- Purple
- Guide tecniche
- Guida alla mappatura della topologia di rete: creare una mappa dei dispositivi in tempo reale da CDP, LLDP e MTR
Guida alla mappatura della topologia di rete: creare una mappa dei dispositivi in tempo reale da CDP, LLDP e MTR
Sarai in grado di creare una mappa di rete che si mantiene aggiornata unendo le tabelle dei vicini CDP e LLDP, gli hop di percorso MTR e una scansione delle subnet LAN. Potrai quindi verificare l'accuratezza della mappa, correggere i comuni errori di rilevamento e decidere se un mapper gratuito, a pagamento o guidato dal rilevamento sia adatto al tuo parco macchine.
Parte della nostra serie principale: Netforge Network Multi-Tool →
- Cosa fa effettivamente una mappa topologica in tempo reale?
- I tre livelli che stai mappando
- Di cosa hai bisogno prima di iniziare a mappare?
- Qual è la differenza tra CDP e LLDP per il rilevamento della topologia?
- Il limite a un singolo hop
- Dovresti eseguirli entrambi?
- Come si costruisce la mappa da CDP, LLDP, MTR e una scansione delle subnet?
- Passaggio 1: scansiona la subnet LAN
- Passaggio 2: raccogliere le tabelle dei vicini
- Passaggio 3: tracciare il percorso instradato con MTR
- Passaggio 4: unire i dati in base agli identificatori condivisi
- In che modo Netforge assembla la mappa per te
- Come verificare che la mappa sia accurata?
- Cosa può andare storto e come rimediare?
- Gli switch non compaiono sulla mappa
- MTR mostra una perdita di pacchetti a un hop intermedio ma non a destinazione
- Lo stesso dispositivo compare due volte
- Telefoni e laptop compaiono come nuovi dispositivi ogni giorno
- I protocolli di discovery espongono dati sulle porte dedicate agli ospiti
- Come si posiziona una mappa in tempo reale rispetto ai software di mappatura a pagamento e gratuiti?
- Quando è sufficiente un mappatore di topologia di rete gratuito
- Quando un mappatore a pagamento giustifica il costo della licenza
- Dove si colloca una mappa live basata sulla network discovery
- Scenari di esempio
- Un hotel da 200 camere con WiFi per gli ospiti intermittente su un piano
- Un patrimonio retail di 40 negozi che prepara la documentazione PCI-DSS
- Un centro congressi con switching temporaneo per le fiere
- Quanto costa e quali sono i vantaggi?
- Il costo di un diagramma obsoleto
- Cosa offre una mappa in tempo reale
- Domande frequenti
- Esiste un'alternativa gratuita a uno strumento di mappatura della topologia di rete a pagamento?
- Ho bisogno dell'accesso SNMP ai miei switch per creare una mappa della topologia?
- Il rilevamento CDP e LLDP funziona su una rete mista Cisco e non-Cisco?
- Un diagramma di rete automatico aiuta a garantire la conformità PCI-DSS?
- È sicuro lasciare abilitati i protocolli CDP e LLDP su ogni porta dello switch?
- Uno scanner di topologia LAN può vedere attraverso i firewall e i siti remoti?
- Con quale frequenza devo aggiornare una mappa di rete live?
Costruisci una mappa topologica della rete in tempo reale unendo tre fonti di dati che già possiedi: le tabelle dei vicini CDP e LLDP (IEEE 802.1AB) per i collegamenti di switch e access point, i passaggi del percorso MTR per il percorso di livello 3 instradato e una scansione delle subnet LAN per gli endpoint. A differenza di un diagramma Visio disegnato a mano, la mappa si ridisegna da sola ogni volta che viene eseguito il rilevamento.
Cosa fa effettivamente una mappa topologica in tempo reale?
Una mappa topologica mostra quali dispositivi esistono e come si collegano: da switch a switch, da switch ad access point, da router a router. Un diagramma Visio disegnato a mano registra quell'immagine una sola volta. È preciso il giorno in cui lo disegni. Inizia a diventare obsoleto la volta successiva che qualcuno sostituisce uno switch, sposta un cavo in una sala server o aggiunge uno switch desktop sotto una scrivania della reception.
Una mappa in tempo reale utilizza le prove che la rete produce già:
- Ogni switch gestito comunica la propria identità ai suoi vicini.
- Ogni router risponde a un probe traceroute.
- Ogni host su una subnet risponde a una richiesta ARP.
Raccogliendo questi tre segnali e unendoli su identificatori comuni, il diagramma si costruisce da solo.
La differenza si nota durante un'interruzione di servizio. Con un diagramma obsoleto, devi seguire i cavi con una torcia. Con una mappa in tempo reale, puoi vedere che l'access point al quarto piano ora è collegato a uno switch che il mese scorso non esisteva.
I tre livelli che stai mappando
- Adiacenza di livello 2 (Layer 2). Quale porta fisica su quale switch si connette a quale vicino. Fonte: CDP e LLDP.
- Percorso di livello 3 (Layer 3). Quali router e firewall attraversa il traffico per raggiungere una destinazione, e dove perde pacchetti o accumula latenza. Fonte: MTR.
- Endpoint. Quali host sono attivi su ciascuna subnet, con indirizzo IP, indirizzo MAC e produttore dell'hardware. Fonte: una scansione delle subnet LAN.
Nessuna singola fonte ti fornisce tutti e tre gli elementi. CDP e LLDP si fermano a un solo hop. MTR vede i router ma non gli switch tra di essi. Una scansione della subnet vede gli host ma non il cablaggio che li unisce.
Di cosa hai bisogno prima di iniziare a mappare?
