हैं।

  • डिस्कवरी प्रोटोकॉल सक्षम (enabled) होने चाहिए: CDP अधिकांश Cisco IOS स्विच पर डिफ़ॉल्ट रूप से चलता है। LLDP अक्सर Cisco IOS पर डिफ़ॉल्ट रूप से अक्षम होता है और इसे वैश्विक रूप से सक्षम करने की आवश्यकता होती है। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks और Fortinet के स्विच और एक्सेस पॉइंट रेंज सभी LLDP सपोर्ट का दस्तावेजीकरण करते हैं।
  • नेबर टेबल्स तक रीड एक्सेस: इसका मतलब है एक CLI लॉगिन, IEEE 802.1AB में परिभाषित LLDP MIB तक SNMP रीड एक्सेस, या वेंडर का क्लाउड डैशबोर्ड। केवल रीड-ओनली एक्सेस ही पर्याप्त है।
  • प्रत्येक सबनेट पर उपस्थिति जिसे आप स्वीप करते हैं: ARP, जो RFC 826 में परिभाषित है, केवल एक ब्रॉडकास्ट डोमेन के भीतर काम करता है। एक रिमोट VLAN (वर्चुअल LAN, एक तार्किक रूप से अलग लेयर 2 सेगमेंट) को स्वीप करने के लिए, आपको उस पर एक होस्ट या ICMP प्रोब के लिए एक रूटेड पाथ की आवश्यकता होती है।
  • लिखित अनुमति: एक सबनेट स्वीप घुसपैठ का पता लगाने वाली प्रणालियों (intrusion detection) को सक्रिय कर सकता है और एक मैनेज्ड सर्विस प्रोवाइडर को सचेत कर सकता है। पहले अपनी सुरक्षा टीम और वेन्यू के साथ स्कैन विंडो पर सहमति बना लें।- MTR के लिए महत्वपूर्ण गंतव्यों की एक सूची। इसमें डिफॉल्ट गेटवे, इंटरनेट एज, आपका पेमेंट गेटवे, आपकी क्लाउड RADIUS सेवा और कोई भी हेड-ऑफिस डेटा सेंटर शामिल करें। RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस) वह प्रोटोकॉल है जिसका उपयोग आपका नेटवर्क लॉगिन को प्रमाणित करने के लिए करता है।

यदि आप पहले से ही SNMP द्वारा उपकरणों को पोल करते हैं और syslog एकत्र करते हैं, तो रीड-ओनली एक्सेस मॉडल को नेटवर्क डिवाइस मैनेजमेंट गाइड: बिना पूर्ण NMS के SNMP, TFTP और syslog में शामिल किया गया है।

टोपोलॉजी की खोज के लिए CDP और LLDP के बीच क्या अंतर है?

दोनों प्रोटोकॉल एक ही काम करते हैं। एक डिवाइस प्रत्येक पोर्ट से एक छोटा लेयर 2 फ्रेम भेजता है, जिसमें उसके नाम, जिस पोर्ट से इसे भेजा गया है और उसके मैनेजमेंट एड्रेस की घोषणा होती है। पड़ोसी उपकरण उस घोषणा को एक तालिका में संग्रहीत करता है जिसे आप पढ़ सकते हैं। अंतर इसमें है कि कौन उनका समर्थन करता है और वे क्या अतिरिक्त डेटा ले जाते हैं।

विशेषता CDP LLDP
मानक Cisco मालिकाना IEEE 802.1AB ओपन मानक
वेंडर कवरेज Cisco डिवाइस मल्टी-वेंडर स्विच, एक्सेस पॉइंट्स, फोन और सर्वर
डिफॉल्ट विज्ञापन अंतराल 60 सेकंड 30 सेकंड
डिफॉल्ट होल्ड समय 180 सेकंड 120 सेकंड (30-सेकंड अंतराल x 4 का होल्ड मल्टीप्लायर)
गंतव्य मल्टीकास्ट MAC 01:00:0C:CC:CC:CC 01:80:C2:00:00:0E
ले जाया जाने वाला अतिरिक्त डेटा नेटिव VLAN, VTP डोमेन, डुप्लेक्स, प्लेटफॉर्म, सॉफ्टवेयर संस्करण सिस्टम नाम, विवरण, क्षमताओं और मैनेजमेंट एड्रेस के लिए वैकल्पिक TLVs
एंडपॉइंट एक्सटेंशन कोई नहीं LLDP-MED (ANSI/TIA-1057) वॉयस VLAN पॉलिसी, इन्वेंट्री और PoE डेटा जोड़ता है
सर्वोत्तम उपयुक्तता पूर्ण-Cisco संपत्तियां मिश्रित-वेंडर संपत्तियां

TLV का अर्थ टाइप-लेंथ-वैल्यू है, जो LLDP फ्रेम का निर्माण खंड है। LLDP में चार अनिवार्य TLV होते हैं: चेसिस ID, पोर्ट ID, टाइम टू लिव और LLDPDU का अंत। बाकी सब कुछ वैकल्पिक है, इसलिए दो वेंडर दोनों "LLDP का समर्थन" कर सकते हैं और फिर भी अलग-अलग विवरण भेज सकते हैं।

वन-हॉप सीमा

कोई भी प्रोटोकॉल स्विच को पार नहीं करता है। मानकों के अनुरूप एक ब्रिज LLDP फ्रेम को आगे भेजने के बजाय उनका उपभोग करता है। इसका मतलब है कि आपको केवल कोर से ही नहीं, बल्कि प्रत्येक प्रबंधित स्विच से पड़ोसी तालिकाओं की आवश्यकता है। यदि आप केवल कोर स्विच पढ़ते हैं, तो आप केवल उसके सीधे पड़ोसियों को देखते हैं और उससे आगे कुछ नहीं।

क्या आपको दोनों चलाने चाहिए?

हाँ, एक मिश्रित संपत्ति पर। कई Cisco स्विच एक ही पोर्ट पर साथ-साथ CDP और LLDP चला सकते हैं। CDP आपको Cisco उपकरणों के बीच अधिक समृद्ध विवरण देता है। LLDP आपको Juniper Mist एक्सेस पॉइंट्स, HPE Aruba स्विच और तीसरे पक्ष के फायरवॉल के लिंक देता है जिन्हें CDP नहीं देख सकता है।

आप CDP, LLDP, MTR और सबनेट स्वीप से मानचित्र कैसे बनाते हैं?

