मुख्य मजकुराकडे जा

नेटवर्क टोपोलॉजी मॅपिंग मार्गदर्शक: CDP, LLDP आणि MTR वरून थेट डिव्हाइस मॅप तयार करणे

तुम्ही CDP आणि LLDP नेबर टेबल्स, MTR पाथ हॉप्स आणि LAN सबनेट स्वीप एकत्र करून नेहमी अद्ययावत राहणारा नेटवर्क मॅप तयार करू शकाल. त्यानंतर तुम्ही मॅपच्या अचूकतेची पडताळणी करू शकता, डिस्कव्हरीमधील सामान्य त्रुटींचे निवारण करू शकता आणि तुमच्या मालमत्तेसाठी विनामूल्य, सशुल्क किंवा डिस्कव्हरी-आधारित मॅपर योग्य आहे की नाही हे ठरवू शकता.

Tom Hackett द्वारेप्रकाशित
📖 15 मिनिट वाचन3,280 शब्द3 सोडवलेली उदाहरणे12 महत्वाच्या व्याख्या

आमच्या मुख्य मालिकेचा भाग: Netforge नेटवर्क मल्टी-टूल →

तुम्ही आधीपासूनच उपलब्ध असलेल्या तीन डेटा स्त्रोतांचे एकत्रीकरण करून थेट नेटवर्क टोपोलॉजी मॅप तयार करू शकता: स्विच आणि ॲक्सेस पॉइंट लिंक्ससाठी CDP आणि LLDP (IEEE 802.1AB) शेजारील (neighbour) टेबल्स, राउट केलेल्या लेयर 3 पाथसाठी MTR पाथ हॉप्स, आणि एंडपॉइंट्ससाठी LAN सबनेट स्वीप. हाताने काढलेल्या Visio आकृतीसारखे नसून, हा मॅप प्रत्येक वेळी शोध (discovery) चालवल्यानंतर स्वतःला पुन्हा रेखाटतो.

थेट टोपोलॉजी मॅप नेमके काय करतो?

टोपोलॉजी मॅप कोणते डिव्हाइसेस अस्तित्वात आहेत आणि ते एकमेकांशी कसे जोडलेले आहेत हे दर्शवतो: स्विच ते स्विच, स्विच ते ॲक्सेस पॉइंट, राउटर ते राउटर. हाताने काढलेली Visio आकृती हे चित्र फक्त एकदाच नोंदवते. ती ज्या दिवशी तुम्ही काढता त्याच दिवशी अचूक असते. पण जेव्हा कोणीतरी स्विच बदलतो, कॉम्स रूम रि-पॅच करतो किंवा रिसेप्शन डेस्कच्या खाली डेस्कटॉप स्विच जोडतो, तेव्हा ती आकृती कालबाह्य होऊ लागते.

थेट मॅप नेटवर्कद्वारे आधीपासूनच तयार होणाऱ्या पुराव्यांचा वापर करतो:

  • प्रत्येक मॅनेज्ड स्विच आपली ओळख त्याच्या शेजारील डिव्हाइसेसना दाखवतो.
  • प्रत्येक राउटर traceroute प्रोबला प्रतिसाद देतो.
  • सबनेटवरील प्रत्येक होस्ट ARP विनंतीला उत्तर देतो.

या तीन सिग्नल्स गोळा करा आणि समान आयडेंटिफायर्सवर त्यांचे एकत्रीकरण करा, की आकृती स्वतःहून तयार होते.

हा फरक आउटेज दरम्यान दिसून येतो. जुन्या आकृतीसह, तुम्हाला टॉर्च वापरून केबल्स शोधाव्या लागतात. थेट मॅपसह, तुम्ही पाहू शकता की चौथ्या मजल्यावरील ॲक्सेस पॉइंट आता अशा एका स्विचला जोडलेला आहे जो गेल्या महिन्यात अस्तित्वातच नव्हता.