Cinque cose, la maggior parte delle quali le hai già.
- Protocolli di rilevamento abilitati. CDP è attivo per impostazione predefinita sulla maggior parte degli switch Cisco IOS. LLDP è spesso disabilitato per impostazione predefinita su Cisco IOS e deve essere abilitato a livello globale. Le gamme di switch e access point di Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet documentano tutte il supporto LLDP.
- Accesso in lettura alle tabelle dei vicini. Ciò significa un accesso CLI, un accesso in lettura SNMP al MIB LLDP definito in IEEE 802.1AB, o la dashboard cloud del produttore. L'accesso in sola lettura è sufficiente.
- Una presenza su ciascuna subnet che scansioni. ARP, definito nella RFC 826, funziona solo all'interno di un dominio di broadcast. Per scansionare una VLAN remota (LAN virtuale, un segmento di livello 2 logicamente separato), hai bisogno di un host su di essa o di un percorso instradato per i probe ICMP.
- Autorizzazione scritta. Una scansione di subnet può far scattare i sistemi di rilevamento delle intrusioni e allertare un fornitore di servizi gestiti. Concorda prima la finestra di scansione con il tuo team di sicurezza e con la sede.- Un elenco di destinazioni critiche per MTR. Includi il gateway predefinito, l'internet edge, il tuo gateway di pagamento, il tuo servizio RADIUS in cloud e qualsiasi data center della sede centrale. RADIUS (Remote Authentication Dial-In User Service) è il protocollo utilizzato dalla tua rete per autenticare gli accessi.
Se esegui già il polling dei dispositivi tramite SNMP e raccogli i syslog, il modello di accesso in sola lettura è trattato nella Guida alla gestione dei dispositivi di rete: SNMP, TFTP e syslog senza un NMS completo.
Qual è la differenza tra CDP e LLDP per il rilevamento della topologia?
Entrambi i protocolli svolgono lo stesso compito. Un dispositivo invia un piccolo frame di livello 2 da ciascuna porta, annunciando il proprio nome, la porta da cui ha inviato e il proprio indirizzo di gestione. Il vicino memorizza quell'annuncio in una tabella che puoi leggere. Le differenze risiedono in chi li supporta e in quali dati aggiuntivi trasportano.
| Attributo | CDP | LLDP |
|---|---|---|
| Standard | Proprietario Cisco | Standard aperto IEEE 802.1AB |
| Copertura dei vendor | Dispositivi Cisco | Switch, access point, telefoni e server multi-vendor |
| Intervallo di annuncio predefinito | 60 secondi | 30 secondi |
| Tempo di mantenimento predefinito | 180 secondi | 120 secondi (intervallo di 30 secondi x moltiplicatore di mantenimento di 4) |
| MAC multicast di destinazione | 01:00:0C:CC:CC:CC | 01:80:C2:00:00:0E |
| Dati aggiuntivi trasportati | VLAN nativa, dominio VTP, duplex, piattaforma, versione del software | TLV opzionali per nome del sistema, descrizione, funzionalità e indirizzo di gestione |
| Estensione dell'endpoint | Nessuna | LLDP-MED (ANSI/TIA-1057) aggiunge criteri per VLAN voce, inventario e dati PoE |
| Migliore corrispondenza | Ambienti interamente Cisco | Ambienti multi-vendor |
TLV sta per type-length-value (tipo-lunghezza-valore), l'elemento costitutivo di un frame LLDP. LLDP ha quattro TLV obbligatori: chassis ID, port ID, time to live e fine dell'LLDPDU. Tutto il resto è opzionale, quindi due vendor possono entrambi "supportare LLDP" e inviare comunque dettagli diversi.
Il limite a un singolo hop
Nessuno dei due protocolli attraversa uno switch. Un bridge conforme agli standard consuma i frame LLDP invece di inoltrarli. Ciò significa che hai bisogno delle tabelle dei vicini di ogni switch gestito, non solo del core. Se leggi solo lo switch core, vedi i suoi vicini diretti e nient'altro oltre.
Dovresti eseguirli entrambi?
Sì, su un ambiente misto. Molti switch Cisco possono eseguire CDP e LLDP fianco a fianco sulla stessa porta. CDP ti offre dettagli più ricchi tra i dispositivi Cisco. LLDP ti offre i collegamenti agli access point Juniper Mist, agli switch HPE Aruba e ai firewall di terze parti che CDP non può vedere.
Come si costruisce la mappa da CDP, LLDP, MTR e una scansione delle subnet?
Lavora dall'esterno verso l'interno: trova cosa esiste, poi trova come si connette, infine trova come esce il traffico.
Passaggio 1: scansiona la subnet LAN
Inizia con una scansione ARP di ogni subnet locale. Gli host devono rispondere ad ARP per comunicare, quindi ARP trova i dispositivi che rifiutano il ping ICMP. Registra l'indirizzo IP, l'indirizzo MAC e il nome DNS inverso per ogni risponditore.
Cerca i primi tre byte di ciascun indirizzo MAC nell'elenco OUI della IEEE Registration Authority. Questo ti indicherà il fornitore dell'hardware. Un blocco di indirizzi di un fornitore di switch di solito identifica la tua infrastruttura gestita. Un gruppo di fornitori di stampanti o telecamere indica una VLAN di servizi dell'edificio che probabilmente non dovrebbe condividere una sottorete con i terminali point-of-sale.