बाहर से अंदर की ओर काम करें: खोजें कि क्या मौजूद है, फिर खोजें कि यह कैसे जुड़ता है, फिर खोजें कि ट्रैफ़िक कैसे बाहर निकलता है।

चरण 1: LAN सबनेट को स्वीप करें

प्रत्येक स्थानीय सबनेट के ARP स्वीप से शुरू करें। होस्ट को संवाद करने के लिए ARP का उत्तर देना ही होगा, इसलिए ARP उन उपकरणों को खोजता है जो ICMP पिंग को छोड़ देते हैं। प्रत्येक उत्तरदाता के लिए IP एड्रेस, MAC एड्रेस और रिवर्स DNS नाम रिकॉर्ड करें।

IEEE Registration Authority OUI सूची में प्रत्येक MAC address के पहले तीन बाइट्स को खोजें। इससे आपको हार्डवेयर वेंडर का पता चलता है। एक स्विच वेंडर से एड्रेस का ब्लॉक आमतौर पर आपके प्रबंधित इन्फ्रास्ट्रक्चर को चिह्नित करता है। प्रिंटर या कैमरा वेंडर्स का एक क्लस्टर एक बिल्डिंग सर्विसेज VLAN को चिह्नित करता है जिसे संभवतः पॉइंट-ऑफ-सेल टर्मिनलों के साथ सबनेट साझा नहीं करना चाहिए।

चरण 2: पड़ोसी तालिकाओं (neighbour tables) को एकत्र करें

चरण 1 में मिले प्रत्येक इन्फ्रास्ट्रक्चर डिवाइस के लिए, उसके CDP और LLDP पड़ोसी तालिकाओं को पढ़ें। Cisco iOS पर, कमांड हैं:

show cdp neighbors detail
show lldp neighbors detail

प्रत्येक प्रविष्टि आपको एक किनारा (edge) देती है: स्थानीय डिवाइस, स्थानीय पोर्ट, रिमोट डिवाइस, रिमोट पोर्ट। मानचित्र में प्रत्येक किनारे को जोड़ें। फिर प्रत्येक नए खोजे गए पड़ोसी पर तालिकाओं को पढ़ें, और तब तक दोहराएं जब तक कि कोई नया डिवाइस दिखाई न दे।

चरण 3: MTR के साथ रूट किए गए पथ को ट्रेस करें

MTR traceroute और ping को जोड़ता है। यह बढ़ते हुए TTL (time to live) मानों के साथ प्रोब भेजता है और रिकॉर्ड करता है कि कौन सा राउटर प्रत्येक हॉप पर ICMP "time exceeded" संदेश लौटाता है। यह इसे लगातार दोहराता है, जिससे आपको एक एकल स्नैपशॉट के बजाय प्रति हॉप नुकसान और विलंबता (latency) प्राप्त होती है।

सांख्यिकीय रूप से उपयोगी होने के लिए पर्याप्त चक्रों के साथ इसे रिपोर्ट मोड में चलाएं, उदाहरण के लिए mtr --report --report-cycles 100 के बाद अपना लक्ष्य लिखें। इसे अपनी सूची से प्रत्येक महत्वपूर्ण गंतव्य पर चलाएं। ये हॉप्स आपके मानचित्र की लेयर 3 रीढ़ बन जाते हैं।

चरण 4: साझा पहचानकर्ताओं पर मर्ज करें

तीन डेटा सेट अब अलग-अलग शब्दों में समान उपकरणों का वर्णन करते हैं। इन्हें निम्न का उपयोग करके मर्ज करें:

  • प्रबंधन IP address। LLDP और CDP दोनों इसका विज्ञापन करते हैं, और यह आपके सबनेट स्वीप और MTR हॉप्स से मेल खाता है।
  • चेसिस ID और MAC address। LLDP चेसिस ID अक्सर एक MAC address होती है, जो ARP तालिका से मेल खाती है।
  • सिस्टम का नाम। टाईब्रेकर के रूप में उपयोगी है, लेकिन केवल तभी जब आपकी नामकरण प्रणाली सुसंगत हो।

एक डिवाइस जो तीनों सेटों में दिखाई देती है, उसकी पुष्टि हो जाती है। केवल एक में दिखाई देने वाली डिवाइस की जांच करने की आवश्यकता है।

Netforge आपके लिए मानचित्र को कैसे असेंबल करता है

Netforge नेटवर्क मल्टी-टूल का टोपोलॉजी व्यू आपके काम करते समय इस मर्ज को चलाता है। पाथ एनालिसिस, स्विच डिस्कवरी और LAN स्कैन प्रत्येक एक ही व्यू को फीड करते हैं। मानचित्र प्रत्येक टेस्ट के चलने के साथ बढ़ता है, न कि एक अलग मैपिंग प्रोजेक्ट के अंत में। आप टोपोलॉजी को वैसे भी चलाए जा रहे डायग्नोस्टिक्स के उप-उत्पाद के रूप में प्राप्त करते हैं।

आप कैसे जांचते हैं कि मानचित्र सटीक है?

एक मानचित्र जिसकी आपने जांच नहीं की है वह एक परिकल्पना है। इस पर भरोसा करने से पहले इन पांच जांचों को चलाएं।

  1. दोनों दिशाओं का परीक्षण करें। यदि स्विच A पोर्ट 24 पर स्विच B की रिपोर्ट करता है, तो स्विच B को स्विच A की रिपोर्ट करनी चाहिए। एकतरफा प्रविष्टि का अर्थ है कि एक छोर पर LLDP अक्षम है, पोर्ट फ्रेम को फ़िल्टर करता है या लिंक एक दिशा में दोषपूर्ण है।
  2. प्रति पोर्ट MACs की गणना करें। बिना किसी LLDP पड़ोसी वाले लेकिन कई सीखे गए MAC address वाले पोर्ट के पीछे एक अप्रबंधित स्विच या हब होता है। वे CDP और LLDP के लिए अदृश्य हैं और लूप का एक सामान्य स्रोत हैं।
  3. एक संचार कक्ष (comms room) का दौरा करें। एक सिंगल स्विच चुनें और पैचिंग के साथ इसके भौतिक कनेक्शन की मानचित्र से तुलना करें। यदि एक कैबिनेट मेल खाता है, तो विधि सही है।
  4. समय के साथ MTR रनों की तुलना करें। रनों के बीच बदलने वाली हॉप संख्या रूटिंग बदलाव या समान-लागत मल्टीपाथ (equal-cost multipath) का संकेत देती है। एकल पथ का दस्तावेजीकरण करने से पहले इसकी जांच करें।
  5. अपने एसेट रजिस्टर से मिलान करें। वे डिवाइस जो मानचित्र पर हैं लेकिन रजिस्टर में नहीं हैं, वे अप्रबंधित जोखिम हैं। जो डिवाइस रजिस्टर में हैं लेकिन मानचित्र से अनुपस्थित हैं, वे या तो ऑफ़लाइन हैं या किसी ऐसे सेगमेंट पर हैं जिसे आपने स्कैन नहीं किया है।

क्या गलतियाँ होती हैं, और आप उन्हें कैसे सुधारते हैं?