Passaggio 2: raccogliere le tabelle dei vicini
Per ogni dispositivo infrastrutturale trovato nel passaggio 1, leggi le sue tabelle dei vicini CDP e LLDP. Su Cisco IOS, i comandi sono:
show cdp neighbors detail
show lldp neighbors detail
Ogni voce fornisce un collegamento: dispositivo locale, porta locale, dispositivo remoto, porta remota. Aggiungi ogni collegamento alla mappa. Successivamente, leggi le tabelle di ogni vicino appena scoperto e ripeti la procedura fino a quando non compaiono nuovi dispositivi.
Passaggio 3: tracciare il percorso instradato con MTR
MTR combina traceroute e ping. Invia pacchetti di prova con valori TTL (time to live) crescenti e registra quale router restituisce un messaggio ICMP "time exceeded" a ogni hop. Ripete questa operazione continuamente, in modo da ottenere la perdita e la latenza per hop anziché un'unica istantanea.
Esegui lo strumento in modalità report con un numero di cicli sufficiente a essere statisticamente utile, ad esempio mtr --report --report-cycles 100 seguito dal target desiderato. Esegui il comando verso ogni destinazione critica del tuo elenco. Gli hop diventano la dorsale layer 3 della tua mappa.
Passaggio 4: unire i dati in base agli identificatori condivisi
Tre set di dati descrivono ora gli stessi dispositivi in termini diversi. Uniscili utilizzando:
- Indirizzo IP di gestione. Sia LLDP che CDP lo annunciano, e corrisponde alla scansione della sottorete e agli hop MTR.
- Chassis ID e indirizzo MAC. Gli ID chassis LLDP sono spesso un indirizzo MAC, che corrisponde alla tabella ARP.
- Nome del sistema. Utile in caso di dubbi, ma solo se la convenzione di denominazione è coerente.
Un dispositivo che compare in tutti e tre i set è confermato. Un dispositivo che compare solo in uno richiede verifiche.
In che modo Netforge assembla la mappa per te
La vista topologica di Netforge Network Multi-Tool esegue questa unione mentre lavori. L'analisi dei percorsi, la ricerca degli switch e le scansioni LAN alimentano la stessa visualizzazione. La mappa cresce man mano che viene eseguito ciascun test, anziché al termine di un progetto di mappatura separato. Ottieni la topologia come sottoprodotto della diagnostica che stavi comunque eseguendo.
Come verificare che la mappa sia accurata?
Una mappa che non hai verificato è solo un'ipotesi. Esegui questi cinque controlli prima di fare affidamento su di essa.
- Verifica entrambe le direzioni. Se lo switch A rileva lo switch B sulla porta 24, lo switch B deve rilevare lo switch A. Una voce unilaterale significa che LLDP è disattivato su un'estremità, che la porta filtra i frame o che il collegamento è difettoso in una direzione.
- Conta i MAC per porta. Una porta senza vicini LLDP ma con molti indirizzi MAC appresi ha uno switch non gestito o un hub dietro di essa. Questi sono invisibili a CDP e LLDP e sono una causa comune di loop.
- Ispeziona una sala server. Scegli un singolo switch e confronta i suoi collegamenti fisici con la mappa. Se un armadio corrisponde, il metodo è corretto.
- Confronta le esecuzioni MTR nel tempo. Un numero di hop che cambia tra le varie esecuzioni suggerisce un cambio di routing o un multipath a costo paritario. Indaga prima di documentare un singolo percorso.
- Riconcilia i dati con il registro dei tuoi asset. I dispositivi presenti sulla mappa ma non nel registro rappresentano un rischio non gestito. I dispositivi presenti nel registro ma assenti dalla mappa sono offline o si trovano su un segmento che non hai scansionato.
Cosa può andare storto e come rimediare?
Gli switch non compaiono sulla mappa
La causa principale è il protocollo LLDP disattivato sugli apparati di un fornitore. Abilitalo a livello globale e sulle porte di uplink. Se uno switch risulta ancora mancante, verifica che il suo indirizzo di gestione sia raggiungibile dall'host di discovery. Spesso un firewall tra le VLAN blocca il traffico SNMP o SSH verso le interfacce di gestione degli switch.
MTR mostra una perdita di pacchetti a un hop intermedio ma non a destinazione
Spesso questa perdita non è reale. La specifica RFC 1812 consente ai router di limitare la frequenza dei messaggi ICMP generati e molti di essi riducono la priorità di questi messaggi. Una perdita che inizia in un punto (hop) e prosegue in ogni hop successivo è autentica. Una perdita in un singolo hop che scompare in quelli successivi indica semplicemente che il router sta proteggendo il proprio control plane.
Lo stesso dispositivo compare due volte
Un dispositivo con più indirizzi di gestione, o uno switch in stack che segnala ogni singolo membro, può sdoppiarsi. Unisci i duplicati basandoti prima sull'ID dello chassis, poi sul nome del sistema. Risolvi il problema alla radice standardizzando un unico indirizzo di gestione per dispositivo.
Telefoni e laptop compaiono come nuovi dispositivi ogni giorno
I moderni telefoni e laptop utilizzano un indirizzo MAC casuale per ogni rete. Questi indirizzi impostano il bit amministrato localmente, quindi il secondo carattere del MAC è 2, 6, A o E. Escludili dalla mappa dell'infrastruttura tramite un filtro e conteggiali solo come endpoint.
I protocolli di discovery espongono dati sulle porte dedicate agli ospiti
I protocolli CDP e LLDP trasmettono informazioni su modello, versione del software e indirizzo di gestione a qualsiasi dispositivo collegato alla porta. Su una porta in una reception o in una sala riunioni, questo fornisce a un potenziale attaccante un elenco di obiettivi già pronto. Disattiva entrambi i protocolli sulle porte di accesso non attendibili e mantienili attivi solo sulle porte di uplink e di infrastruttura. Il benchmark CIS per Cisco IOS raccomanda di disattivare il CDP dove non è necessario.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Come si posiziona una mappa in tempo reale rispetto ai software di mappatura a pagamento e gratuiti?
I principali approcci sono quattro. Si differenziano meno nella resa grafica e più nella provenienza dei dati e nella loro capacità di rimanere aggiornati.
| Approccio | Origine dati | Si aggiorna quando cambia la rete? | Configurazione richiesta | Modello di costo | Ideale per |
|---|---|---|---|---|---|
| Diagramma Visio disegnato a mano | Memoria del tecnico e ispezioni dei cavi | No, solo quando viene ridisegnato manualmente | Una licenza Visio e visite in loco | Licenza Microsoft più ore di lavoro del tecnico | Un singolo sito di piccole dimensioni che cambia raramente |
| LanTopoLog | Dati SNMP interrogati dagli switch gestiti | Sì, quando si esegue nuovamente la discovery | Un host Windows e accesso di lettura SNMP su ogni switch | Gratuito | Un singolo sito con accesso SNMP completo |
| Mappatore commerciale (ad esempio SolarWinds Network Topology Mapper o Auvik) | SNMP, CDP, LLDP e API dei vendor | Sì, su una pianificazione di polling | Un server o un raccoglitore, credenziali e gestione delle licenze | Licenza a pagamento o abbonamento | Grandi complessi con un NOC dedicato |
| Visualizzazione della topologia Netforge | Analisi dei percorsi, individuazione degli switch e scansioni LAN | Sì, ogni volta che si esegue un test | Il Network Multi-Tool su un host connesso alla rete | Incluso in Network Multi-Tool | Tecnici e MSP che effettuano la diagnostica dei siti di persona |
Quando è sufficiente un mappatore di topologia di rete gratuito
Uno strumento gratuito come LanTopoLog funziona bene quando si controlla ogni switch e si può configurare SNMP in tutto il complesso. Presenta dei limiti in una sede in cui il proprietario dell'immobile possiede il core, o in cui non si dispone delle credenziali SNMP per gli switch dei servizi dell'edificio.
Quando un mappatore a pagamento giustifica il costo della licenza
Un mappatore commerciale ripaga l'investimento quando si ha la necessità di un monitoraggio continuo, di avvisi e di record storici dei cambiamenti su centinaia di dispositivi. Richiede una manutenzione costante: le credenziali cambiano, i raccoglitori si guastano e le pianificazioni di polling devono essere ottimizzate.
Dove si colloca una mappa live basata sulla network discovery
Una mappa live creata durante la diagnostica è ideale per il tecnico che si trova in una sala server con un guasto da risolvere. Non richiede alcuna infrastruttura di polling preventiva. Inoltre, acquisisce il percorso instradato, cosa che un mappatore puramente di livello 2 non mostra.
Scenari di esempio
Gli scenari seguenti sono illustrativi. Mostrano come si applica il metodo in tipologie reali di sedi, con le misurazioni che ci si aspetterebbe di effettuare.
Un hotel da 200 camere con WiFi per gli ospiti intermittente su un piano
Situazione. Gli ospiti del quarto piano di un hotel da 200 camere hanno segnalato disconnessioni ogni sera. Il diagramma in archivio, disegnato tre anni prima, mostrava uno switch di accesso per piano, ognuno collegato tramite uplink al core.
Cosa è stato fatto. Il tecnico ha eseguito una scansione della LAN e l'individuazione degli switch dalla sala server del quarto piano. LLDP mostrava lo switch di piano, ma una porta presentava 14 indirizzi MAC appresi e nessun vicino LLDP. Ciò indicava uno switch non gestito a otto porte, aggiunto durante una ristrutturazione per alimentare due access point extra. MTR verso il perimetro internet ha mostrato risultati puliti, escludendo la WAN.
Risultato. Lo switch non gestito aveva creato un loop con un secondo cavo patch. La rimozione del cavo duplicato e la sostituzione dell'unità non gestita hanno interrotto le disconnessioni. Il guasto è stato isolato in meno di due ore, rispetto a un'intera giornata di tracciamento dei cavi nelle visite precedenti. La mappa live ha poi sostituito il diagramma vecchio di tre anni. Gli operatori alberghieri possono trovare maggiori informazioni nella nostra sezione Hotel.
Un patrimonio retail di 40 negozi che prepara la documentazione PCI-DSS
Situazione. Un rivenditore con 40 negozi aveva bisogno di diagrammi di rete aggiornati per la sua valutazione PCI-DSS v4.0. Il requisito 1.2.3 richiede un diagramma accurato che mostri tutte le connessioni tra l'ambiente dei dati dei titolari di carta e le altre reti, incluse le reti wireless. I suoi diagrammi erano modelli standard, non registrazioni reali di ciascun negozio. Cosa è stato fatto. L'MSP ha eseguito il rilevamento in ogni punto vendita durante le visite di manutenzione ordinaria. CDP e LLDP hanno mappato lo switch e gli access point del punto vendita. MTR ha confermato il percorso dalla VLAN di pagamento al gateway di pagamento. La scansione della sottorete ha verificato che solo i terminali di pagamento si trovassero sulla VLAN di pagamento.
Risultato. Sei dei 40 punti vendita avevano un dispositivo di servizi dell'edificio, come un registratore CCTV, sulla VLAN di pagamento. L'MSP ha spostato ogni dispositivo sulla propria VLAN prima della valutazione. Ogni punto vendita ha ora un diagramma tracciato in base a dati reali anziché basato su un modello. Scopri come questo si applica ai settori del Retail.