स्विच मानचित्र से गायब हैं

इसका सामान्य कारण किसी वेंडर के किट पर LLDP का अक्षम होना है। इसे वैश्विक रूप से और अपलिंक पोर्ट्स पर सक्षम करें। यदि कोई स्विच अभी भी गायब है, तो जांचें कि उसका प्रबंधन पता आपके डिस्कवरी होस्ट से पहुंच योग्य है या नहीं। VLANs के बीच एक फ़ायरवॉल अक्सर स्विच प्रबंधन इंटरफेस के लिए SNMP या SSH को ब्लॉक कर देता है।

MTR बीच के किसी हॉप पर पैकेट हानि दिखाता है लेकिन गंतव्य पर नहीं

वह हानि आमतौर पर वास्तविक नहीं होती है। RFC 1812 राउटर को उनके द्वारा जनरेट किए जाने वाले ICMP संदेशों को दर-सीमित (rate-limit) करने की अनुमति देता है, और कई राउटर उन्हें कम प्राथमिकता देते हैं। वह हानि जो एक हॉप से शुरू होती है और उसके बाद के हर हॉप तक जारी रहती है, वास्तविक होती है। किसी एक हॉप पर होने वाली हानि जो आगे जाकर ठीक हो जाती है, वह राउटर द्वारा अपने कंट्रोल प्लेन की सुरक्षा करने के कारण होती है।

एक ही डिवाइस दो बार दिखाई देता है

कई प्रबंधन पतों वाला एक डिवाइस, या प्रत्येक सदस्य की रिपोर्ट करने वाला एक स्टैक्ड स्विच, डुप्लिकेट में विभाजित हो सकता है। पहले चेसिस ID पर, फिर सिस्टम नाम पर विलय करें। प्रत्येक डिवाइस के लिए एक प्रबंधन पते को मानकीकृत करके मूल कारण को ठीक करें।

फ़ोन और लैपटॉप हर दिन नए डिवाइस के रूप में दिखाई देते हैं

आधुनिक फ़ोन और लैपटॉप प्रति नेटवर्क अपने MAC पते को यादृच्छिक (randomise) बनाते हैं। ये पते स्थानीय रूप से प्रशासित बिट सेट करते हैं, इसलिए MAC का दूसरा वर्ण 2, 6, A या E होता है। उन्हें इन्फ्रास्ट्रक्चर मानचित्र से बाहर फ़िल्टर करें और उन्हें केवल एंडपॉइंट के रूप में गिनें।

डिस्कवरी प्रोटोकॉल गेस्ट-फेसिंग पोर्ट्स पर डेटा लीक करते हैं

CDP और LLDP पोर्ट में प्लग की गई किसी भी चीज़ को मॉडल, सॉफ़्टवेयर संस्करण और प्रबंधन पते का विज्ञापन करते हैं। लॉबी या मीटिंग रूम पोर्ट पर, यह हमलावर को एक तैयार लक्ष्य सूची सौंप देता है। अवांछित एक्सेस पोर्ट्स पर दोनों प्रोटोकॉल अक्षम करें, और उन्हें अपलिंक और इन्फ्रास्ट्रक्चर पोर्ट्स पर बनाए रखें। Cisco IOS के लिए CIS Benchmark उन जगहों पर CDP को अक्षम करने की अनुशंसा करता है जहां आपको इसकी आवश्यकता नहीं है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

एक लाइव मानचित्र की तुलना भुगतान वाले और मुफ्त मैपर्स से कैसे की जाती है?

चार दृष्टिकोण प्रमुख हैं। वे आरेखण में कम और इस बात में अधिक भिन्न हैं कि डेटा कहाँ से आता है और क्या यह अद्यतित रहता है।

दृष्टिकोण डेटा स्रोत नेटवर्क बदलने पर अपडेट होता है आवश्यक सेटअप लागत मॉडल किसके लिए सबसे उपयुक्त है
हाथ से बना Visio आरेख इंजीनियर की स्मृति और केबल वॉक नहीं, केवल तभी जब कोई इसे दोबारा बनाता है एक Visio लाइसेंस और साइट विज़िट Microsoft लाइसेंस प्लस इंजीनियर घंटे एक एकल छोटी साइट जो शायद ही कभी बदलती है
LanTopoLog प्रबंधित स्विच से पोल किया गया SNMP डेटा हाँ, जब आप डिस्कवरी को दोबारा चलाते हैं प्रत्येक स्विच पर एक Windows होस्ट और SNMP रीड एक्सेस निःशुल्क पूर्ण SNMP एक्सेस वाली एक एकल साइट
Commercial mapper (उदाहरण के लिए SolarWinds Network Topology Mapper या Auvik) SNMP, CDP, LLDP और वेंडर APIs हाँ, पोलिंग शेड्यूल पर एक सर्वर या कलेक्टर, क्रेडेंशियल्स और लाइसेंस मैनेजमेंट सशुल्क लाइसेंस या सब्सक्रिप्शन समर्पित NOC वाले बड़े एस्टेट
Netforge टोपोलॉजी व्यू पाथ एनालिसिस, स्विच डिस्कवरी और LAN स्कैन्स हाँ, हर बार जब आप कोई टेस्ट चलाते हैं नेटवर्क से जुड़े होस्ट पर Network Multi-Tool Network Multi-Tool में शामिल व्यक्तिगत रूप से साइटों का निदान करने वाले इंजीनियर्स और MSPs

जब एक मुफ्त नेटवर्क टोपोलॉजी मैपर पर्याप्त हो

LanTopoLog जैसा एक मुफ्त टूल तब अच्छा काम करता है जब आप हर स्विच को नियंत्रित करते हैं और पूरे एस्टेट में SNMP को कॉन्फ़िगर कर सकते हैं। यह ऐसी जगह पर संघर्ष करता है जहां मालिक का कोर पर अधिकार होता है, या जहां आपके पास बिल्डिंग सर्विसेज स्विच के लिए कोई SNMP क्रेडेंशियल नहीं होते हैं।

जब एक सशुल्क मैपर अपना लाइसेंस सार्थक करता है

एक कमर्शियल मैपर तब फायदा देता है जब आपको सैकड़ों डिवाइसों में निरंतर मॉनिटरिंग, अलर्टिंग और ऐतिहासिक परिवर्तन रिकॉर्ड की आवश्यकता होती है। इसे निरंतर देखभाल की आवश्यकता होती है: क्रेडेंशियल्स बदलते रहते हैं, कलेक्टर्स फेल होते हैं और पोलिंग शेड्यूल को ट्यून करने की आवश्यकता होती है।

जहां डिस्कवरी-संचालित लाइव मैप फिट बैठता है

डायग्नोस्टिक्स के दौरान बनाया गया एक लाइव मैप उस इंजीनियर के लिए उपयुक्त होता है जो कम्स रूम में खड़ा होकर किसी खराबी को ठीक कर रहा है। इसे किसी पूर्व पोलिंग इंफ्रास्ट्रक्चर की आवश्यकता नहीं होती है। यह उस रूटेड पाथ को भी कैप्चर करता है, जिसे एक शुद्ध लेयर 2 मैपर नहीं दिखाता है।

उदाहरण परिदृश्य

नीचे दिए गए परिदृश्य केवल समझने के लिए हैं। वे दिखाते हैं कि यह विधि वास्तविक वेन्यू प्रकारों में कैसे काम करती है, उन मापों के साथ जिन्हें लेने की आप अपेक्षा करते हैं।

एक 200 कमरों वाला होटल जिसमें एक मंजिल पर रुक-रुक कर गेस्ट WiFi चलता है

स्थिति। एक 200 कमरों वाले होटल की चौथी मंजिल के मेहमानों ने हर शाम कनेक्शन टूटने की शिकायत की। फाइल पर मौजूद आरेख, जो तीन साल पहले बनाया गया था, उसमें प्रति मंजिल एक एक्सेस स्विच दिखाया गया था, जो प्रत्येक कोर से जुड़ा था।

क्या किया गया। इंजीनियर ने चौथी मंजिल के कम्स रूम से LAN स्वीप और स्विच डिस्कवरी चलाई। LLDP ने फ्लोर स्विच दिखाया, लेकिन एक पोर्ट में 14 सीखे गए MAC एड्रेस थे और कोई LLDP नेबर नहीं था। इससे एक अनमैनेज्ड आठ-पोर्ट स्विच की ओर इशारा मिला, जिसे दो अतिरिक्त एक्सेस पॉइंट्स को फीड करने के लिए रेनोवेशन के दौरान जोड़ा गया था। इंटरनेट एज तक MTR ने स्पष्ट परिणाम दिखाए, जिससे WAN की समस्या खारिज हो गई।

परिणाम। अनमैनेज्ड स्विच ने दूसरे पैच लीड के साथ एक लूप बना दिया था। डुप्लिकेट लीड को हटाने और अनमैनेज्ड यूनिट को बदलने से कनेक्शन टूटना बंद हो गया। पिछली विज़िट्स में केबल ट्रेसिंग के पूरे दिन के मुकाबले खराबी को दो घंटे से भी कम समय में अलग कर लिया गया। इसके बाद लाइव मैप ने तीन साल पुराने आरेख की जगह ले ली। होटल ऑपरेटर्स हमारे Hotels सेक्शन में अधिक पढ़ सकते हैं।

PCI-DSS साक्ष्य तैयार करने वाला 40-स्टोर रिटेल एस्टेट

स्थिति। 40 स्टोर्स वाले एक रिटेलर को अपने PCI-DSS v4.0 असेसमेंट के लिए वर्तमान नेटवर्क आरेखों की आवश्यकता थी। आवश्यकता 1.2.3 में एक सटीक आरेख की मांग की गई है जो कार्डधारक डेटा एनवायरनमेंट और वायरलेस नेटवर्क सहित अन्य नेटवर्क के बीच सभी कनेक्शन दिखाता है। इसके आरेख केवल टेम्पलेट थे, प्रत्येक स्टोर के वास्तविक रिकॉर्ड नहीं थे। क्या किया गया था। MSP ने नियमित रखरखाव यात्राओं के दौरान प्रत्येक स्टोर पर डिस्कवरी का संचालन किया। CDP और LLDP ने स्टोर स्विच और एक्सेस पॉइंट्स को मैप किया। MTR ने भुगतान VLAN से भुगतान गेटवे तक के पथ की पुष्टि की। सबनेट स्वीप ने जांच की कि भुगतान VLAN पर केवल भुगतान टर्मिनल ही मौजूद थे।

परिणाम। 40 में से छह स्टोर्स में भुगतान VLAN पर एक बिल्डिंग सर्विसेज डिवाइस थी, जैसे कि CCTV रिकॉर्डर। MSP ने मूल्यांकन से पहले प्रत्येक डिवाइस को उसके अपने VLAN पर स्थानांतरित कर दिया। प्रत्येक स्टोर से एक आरेख तैयार किया गया जो एक टेम्पलेट के बजाय साक्ष्य पर आधारित था। देखें कि यह Retail संपदाओं पर कैसे लागू होता है।

अस्थायी प्रदर्शनी स्विचिंग वाला एक सम्मेलन केंद्र

स्थिति। एक सम्मेलन केंद्र प्रत्येक प्रदर्शनी के लिए अस्थायी स्विच स्थापित करता है। तीन दिवसीय कार्यक्रम के बाद, उपस्थित लोगों ने एक हॉल में धीमे कनेक्शन की सूचना दी, और इवेंट क्रू यह नहीं बता सका कि कहाँ क्या पैच किया गया था।

क्या किया गया था। रेजिडेंट इंजीनियर ने अगले कार्यक्रम की पहली सुबह, दरवाजे खुलने से पहले, स्विच डिस्कवरी और LAN स्कैन चलाया। LLDP से 12 अस्थायी स्विचों का पता चला, जिनमें से दो को एक ही अपलिंक से चार स्तर गहरे डेज़ी-चेन में जोड़ा गया था। हॉल से MTR ने पहले हॉप यानी हॉल के वितरण स्विच पर विलंबता (लेटेंसी) को तेजी से बढ़ते हुए दिखाया।

परिणाम। क्रू ने अस्थायी स्विचों को एक के बजाय तीन अपलिंक पर पुनर्संतुलित किया। पहले-हॉप की विलंबता घटकर अन्य हॉलों के समान हो गई। केंद्र अब प्रत्येक कार्यक्रम से पहले यही डिस्कवरी चलाता है, ताकि प्रत्येक निर्माण की शुरुआत एक सटीक तस्वीर के साथ हो।

इसकी लागत क्या है, और आपको बदले में क्या मिलता है?

पुराने आरेख की लागत

हाथ से बने आरेख की वास्तविक लागत Visio लाइसेंस नहीं है। यह प्रत्येक परिवर्तन के बाद इसे दोबारा बनाने में लगने वाले इंजीनियर के घंटे हैं, और इसके गलत होने पर होने वाले लंबे समय के आउटेज हैं। एक आरेख जो एक अनमैनेज्ड स्विच को छोड़ देता है, वह 30 मिनट के सुधार को केबल ट्रेसिंग के एक पूरे दिन में बदल सकता है, जैसा कि होटल के परिदृश्य में दिखाई देता है।

एक लाइव मैप क्या प्रदान करता है

  • तेजी से खराबी की पहचान करना। आप वास्तविक पथ देखते हैं, न कि वह पथ जो होना चाहिए था।
  • अनुपालन साक्ष्य। PCI-DSS v4.0 की आवश्यकता 1.2.3 एक सटीक नेटवर्क आरेख की मांग करती है। डिस्कवरी डेटा से बने मैप का बचाव करना एक सामान्य आरेख की तुलना में आसान है।
  • परिवर्तन का पता लगाना। इस महीने के मैप की तुलना पिछले महीने के मैप से करने पर अनमैनेज्ड परिवर्धन का पता चलता है, जैसे कि रिसेप्शन डेस्क के नीचे लगा स्विच।
  • कोई नया हार्डवेयर नहीं। CDP, LLDP और MTR उन्हीं स्विचों और होस्ट्स पर चलते हैं जो आपके पास पहले से मौजूद हैं।

यह अंतिम बिंदु Purple के व्यापक काम करने के तरीके से मेल खाता है। Purple हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet पर एक क्लाउड ओवरले के रूप में चलता है। आप बिल्कुल क्या और कहाँ चला रहे हैं, यह जानना बिना किसी रिप और रिप्लेस के पहचान-आधारित एक्सेस या एनालिटिक्स जोड़ने का पहला कदम है। बड़े और वितरित संपदा वाले स्थान, जैसे कि रेल ऑपरेटर, इस दृष्टिकोण को हमारे Trains अनुभाग में देख सकते हैं, और नैदानिक साइटें Healthcare में देख सकती हैं।

अक्सर पूछे जाने वाले प्रश्न

क्या सशुल्क नेटवर्क टोपोलॉजी मैपिंग टूल का कोई मुफ्त विकल्प है?