Un centro congressi con switching temporaneo per le fiere
Situazione. Un centro congressi installa switch temporanei per ogni fiera. Dopo un evento di tre giorni, i partecipanti hanno segnalato connessioni lente in un padiglione e il personale dell'evento non è stato in grado di dire cosa fosse stato collegato e dove.
Cosa è stato fatto. L'ingegnere residente ha eseguito il rilevamento degli switch e una scansione LAN la mattina del primo giorno dell'evento successivo, prima dell'apertura dei cancelli. LLDP ha rilevato 12 switch temporanei, due dei quali erano collegati in cascata su quattro livelli a partire da un singolo uplink. MTR dal padiglione ha mostrato un forte aumento della latenza al primo hop, lo switch di distribuzione del padiglione.
Risultato. Il team ha ribilanciato gli switch temporanei su tre uplink invece di uno. La latenza del primo hop è scesa per allinearsi a quella degli altri padiglioni. Il centro ora esegue lo stesso rilevamento prima di ogni evento, in modo che ogni configurazione parta da un quadro preciso.
Quanto costa e quali sono i vantaggi?
Il costo di un diagramma obsoleto
Il vero costo di un diagramma disegnato a mano non è la licenza Visio. Sono le ore di lavoro degli ingegneri spese a ridisegnarlo dopo ogni modifica e i tempi di inattività più lunghi causati quando il diagramma è errato. Un diagramma che omette anche solo uno switch non gestito può trasformare una soluzione da 30 minuti in una giornata intera di tracciamento dei cavi, come dimostra lo scenario dell'hotel.
Cosa offre una mappa in tempo reale
- Isolamento dei guasti più rapido. Vedi il percorso effettivo, non quello previsto.
- Prove di conformità. Il requisito 1.2.3 di PCI DSS v4.0 richiede un diagramma di rete accurato. Una mappa creata sulla base dei dati di rilevamento è più facile da difendere rispetto a un disegno.
- Rilevamento delle modifiche. Il confronto tra la mappa di questo mese e quella del mese scorso mostra le aggiunte non gestite, come lo switch sotto la scrivania della reception.
- Nessun nuovo hardware. CDP, LLDP e MTR funzionano sugli switch e sugli host che già possiedi.
Quest'ultimo punto rispecchia il funzionamento di Purple più in generale. Purple è indipendente dall'hardware e funziona come overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Sapere esattamente cosa utilizzi, e dove, è il primo passo per aggiungere l'accesso basato sull'identità o la diagnostica senza dover sostituire l'intera infrastruttura. Le strutture con grandi proprietà distribuite, come gli operatori ferroviari, possono scoprire questo approccio nella nostra sezione Trains, e le strutture cliniche in Healthcare.
Domande frequenti
Esiste un'alternativa gratuita a uno strumento di mappatura della topologia di rete a pagamento?
Sì. LanTopoLog è uno strumento gratuito per Windows che crea una topologia fisica a partire dai dati SNMP interrogati dagli switch gestiti. È adatto per un singolo sito in cui si possiedono le credenziali SNMP per ogni switch. Se non si dispone dell'accesso SNMP, un approccio basato sul rilevamento che utilizza CDP, LLDP, MTR e una scansione della sottorete crea la mappa a partire da ciò che la rete già annuncia. La visualizzazione della topologia di Netforge Network Multi-Tool assembla tale mappa durante l'esecuzione dell'analisi dei percorsi, del rilevamento degli switch e delle scansioni LAN.
Ho bisogno dell'accesso SNMP ai miei switch per creare una mappa della topologia?
No, SNMP è una strada percorribile ma non l'unica. È possibile leggere le tabelle dei nodi adiacenti CDP e LLDP tramite un accesso CLI in sola lettura o una dashboard cloud del fornitore. Una scansione della sottorete LAN non richiede credenziali dello switch, poiché si basa sugli host che rispondono all'ARP. MTR richiede solo un host con un percorso instradato verso ciascuna destinazione. L'SNMP diventa utile quando si desidera un'interrogazione pianificata su centinaia di switch senza dover accedere a ciascuno di essi.
Il rilevamento CDP e LLDP funziona su una rete mista Cisco e non-Cisco?
Sì, a condizione di abilitare LLDP insieme a CDP. CDP è proprietario di Cisco, quindi non può vedere i collegamenti con i dispositivi di altri fornitori. Lo standard LLDP, definito in IEEE 802.1AB, è supportato da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Molti switch Cisco eseguono entrambi i protocolli fianco a fianco sulla stessa porta. Su Cisco IOS, LLDP è spesso disabilitato per impostazione predefinita, pertanto è necessario abilitarlo a livello globale prima di avviare il rilevamento.
Un diagramma di rete automatico aiuta a garantire la conformità PCI-DSS?
Sì. Il requisito 1.2.3 di PCI-DSS v4.0 richiede di mantenere un diagramma di rete accurato che mostri tutte le connessioni tra l'ambiente dei dati dei titolari di carta e le altre reti, incluse le reti WiFi. Un diagramma creato a partire dai dati di CDP, LLDP, MTR e dalla scansione della sottorete mostra la rete così com'è realmente. Inoltre, rivela i dispositivi che si trovano sulla VLAN di pagamento senza autorizzazione. Il valutatore si aspetterà comunque che l'utente esamini il diagramma e lo mantenga aggiornato dopo ogni modifica.
È sicuro lasciare abilitati i protocolli CDP e LLDP su ogni porta dello switch?