हाँ। LanTopoLog एक मुफ्त Windows टूल है जो आपके प्रबंधित स्विचेस से पोल किए गए SNMP डेटा से एक भौतिक टोपोलॉजी बनाता है। यह एकल साइट के लिए उपयुक्त है जहाँ आपके पास प्रत्येक स्विच के लिए SNMP क्रेडेंशियल हैं। यदि आपके पास SNMP एक्सेस नहीं है, तो CDP, LLDP, MTR और सबनेट स्वीप का उपयोग करके खोज-संचालित दृष्टिकोण उस मानचित्र का निर्माण करता है जो नेटवर्क पहले से ही विज्ञापित करता है। Netforge Network Multi-Tool का टोपोलॉजी व्यू उस मानचित्र को असेंबल करता है जैसे ही आप पाथ एनालिसिस, स्विच डिस्कवरी और LAN स्कैन चलाते हैं।

क्या टोपोलॉजी मैप बनाने के लिए मुझे अपने स्विचेस पर SNMP एक्सेस की आवश्यकता है?

नहीं, SNMP एक मार्ग है लेकिन एकमात्र नहीं है। आप रीड-ओनली CLI लॉगिन या वेंडर क्लाउड डैशबोर्ड के माध्यम से CDP और LLDP नेबर टेबल पढ़ सकते हैं। LAN सबनेट स्वीप के लिए किसी स्विच क्रेडेंशियल की आवश्यकता नहीं होती है, क्योंकि यह ARP का उत्तर देने वाले होस्ट पर निर्भर करता है। MTR को केवल प्रत्येक गंतव्य के लिए रूटेड पाथ वाले होस्ट की आवश्यकता होती है। SNMP तब उपयोगी हो जाता है जब आप प्रत्येक स्विच पर लॉग इन किए बिना सैकड़ों स्विचेस में शेड्यूल्ड पोलिंग चाहते हैं।

क्या CDP और LLDP डिस्कवरी मिश्रित Cisco और गैर-Cisco नेटवर्क पर काम करेगी?

हाँ, यदि आप CDP के साथ-साथ LLDP को सक्षम करते हैं। CDP, Cisco प्रोप्रायटरी है, इसलिए यह अन्य वेंडर्स के उपकरणों के लिंक नहीं देख सकता है। IEEE 802.1AB में परिभाषित LLDP, Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks और Fortinet द्वारा समर्थित है। कई Cisco स्विचेस एक ही पोर्ट पर दोनों प्रोटोकॉल को साथ-साथ चलाते हैं। Cisco iOS पर, LLDP अक्सर डिफ़ॉल्ट रूप से अक्षम होता है, इसलिए डिस्कवरी शुरू करने से पहले इसे वैश्विक रूप से सक्षम करें।

क्या एक स्वचालित नेटवर्क आरेख PCI-DSS अनुपालन में मदद करता है?

हाँ। PCI-DSS v4.0 आवश्यकता 1.2.3 आपसे कार्डधारक डेटा वातावरण और अन्य नेटवर्क, जिसमें वायरलेस नेटवर्क भी शामिल हैं, के बीच सभी कनेक्शनों को दिखाने वाला एक सटीक नेटवर्क आरेख बनाए रखने के लिए कहती है। CDP, LLDP, MTR और सबनेट स्वीप डेटा से निर्मित आरेख नेटवर्क को वैसा ही दिखाता है जैसा वह वास्तव में है। यह उन उपकरणों को भी उजागर करता है जो बिना प्राधिकरण के भुगतान VLAN पर मौजूद हैं। आपका निर्धारक फिर भी आपसे आरेख की समीक्षा करने और परिवर्तनों के बाद इसे अपडेट रखने की अपेक्षा करेगा।

क्या प्रत्येक स्विच पोर्ट पर CDP और LLDP को सक्षम रखना सुरक्षित है?

नहीं, उन्हें असुरक्षित एक्सेस पोर्ट्स पर अक्षम कर दें। दोनों प्रोटोकॉल पोर्ट में प्लग की गई किसी भी चीज़ के लिए डिवाइस मॉडल, सॉफ़्टवेयर संस्करण और प्रबंधन पते का विज्ञापन करते हैं। लॉबी, मीटिंग रूम या गेस्ट-फेसिंग पोर्ट पर, यह हमलावर को एक लक्षित सूची देता है। अपलिंक्स, ट्रंक पोर्ट और आपके अपने एक्सेस पॉइंट और फोन की सेवा करने वाले पोर्ट पर CDP और LLDP सक्षम रखें। Cisco iOS के लिए CIS बेंचमार्क उन सभी जगहों पर CDP को अक्षम करने की सिफारिश करता है जहाँ आपको इसकी आवश्यकता नहीं है।

क्या एक LAN टोपोलॉजी स्कैनर फ़ायरवॉल और रिमोट साइट्स के पार देख सकता है?

केवल आंशिक रूप से। CDP और LLDP एक ही हॉप पर रुक जाते हैं, इसलिए प्रत्येक साइट पर उसके स्विच को मैप करने के लिए एक डिस्कवरी पॉइंट की आवश्यकता होती है। ARP स्वीप केवल एक ब्रॉडकास्ट डोमेन के भीतर ही काम करते हैं। MTR राउटेड सीमाओं को पार करता है और प्रत्येक राउटर हॉप दिखाता है, लेकिन फ़ायरवॉल जो ICMP को ड्रॉप करते हैं, वे अपने पीछे के हॉप को छिपा देते हैं। मल्टी-साइट एस्टेट के लिए, प्रत्येक साइट पर स्थानीय रूप से डिस्कवरी चलाएं और उनके बीच WAN पाथ को मैप करने के लिए MTR का उपयोग करें।

मुझे कितनी बार लाइव नेटवर्क मैप को रिफ्रेश करना चाहिए?

इसे प्रत्येक बदलाव के बाद और कम से कम मासिक रूप से रिफ्रेश करें। किसी भी स्विच को बदलने, री-पैचिंग या नवीनीकरण के बाद, और किसी भी बड़े इवेंट या व्यस्त व्यावसायिक अवधि से पहले डिस्कवरी चलाएं। मासिक तुलना अनमैनेज्ड परिवर्धन को पकड़ लेती है, जैसे कि ठेकेदारों द्वारा जोड़े गए डेस्कटॉप स्विच। चूंकि डिस्कवरी-संचालित मैप हर बार टेस्ट चलाने पर फिर से बनता है, इसलिए रिफ्रेश करने में घंटों के बजाय केवल कुछ मिनट लगते हैं, जबकि हाथ से बनाए गए Visio डायग्राम में घंटों का समय लगता है।

मुख्य परिभाषाएं

CDP (Cisco Discovery Protocol)

Cisco मालिकाना लेयर 2 डिस्कवरी प्रोटोकॉल। प्रत्येक डिवाइस डिफ़ॉल्ट रूप से हर 60 सेकंड में 180-सेकंड होल्ड टाइम के साथ अपने नाम, भेजने वाले पोर्ट और मैनेजमेंट एड्रेस को 01:00:0C:CC:CC:CC पर विज्ञापित करता है, साथ ही नेटिव VLAN, VTP डोमेन, डुप्लेक्स, प्लेटफॉर्म और सॉफ्टवेयर संस्करण भी भेजता है।

यह अधिकांश Cisco IOS स्विचों पर डिफ़ॉल्ट रूप से चलता है, इसलिए यह तुरंत ही सभी-Cisco लिंक्स पर समृद्ध विवरण देता है, लेकिन यह अन्य वेंडर्स के उपकरणों के लिंक्स को मैप नहीं कर सकता।

LLDP (Link Layer Discovery Protocol)

IEEE 802.1AB में परिभाषित ओपन, वेंडर-न्यूट्रल डिस्कवरी प्रोटोकॉल। फ्रेम्स डिफ़ॉल्ट रूप से हर 30 सेकंड में 01:80:C2:00:00:0E पर जाते हैं, जिसमें 4 का होल्ड मल्टीप्लायर होता है जो 120-सेकंड का होल्ड टाइम देता है।

यह वह प्रोटोकॉल है जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet उपकरणों के मिश्रित एस्टेट को मैप करता है। यह अक्सर Cisco IOS पर डिफ़ॉल्ट रूप से अक्षम होता है और इसे विश्व स्तर पर सक्षम करने की आवश्यकता होती है।

TLV (type-length-value)

IEEE 802.1AB के तहत एक LLDP फ्रेम का बिल्डिंग ब्लॉक। चार TLVs अनिवार्य हैं: चेसिस ID, पोर्ट ID, टाइम टू लिव और LLDPDU का अंत। सिस्टम का नाम, विवरण, क्षमताएं और प्रबंधन का पता वैकल्पिक हैं।

यह स्पष्ट करता है कि क्यों दो वेंडर दोनों LLDP का समर्थन करने के बावजूद अलग-अलग विवरण भेज सकते हैं, जो इस बात को प्रभावित करता है कि आप सिस्टम नाम या मैनेजमेंट एड्रेस पर डिवाइसों को कितनी विश्वसनीयता से मर्ज कर सकते हैं।

LLDP-MED

LLDP का मीडिया एंडपॉइंट डिस्कवरी एक्सटेंशन, जो ANSI/TIA-1057 में निर्दिष्ट है, जो एंडपॉइंट्स के लिए वॉयस VLAN पॉलिसी, इन्वेंट्री और PoE डेटा जोड़ता है।

यह वहां प्रासंगिक है जहां IP फोन और अन्य एंडपॉइंट्स एक्सेस पोर्ट साझा करते हैं, और यह अतिरिक्त इन्वेंट्री विवरण देता है जिसके समकक्ष CDP में कुछ नहीं है।

MTR

एक उपकरण जो traceroute और ping को जोड़ता है। यह बढ़ते हुए TTL मानों के साथ प्रोब भेजता है, प्रत्येक हॉप पर ICMP टाइम एक्सीडेड संदेश वापस करने वाले राउटर को रिकॉर्ड करता है, और प्रति हॉप लॉस और लेटेंसी की रिपोर्ट करने के लिए लगातार दोहराता है।

यह मानचित्र का लेयर 3 स्पाइन प्रदान करता है, जो यह दिखाता है कि ट्रैफ़िक आपके इंटरनेट एज, पेमेंट गेटवे या RADIUS सेवा तक पहुँचने के लिए किन राउटर्स और फ़ायरवॉल को पार करता है।

ICMP रेट लिमिटिंग

RFC 1812, IPv4 राउटर्स के लिए आवश्यकताएं, राउटर्स को उनके द्वारा जनरेट किए जाने वाले ICMP संदेशों को रेट-लिमिट करने की अनुमति देता है, और कई राउटर्स उन्हें डी-प्रायोरिटाइज कर देते हैं।

यह बताता है कि एक सिंगल मिडिल हॉप पर MTR लॉस जो आगे जाकर ठीक हो जाता है, वह आमतौर पर वास्तविक क्यों नहीं होता है। केवल वही लॉस वास्तविक है जो हर बाद के हॉप तक जारी रहता है।

ARP (Address Resolution Protocol)

RFC 826 में परिभाषित, ARP एक सिंगल ब्रॉडकास्ट डोमेन के भीतर IP एड्रेस को MAC एड्रेस से मैप करता है।

यह LAN सबनेट स्वीप को शक्ति प्रदान करता है। यह उन होस्ट्स को ढूंढता है जो पिंग को ड्रॉप करते हैं, लेकिन यह केवल सबनेट के अंदर काम करता है, इसलिए आपको प्रत्येक VLAN पर उपस्थिति की आवश्यकता होती है जिसे आप स्वीप करते हैं।

OUI (Organisationally Unique Identifier)

MAC एड्रेस के पहले तीन बाइट्स, जो हार्डवेयर वेंडर्स को असाइन किए जाते हैं और IEEE रजिस्ट्रेशन अथॉरिटी द्वारा प्रकाशित किए जाते हैं।

यह आपको प्रत्येक स्वीप किए गए एड्रेस के पीछे के वेंडर की पहचान करने की अनुमति देता है, जिससे प्रबंधित इंफ्रास्ट्रक्चर को प्रिंटर या कैमरों से अलग किया जा सकता है जिन्हें पॉइंट-ऑफ-सेल टर्मिनलों के साथ सबनेट साझा नहीं करना चाहिए।

VLAN (virtual LAN)

एक तार्किक रूप से अलग लेयर 2 सेगमेंट, अपने स्वयं के ब्रॉडकास्ट डोमेन के साथ, जिसे साझा स्विचिंग इंफ्रास्ट्रक्चर पर ले जाया जाता है।

प्रत्येक ARP स्वीप के दायरे और अनुपालन के लिए आपके द्वारा जांची जाने वाली सीमा को परिभाषित करता है, जैसे कि यह पुष्टि करना कि केवल पेमेंट टर्मिनल ही पेमेंट VLAN पर मौजूद हैं।

स्थानीय रूप से प्रशासित MAC एड्रेस

स्थानीय रूप से प्रशासित बिट सेट वाला एक MAC एड्रेस, जो दूसरे कैरेक्टर को 2, 6, A या E बनाता है। आधुनिक फोन और लैपटॉप इनका उपयोग रैंडमाइज्ड प्रति-नेटवर्क एड्रेस के रूप में करते हैं।

इसके कारण फोन और लैपटॉप हर दिन नए डिवाइस के रूप में दिखाई देते हैं, इसलिए आप उन्हें इंफ्रास्ट्रक्चर मैप से फ़िल्टर करके हटा देते हैं और उन्हें केवल एंडपॉइंट्स के रूप में गिनते हैं।

PCI DSS v4.0 आवश्यकता 1.2.3

कार्डधारक डेटा वातावरण और वायरलेस नेटवर्क सहित अन्य नेटवर्क के बीच सभी कनेक्शनों को दिखाने वाले एक सटीक नेटवर्क आरेख को बनाए रखने की PCI DSS v4.0 आवश्यकता।

डिस्कवरी डेटा से बना एक मानचित्र मूल्यांकन के समय एक टेम्पलेट ड्राइंग की तुलना में बचाव करने में आसान होता है, और यह पेमेंट VLAN पर अनधिकृत डिवाइसों को उजागर करता है।

RADIUS

Remote Authentication Dial-In User Service, वह प्रोटोकॉल जिसका उपयोग आपका नेटवर्क लॉगिन को ऑथेंटिकेट करने के लिए करता है।

आपकी क्लाउड RADIUS सेवा उन महत्वपूर्ण गंतव्यों की सूची में होनी चाहिए जिन्हें आप MTR के साथ ट्रेस करते हैं, ताकि आप वह पथ देख सकें जो ऑथेंटिकेशन ट्रैफ़िक लेता है।

हल किए गए उदाहरण

200 कमरों वाले एक होटल की चौथी मंजिल के मेहमान हर शाम को WiFi कनेक्शन टूटने की शिकायत करते हैं। फ़ाइल में मौजूद डायग्राम तीन साल पुराना है और उसमें कोर से जुड़े प्रति मंजिल केवल एक एक्सेस स्विच को दिखाया गया है। आप इस खराबी का पता कैसे लगाएंगे?