No, è consigliabile disabilitarli sulle porte di accesso non attendibili. Entrambi i protocolli annunciano il modello del dispositivo, la versione del software e l'indirizzo di gestione a qualsiasi cosa sia collegata alla porta. In una reception, in una sala riunioni o su una porta rivolta agli ospiti, questo fornisce a un utente malintenzionato un elenco di bersagli. Mantieni abilitati CDP e LLDP sui collegamenti uplink, sulle porte trunk e sulle porte che servono i tuoi punti di accesso e telefoni. Il CIS Benchmark per Cisco IOS consiglia di disabilitare CDP ovunque non sia necessario.
Uno scanner di topologia LAN può vedere attraverso i firewall e i siti remoti?
Solo in parte. CDP e LLDP si fermano al primo hop, quindi è necessario un punto di discovery in ogni sito per mappare i relativi switch. Gli ARP sweep funzionano solo all'interno di un dominio di broadcast. MTR attraversa i confini instradati e mostra ogni hop del router, ma i firewall che bloccano l'ICMP nascondono gli hop successivi. Per una proprietà multi-sito, esegui la discovery localmente in ciascun sito e usa MTR per mappare il percorso WAN tra di essi.
Con quale frequenza devo aggiornare una mappa di rete live?
Aggiornala dopo ogni modifica e almeno mensilmente. Esegui la discovery dopo ogni sostituzione di switch, ricablaggio o ristrutturazione, e prima di qualsiasi grande evento o periodo di intensa attività commerciale. Un confronto mensile rileva le aggiunte non gestite, come gli switch desktop installati dai tecnici esterni. Poiché una mappa basata sulla discovery si ricostruisce ogni volta che si eseguono i test, l'aggiornamento richiede pochi minuti anziché le ore necessarie per ridisegnare a mano un diagramma Visio.
Definizioni chiave
CDP (Cisco Discovery Protocol)
Protocollo di rilevamento di livello 2 proprietario di Cisco. Ogni dispositivo annuncia il proprio nome, la porta di invio e l'indirizzo di gestione a 01:00:0C:CC:CC:CC ogni 60 secondi per impostazione predefinita, con un tempo di hold di 180 secondi, oltre a VLAN nativa, dominio VTP, duplex, piattaforma e versione del software.
Funziona per impostazione predefinita sulla maggior parte degli switch Cisco IOS, fornendo immediatamente dettagli completi sui collegamenti interamente Cisco, ma non può mappare i collegamenti ad apparecchiature di altri fornitori.
LLDP (Link Layer Discovery Protocol)
Protocollo di rilevamento aperto e neutrale rispetto ai fornitori, definito in IEEE 802.1AB. I frame vengono inviati a 01:80:C2:00:00:0E ogni 30 secondi per impostazione predefinita, con un moltiplicatore di hold pari a 4 che offre un tempo di hold di 120 secondi.
Il protocollo che mappa un parco macchine misto di apparecchiature Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Spesso è disabilitato per impostazione predefinita su Cisco IOS e richiede l'abilitazione globale.
TLV (type-length-value)
Il blocco fondamentale di un frame LLDP secondo lo standard IEEE 802.1AB. Quattro TLV sono obbligatori: chassis ID, port ID, time to live e end of LLDPDU. System name, descrizione, funzionalità e indirizzo di gestione sono opzionali.
Spiega perché due fornitori diversi possono supportare entrambi LLDP e inviare comunque dettagli differenti, il che influisce sull'affidabilità con cui è possibile unire i dispositivi in base al nome di sistema o all'indirizzo di gestione.
LLDP-MED
Estensione Media Endpoint Discovery per LLDP, specificata in ANSI/TIA-1057, che aggiunge policy VLAN voce, inventario e dati PoE per gli endpoint.
Rilevante nei casi in cui i telefoni IP e altri endpoint condividono le porte di accesso, fornendo dettagli di inventario aggiuntivi per i quali CDP non ha equivalenti.
MTR
Uno strumento che combina traceroute e ping. Invia probe con valori TTL crescenti, registra il router che restituisce un messaggio ICMP time exceeded a ogni hop e ripete continuamente per segnalare la perdita di pacchetti e la latenza per hop.
Fornisce la dorsale di livello 3 della mappa, mostrando quali router e firewall attraversa il traffico verso il tuo edge internet, il gateway di pagamento o il servizio RADIUS.
ICMP rate limiting
La specifica RFC 1812, Requirements for IP Version 4 Routers, consente ai router di limitare la frequenza dei messaggi ICMP generati, e molti router li de-prioritizzano.
Spiega perché la perdita MTR in un singolo hop intermedio che si risolve in quelli successivi di solito non è reale. Solo la perdita che persiste in ogni hop successivo è autentica.
ARP (Address Resolution Protocol)
Definito in RFC 826, ARP mappa gli indirizzi IP sugli indirizzi MAC all'interno di un singolo dominio di trasmissione.
Alimenta la scansione della sottorete LAN. Trova gli host che non rispondono al ping, ma funziona solo all'interno della sottorete, quindi è necessaria una presenza su ciascuna VLAN scansionata.
OUI (Organisationally Unique Identifier)
I primi tre byte di un indirizzo MAC, assegnati ai produttori di hardware e pubblicati dalla IEEE Registration Authority.
Consente di identificare il fornitore dietro ogni indirizzo rilevato, separando l'infrastruttura gestita da stampanti o telecamere che non dovrebbero condividere una sottorete con i terminali dei punti vendita.
VLAN (virtual LAN)
Un segmento di livello 2 logicamente separato, con il proprio dominio di trasmissione, trasportato su un'infrastruttura di commutazione condivisa.
Definisce l'ambito di ogni scansione ARP e il confine da controllare per la conformità, ad esempio confermando che solo i terminali di pagamento si trovino sulla VLAN di pagamento.
Indirizzo MAC amministrato localmente
Un indirizzo MAC con il bit amministrato localmente impostato, il che rende il secondo carattere pari a 2, 6, A o E. I telefoni e i laptop moderni li utilizzano come indirizzi casuali per rete.
Fa sì che telefoni e laptop appaiano come nuovi dispositivi ogni giorno, quindi è opportuno filtrarli dalla mappa dell'infrastruttura e conteggiarli solo come endpoint.
Requisito PCI DSS v4.0 1.2.3
Requisito PCI DSS v4.0 di mantenere un diagramma di rete accurato che mostri tutte le connessioni tra l'ambiente dei dati dei titolari di carta e le altre reti, incluse le reti wireless.
Una mappa creata dai dati di rilevamento è più facile da difendere in fase di valutazione rispetto a un disegno basato su un modello, e rivela i dispositivi non autorizzati sulla VLAN di pagamento.
RADIUS
Remote Authentication Dial-In User Service, il protocollo utilizzato dalla rete per autenticare gli accessi.
Il tuo servizio RADIUS cloud deve essere incluso nell'elenco delle destinazioni critiche tracciate con MTR, in modo da poter visualizzare il percorso del traffico di autenticazione.
Esempi pratici
Gli ospiti al quarto piano di un hotel da 200 camere segnalano interruzioni della connessione WiFi ogni sera. Il diagramma in archivio risale a tre anni fa e mostra un solo switch di accesso per piano collegato in uplink al core. Come trovi il guasto?
In questo scenario illustrativo, l'ingegnere ha eseguito una scansione della LAN e il rilevamento degli switch dalla sala server del quarto piano. LLDP ha mostrato lo switch di piano, ma una porta presentava 14 indirizzi MAC appresi e nessun vicino LLDP, indicando uno switch non gestito a otto porte aggiunto durante una ristrutturazione. MTR verso il perimetro internet era pulito, escludendo problemi alla WAN. Lo switch non gestito aveva creato un loop con un secondo cavo di permutazione. La rimozione del cavo duplicato e la sostituzione dell'unità non gestita hanno interrotto le cadute di connessione. Il guasto è stato isolato in meno di due ore, a fronte di un'intera giornata di tracciamento dei cavi nelle visite precedenti, e la mappa in tempo reale ha sostituito il vecchio diagramma.
Un rivenditore con 40 negozi ha bisogno di diagrammi di rete aggiornati per la sua valutazione PCI DSS v4.0, ma i suoi diagrammi sono modelli standard anziché registrazioni di ciascun negozio. Come si producono prove difendibili?
In questo scenario illustrativo, l'MSP ha eseguito il rilevamento in ciascun negozio durante le visite di manutenzione ordinaria. CDP e LLDP hanno mappato lo switch del negozio e gli access point, soddisfacendo il requisito sui dettagli di connessione richiesto dal punto 1.2.3. MTR ha confermato il percorso dalla VLAN di pagamento al gateway di pagamento. La scansione della subnet ha verificato che solo i terminali di pagamento si trovassero sulla VLAN di pagamento. Sei dei 40 negozi presentavano un dispositivo di servizi dell'edificio, come un registratore CCTV, sulla VLAN di pagamento. L'MSP ha spostato ciascun dispositivo sulla propria VLAN prima della valutazione, e ogni negozio ha ottenuto un diagramma basato su prove reali anziché su un modello standard.
Un centro congressi installa switch temporanei per ogni fiera. Dopo un evento di tre giorni, i partecipanti segnalano connessioni lente in un padiglione e nessuno sa dire cosa sia stato collegato e dove. Come si ripristina un quadro accurato?
In questo scenario illustrativo, l'ingegnere residente ha eseguito il rilevamento degli switch e una scansione LAN la mattina del primo giorno dell'evento successivo, prima dell'apertura dei cancelli. LLDP ha rilevato 12 switch temporanei, due dei quali collegati in cascata (daisy-chain) a quattro livelli da un singolo uplink. MTR dal padiglione ha mostrato un forte aumento della latenza al primo hop, lo switch di distribuzione del padiglione, confermando che il collo di bottiglia si trovava all'interno della struttura e non sulla WAN. Il team ha ridistribuito gli switch temporanei su tre uplink invece di uno, e la latenza del primo hop è scesa per allinearsi a quella degli altri padiglioni. Il centro esegue ora lo stesso rilevamento prima di ogni evento.
Domande frequenti
Esiste un'alternativa gratuita a uno strumento a pagamento per la mappatura della topologia di rete?
Sì. LanTopoLog è uno strumento gratuito per Windows che crea una topologia fisica a partire dai dati SNMP interrogati dai switch gestiti. È adatto per un singolo sito in cui si possiedono le credenziali SNMP per ogni switch. Se non si dispone di accesso SNMP, un approccio basato sul rilevamento tramite CDP, LLDP, MTR e una scansione delle subnet crea la mappa a partire da ciò che la rete già annuncia. La visualizzazione della topologia di Netforge Network Multi-Tool assembla tale mappa durante l'analisi dei percorsi, il rilevamento dei switch e le scansioni LAN.
Ho bisogno dell'accesso SNMP ai miei switch per creare una mappa della topologia?