इस उदाहरणात्मक परिदृश्य में, इंजीनियर ने चौथी मंजिल के कम्यूनिकेशन रूम से LAN स्वीप और स्विच डिस्कवरी चलाई। LLDP ने फ्लोर स्विच तो दिखाया, लेकिन एक पोर्ट में 14 सीखे गए MAC एड्रेस थे और कोई LLDP नेबर नहीं था, जो नवीनीकरण के दौरान जोड़े गए एक अनमैनेज्ड आठ-पोर्ट स्विच की ओर इशारा करता था। इंटरनेट एज के लिए MTR एकदम साफ था, जिससे WAN की समस्या को खारिज कर दिया गया। अनमैनेज्ड स्विच ने दूसरे पैच लीड के साथ मिलकर एक लूप बना दिया था। डुप्लिकेट लीड को हटाने और अनमैनेज्ड यूनिट को बदलने से कनेक्शन टूटना बंद हो गया। पिछली विज़िट के दौरान केबल ट्रेसिंग में लगने वाले पूरे एक दिन के मुकाबले इस खराबी को दो घंटे से भी कम समय में अलग कर दिया गया, और लाइव मैप ने पुराने डायग्राम की जगह ले ली।

40 स्टोर वाले एक रिटेलर को अपने PCI DSS v4.0 मूल्यांकन के लिए वर्तमान नेटवर्क डायग्राम की आवश्यकता है, लेकिन उनके पास मौजूद डायग्राम प्रत्येक स्टोर के वास्तविक रिकॉर्ड के बजाय केवल टेम्पलेट हैं। आप विश्वसनीय साक्ष्य कैसे प्रस्तुत करेंगे?

इस उदाहरणात्मक परिदृश्य में, MSP ने नियमित रखरखाव विज़िट के दौरान प्रत्येक स्टोर पर डिस्कवरी चलाई। CDP और LLDP ने स्टोर स्विच और एक्सेस पॉइंट्स को मैप किया, जिससे कनेक्शन विवरण की वह आवश्यकता पूरी हो गई जिसकी मांग नियम 1.2.3 करता है। MTR ने पेमेंट VLAN से पेमेंट गेटवे तक के पाथ की पुष्टि की। सबनेट स्वीप ने जांच की कि पेमेंट VLAN पर केवल पेमेंट टर्मिनल ही मौजूद थे। 40 में से छह स्टोर्स के पेमेंट VLAN पर एक बिल्डिंग सर्विसेज डिवाइस, जैसे कि CCTV रिकॉर्डर, मौजूद था। MSP ने मूल्यांकन से पहले प्रत्येक डिवाइस को उसके अपने VLAN में स्थानांतरित कर दिया, और प्रत्येक स्टोर एक टेम्पलेट के बजाय साक्ष्य से बने वास्तविक डायग्राम के साथ तैयार था।

एक कॉन्फ्रेंस सेंटर प्रत्येक प्रदर्शनी के लिए अस्थायी स्विच स्थापित करता है। तीन दिवसीय कार्यक्रम के बाद, उपस्थित लोग एक हॉल में धीमे कनेक्शन की शिकायत करते हैं और कोई नहीं बता पाता कि कौन सा पैच कहाँ लगाया गया था। आप एक सटीक तस्वीर कैसे बहाल करेंगे?

इस उदाहरणात्मक परिदृश्य में, रेजिडेंट इंजीनियर ने अगले कार्यक्रम की पहली सुबह, दरवाजे खुलने से पहले, स्विच डिस्कवरी और एक LAN स्कैन चलाया। LLDP से 12 अस्थायी स्विचों का पता चला, जिनमें से दो स्विच एक ही अपलिंक से चार स्तर गहरे डेज़ी-चेन से जुड़े थे। हॉल से किए गए MTR ने पहले हॉप (हॉल का डिस्ट्रिब्यूशन स्विच) पर लेटेंसी में भारी वृद्धि दिखाई, जिससे पुष्टि हुई कि अड़चन WAN के बजाय वेन्यू के अंदर ही थी। टीम ने अस्थायी स्विचों को एक के बजाय तीन अपलिंक पर पुनर्संतुलित किया, और पहले-हॉप की लेटेंसी घटकर अन्य हॉलों के बराबर हो गई। केंद्र अब हर कार्यक्रम से पहले इसी तरह की डिस्कवरी चलाता है।

अक्सर पूछे जाने वाले प्रश्न

क्या पेड नेटवर्क टोपोलॉजी मैपिंग टूल का कोई निःशुल्क विकल्प है?

हाँ। LanTopoLog एक निःशुल्क Windows टूल है जो आपके प्रबंधित स्विचेस से पोल किए गए SNMP डेटा से एक भौतिक टोपोलॉजी बनाता है। यह एकल साइट के लिए उपयुक्त है जहाँ आपके पास प्रत्येक स्विच के लिए SNMP क्रेडेंशियल हैं। यदि आपके पास SNMP एक्सेस नहीं है, तो CDP, LLDP, MTR और एक सबनेट स्वीप का उपयोग करने वाला डिस्कवरी-संचालित दृष्टिकोण उस मैप को तैयार करता है जो नेटवर्क पहले से ही एडवरटाइज करता है। Netforge Network Multi-Tool का टोपोलॉजी व्यू उस मैप को तब असेंबल करता है जब आप पाथ एनालिसिस, स्विच डिस्कवरी और LAN स्कैन चलाते हैं।

क्या मुझे टोपोलॉजी मैप बनाने के लिए अपने स्विचेस पर SNMP एक्सेस की आवश्यकता है?

नहीं, SNMP एक मार्ग है लेकिन एकमात्र मार्ग नहीं है। आप रीड-ओनली CLI लॉगिन या वेंडर क्लाउड डैशबोर्ड के माध्यम से CDP और LLDP नेबर टेबल पढ़ सकते हैं। एक LAN सबनेट स्वीप को किसी स्विच क्रेडेंशियल की आवश्यकता नहीं होती है, क्योंकि यह ARP का उत्तर देने वाले होस्ट पर निर्भर करता है। MTR को केवल प्रत्येक गंतव्य के लिए एक रूटेड पाथ वाले होस्ट की आवश्यकता होती है। SNMP तब उपयोगी हो जाता है जब आप प्रत्येक स्विच पर लॉगिन किए बिना सैकड़ों स्विचेस में शेड्यूल्ड पोलिंग चाहते हैं।

क्या CDP और LLDP डिस्कवरी मिश्रित Cisco और गैर-Cisco नेटवर्क पर काम करेगी?