No, l'SNMP è una strada ma non l'unica. È possibile leggere le tabelle dei vicini CDP e LLDP tramite un accesso CLI in sola lettura o un pannello di controllo cloud del fornitore. Una scansione della subnet LAN non richiede credenziali per i switch, poiché si affida agli host che rispondono all'ARP. L'MTR richiede solo un host con un percorso instradato verso ciascuna destinazione. L'SNMP diventa utile quando si desidera un'interrogazione pianificata su centinaia di switch senza dover accedere a ciascuno di essi.
Il rilevamento tramite CDP e LLDP funzionerà su una rete mista Cisco e non Cisco?
Sì, se si abilita LLDP insieme a CDP. CDP è proprietario di Cisco, quindi non può vedere i collegamenti ad apparecchiature di altri produttori. LLDP, definito in IEEE 802.1AB, è supportato da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Molti switch Cisco eseguono entrambi i protocolli fianco a fianco sulla stessa porta. Su Cisco IOS, LLDP è spesso disabilitato per impostazione predefinita, quindi è necessario abilitarlo globalmente prima di avviare il rilevamento.
Un diagramma di rete automatico aiuta a garantire la conformità PCI-DSS?
Sì. Il requisito 1.2.3 di PCI-DSS v4.0 richiede di mantenere un diagramma di rete accurato che mostri tutte le connessioni tra l'ambiente dei dati dei titolari di carta e le altre reti, incluse le reti WiFi. Un diagramma creato dai dati di CDP, LLDP, MTR e scansione delle subnet mostra la rete così com'è realmente. Inoltre, rileva i dispositivi presenti sulla VLAN di pagamento senza autorizzazione. Il valutatore si aspetterà comunque che l'utente verifichi il diagramma e lo mantenga aggiornato dopo ogni modifica.
È sicuro lasciare CDP e LLDP abilitati su ogni porta dello switch?
No, disabilitali sulle porte di accesso non attendibili. Entrambi i protocolli comunicano il modello del dispositivo, la versione del software e l'indirizzo di gestione a qualsiasi cosa sia collegata alla porta. Su una porta di una reception, di una sala riunioni o rivolta agli ospiti, questo fornisce a un utente malintenzionato un elenco di bersagli. Mantieni abilitati CDP e LLDP sugli uplink, sulle porte trunk e sulle porte che servono i tuoi punti di accesso e telefoni. Il CIS Benchmark per Cisco IOS consiglia di disabilitare il CDP ovunque non sia necessario.
Uno scanner di topologia LAN può vedere attraverso i firewall e i siti remoti?
Solo in parte. CDP e LLDP si fermano a un solo hop, quindi è necessario un punto di rilevamento in ogni sito per mapparne i switch. Le scansioni ARP funzionano solo all'interno di un dominio di trasmissione. L'MTR attraversa i confini instradati e mostra ogni hop del router, ma i firewall che bloccano l'ICMP nascondono gli hop dietro di essi. Per una rete multi-sito, esegui il rilevamento localmente in ciascun sito e usa l'MTR per mappare il percorso WAN tra di essi.
Con quale frequenza devo aggiornare una mappa di rete attiva?
Aggiornala dopo ogni modifica e almeno mensilmente. Esegui il rilevamento dopo ogni sostituzione di switch, ricollegamento di cavi o ristrutturazione, e prima di qualsiasi grande evento o periodo commerciale intenso. Un confronto mensile consente di individuare le aggiunte non gestite, come i switch desktop aggiunti da collaboratori esterni. Poiché una mappa basata sul rilevamento si ricostruisce ogni volta che si eseguono i test, l'aggiornamento richiede pochi minuti invece delle ore necessarie per un diagramma Visio ridisegnato a mano.
Fonti
- IEEE 802.1AB: Station and Media Access Control Connectivity Discovery
- RFC 826: An Ethernet Address Resolution Protocol
- RFC 1812: Requirements for IP Version 4 Routers
- IEEE Registration Authority
- PCI Security Standards Council document library (PCI DSS v4.0)
- CIS Benchmarks for Cisco
- MTR project source and documentation
Continua a leggere questa serie
Guida alla gestione dei dispositivi di rete: SNMP, TFTP e syslog senza un NMS completo
Sarai in grado di gestire un piccolo parco di switch e router con il polling SNMP, i backup di configurazione TFTP e un ricevitore di syslog e trap gestito da un unico host di gestione. Potrai anche decidere quando questa configurazione leggera è sufficiente e quando il monitoraggio continuo, lo storico dei trend o la scalabilità multi-sito giustificano un NMS completo.
Come il WiFi del personale ti aiuta a soddisfare lo standard ISO/IEC 27001: Mappatura dei controlli dell'Allegato A sulla tua rete wireless
Sarai in grado di decidere se il tuo WiFi per il personale può comprovare 12 controlli dell'Allegato A di ISO/IEC 27001:2022, inclusi A.5.15, A.8.5 e A.8.22. Sarai inoltre in grado di sostituire una chiave WPA2-PSK condivisa con lo standard IEEE 802.1X e le VLAN dinamiche. Infine, potrai raccogliere i log RADIUS, i test di segregazione e i registri dei fornitori che un auditor accetta nella fase 2.
ROI del WiFi per gli ospiti: metodologia di calcolo e benchmark delle sedi
Sarai in grado di costruire un modello di ROI del WiFi per gli ospiti che il tuo direttore finanziario approverà, utilizzando il margine lordo e i gruppi di controllo (holdout group) anziché i ricavi e l'attribuzione. Calcola quattro flussi di valore, sottoponili a uno stress test dimezzando le ipotesi di incremento (lift) e sostituisci ogni stima del primo anno con la tua baseline a 90 giorni prima di richiedere il budget per il secondo anno.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.