हाँ, यदि आप CDP के साथ LLDP को सक्षम करते हैं। CDP, Cisco प्रोप्रायटरी है, इसलिए यह अन्य वेंडर्स के उपकरणों के लिंक नहीं देख सकता है। IEEE 802.1AB में परिभाषित LLDP, Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet द्वारा समर्थित है। कई Cisco स्विचेस एक ही पोर्ट पर दोनों प्रोटोकॉल एक साथ चलाते हैं। Cisco IOS पर, LLDP अक्सर डिफ़ॉल्ट रूप से अक्षम होता है, इसलिए डिस्कवरी शुरू करने से पहले इसे वैश्विक स्तर पर सक्षम करें।

क्या एक ऑटोमैटिक नेटवर्क आरेख PCI DSS अनुपालन में मदद करता है?

हाँ। PCI DSS v4.0 आवश्यकता 1.2.3 आपसे कार्डधारक डेटा वातावरण और वायरलेस नेटवर्क सहित अन्य नेटवर्क के बीच सभी कनेक्शन दिखाने वाला एक सटीक नेटवर्क आरेख बनाए रखने के लिए कहती है। CDP, LLDP, MTR और सबनेट स्वीप डेटा से बना एक आरेख नेटवर्क को वैसा ही दिखाता है जैसा वह वास्तव में है। यह उन उपकरणों को भी उजागर करता है जो बिना प्राधिकरण के भुगतान VLAN पर मौजूद हैं। आपका असेसर अभी भी आपसे आरेख की समीक्षा करने और परिवर्तनों के बाद इसे अपडेट रखने की अपेक्षा करेगा।

क्या हर स्विच पोर्ट पर CDP और LLDP को सक्षम रखना सुरक्षित है?

नहीं, उन्हें अविश्वसनीय एक्सेस पोर्ट्स पर अक्षम करें। दोनों प्रोटोकॉल पोर्ट में प्लग किए गए किसी भी उपकरण को डिवाइस मॉडल, सॉफ़्टवेयर संस्करण और प्रबंधन पता एडवरटाइज करते हैं। लॉबी, मीटिंग रूम या गेस्ट-फेसिंग पोर्ट पर, यह हमलावर को एक लक्षित सूची देता है। अपलिंक, ट्रंक पोर्ट और आपके अपने एक्सेस पॉइंट्स और फोन की सेवा करने वाले पोर्ट्स पर CDP और LLDP को सक्षम रखें। Cisco IOS के लिए CIS Benchmark सलाह देता है कि जहाँ आपको CDP की आवश्यकता न हो, वहाँ इसे अक्षम कर दें।

क्या एक LAN टोपोलॉजी स्कैनर फ़ायरवॉल और रिमोट साइट्स के पार देख सकता है?

केवल आंशिक रूप से। CDP और LLDP एक हॉप पर रुक जाते हैं, इसलिए आपको इसके स्विचेस को मैप करने के लिए प्रत्येक साइट पर एक डिस्कवरी पॉइंट की आवश्यकता होती है। ARP स्वीप केवल एक ब्रॉडकास्ट डोमेन के अंदर काम करते हैं। MTR रूटेड सीमाओं को पार करता है और प्रत्येक राउटर हॉप दिखाता है, लेकिन फ़ायरवॉल जो ICMP को ड्रॉप करते हैं, वे अपने पीछे के हॉप्स को छिपा देते हैं। एक मल्टी-साइट एस्टेट के लिए, प्रत्येक साइट पर स्थानीय रूप से डिस्कवरी चलाएं और उनके बीच WAN पाथ को मैप करने के लिए MTR का उपयोग करें।

मुझे लाइव नेटवर्क मैप को कितनी बार रीफ्रेश करना चाहिए?

इसे हर बदलाव के बाद और कम से कम मासिक रूप से रीफ्रेश करें। किसी भी स्विच रिप्लेसमेंट, री-पैचिंग या नवीनीकरण के बाद, और किसी भी बड़े इवेंट या व्यस्त व्यावसायिक अवधि से पहले डिस्कवरी चलाएं। एक मासिक तुलना अनप्रबंधित परिवर्धन को पकड़ती है, जैसे कि ठेकेदारों द्वारा जोड़े गए डेस्कटॉप स्विचेस। क्योंकि एक डिस्कवरी-संचालित मैप हर बार परीक्षण चलाने पर फिर से बनता है, रीफ्रेश में हाथ से फिर से बनाए गए Visio आरेख द्वारा मांगे जाने वाले घंटों के बजाय केवल कुछ मिनट लगते हैं।

इस श्रृंखला में आगे पढ़ें

नेटवर्क डिवाइस प्रबंधन गाइड: बिना पूर्ण NMS के SNMP, TFTP, और syslog

आप एक प्रबंधन होस्ट से चलने वाले SNMP पोलिंग, TFTP कॉन्फ़िगरेशन बैकअप और एक syslog और ट्रैप रिसीवर के साथ एक छोटे स्विच और राउटर एस्टेट को प्रबंधित करने में सक्षम होंगे। आप यह भी तय कर सकते हैं कि यह लाइटवेट सेटअप कब पर्याप्त है, और कब निरंतर निगरानी, ट्रेंड इतिहास या मल्टी-साइट स्केल एक पूर्ण NMS को उचित ठहराते हैं।

गाइड पढ़ें →

कैसे Staff WiFi आपको ISO/IEC 27001 का पालन करने में मदद करता है: Annex A नियंत्रणों को आपके वायरलेस नेटवर्क से जोड़ना

आप यह तय करने में सक्षम होंगे कि क्या आपका स्टाफ WiFi 12 ISO/IEC 27001:2022 Annex A नियंत्रणों का प्रमाण दे सकता है, जिसमें A.5.15, A.8.5 और A.8.22 शामिल हैं। आप एक साझा WPA2-PSK कुंजी को IEEE 802.1X और डायनेमिक VLANs से बदलने में भी सक्षम होंगे। अंत में, आप RADIUS लॉग, अलगाव परीक्षण और सप्लायर रिकॉर्ड एकत्र कर सकते हैं जिन्हें एक ऑडिटर चरण 2 पर स्वीकार करता है।

गाइड पढ़ें →

Guest WiFi ROI: गणना पद्धति और वेन्यू बेंचमार्क

आप एक ऐसा guest WiFi ROI मॉडल तैयार कर सकेंगे जिस पर आपका फाइनेंस डायरेक्टर हस्ताक्षर कर देगा, जिसमें रेवेन्यू और एट्रिब्यूशन के बजाय ग्रॉस मार्जिन और होल्डआउट ग्रुप्स का उपयोग किया जाएगा। चार वैल्यू स्ट्रीम की गणना करें, लिफ्ट अनुमानों को आधा करके उनका स्ट्रेस-टेस्ट करें, और दूसरे वर्ष का बजट मांगने से पहले पहले वर्ष के प्रत्येक अनुमान को अपने खुद के 90-दिन के बेसलाइन से बदलें।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।