तुम्ही मॅप करत असलेले तीन लेयर्स

  • लेयर 2 ॲडजेसन्सी (Adjacency): कोणत्या स्विचवरील कोणता फिजिकल पोर्ट कोणत्या शेजारील डिव्हाइसशी जोडतो. स्त्रोत: CDP आणि LLDP.
  • लेयर 3 पाथ: ट्रॅफिक गंतव्यस्थानापर्यंत पोहोचण्यासाठी कोणते राउटर्स आणि फायरवॉल्स ओलांडते, आणि ते कुठे पॅकेट्स गमावते किंवा लेटन्सी वाढवते. स्त्रोत: MTR.
  • एंडपॉइंट्स: IP ॲड्रेस, MAC ॲड्रेस आणि हार्डवेअर व्हेंडरसह प्रत्येक सबनेटवर कोणते होस्ट थेट सुरू आहेत. स्त्रोत: LAN सबनेट स्वीप.

कोणताही एक स्त्रोत तुम्हाला या तिन्ही गोष्टी देत नाही. CDP आणि LLDP एका हॉपवर थांबतात. MTR राउटर्स पाहतो पण त्यांच्यामधील स्विचेस पाहत नाही. सबनेट स्वीप होस्ट्स पाहतो पण त्यांना जोडणारी केबलिंग पाहत नाही.

मॅपिंग सुरू करण्यापूर्वी तुम्हाला कशाची गरज आहे?

पाच गोष्टी, ज्यांपैकी बहुतांश गोष्टी तुमच्याकडे आधीपासूनच आहेत.

  • शोध प्रोटोकॉल्स (Discovery protocols) सुरू असणे: बहुतांश Cisco आयओएस स्विचेसवर CDP डीफॉल्टनुसार चालतो. LLDP बऱ्याचदा Cisco आयओएसवर डीफॉल्टनुसार बंद असतो आणि तो जागतिक स्तरावर सुरू करावा लागतो. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet मधील स्विच आणि ॲक्सेस पॉइंट श्रेणी सर्व LLDP समर्थनाचे दस्तऐवजीकरण करतात.
  • शेजारील (neighbour) टेबल्सवर रीड ॲक्सेस: याचा अर्थ CLI लॉगिन, IEEE 802.1AB मध्ये परिभाषित केलेल्या LLDP MIB वर SNMP रीड ॲक्सेस किंवा व्हेंडरचा क्लाउड डॅशबोर्ड. केवळ वाचण्याचा (Read-only) ॲक्सेस पुरेसा आहे.
  • तुम्ही स्वीप करत असलेल्या प्रत्येक सबनेटवर उपस्थिती: RFC 826 मध्ये परिभाषित केलेले ARP, केवळ ब्रॉडकास्ट डोमेनमध्ये कार्य करते. रिमोट VLAN (व्हर्च्युअल LAN, तार्किकदृष्ट्या स्वतंत्र लेयर 2 सेगमेंट) स्वीप करण्यासाठी, तुम्हाला त्यावर होस्ट किंवा ICMP प्रोब्ससाठी राउट केलेला पाथ हवा असतो.
  • लेखी परवानगी: सबनेट स्वीपमुळे घुसखोरी शोधणारी यंत्रणा (intrusion detection) ट्रिगर होऊ शकते आणि मॅनेज्ड सर्व्हिस प्रोव्हाइडरला सतर्क करू शकते. स्कॅन विंडोबाबत आधी तुमच्या सिक्युरिटी टीमशी आणि ठिकाणाशी सहमती मिळवा.- MTR साठी अत्यंत महत्त्वाच्या ठिकाणांची सूची. यामध्ये डिफॉल्ट गेटवे, इंटरनेट एज, तुमचे पेमेंट गेटवे, तुमची क्लाउड RADIUS सेवा आणि कोणतेही मुख्य कार्यालय डेटा सेंटर समाविष्ट करा. RADIUS (Remote Authentication Dial-In User Service) हा एक प्रोटोकॉल आहे जो तुमचे नेटवर्क लॉगइन प्रमाणित करण्यासाठी वापरते.

तुम्ही आधीच SNMP द्वारे डिव्हाइसेस पोल करत असल्यास आणि syslog गोळा करत असल्यास, केवळ-वाचनीय (read-only) ॲक्सेस मॉडेल या मार्गदर्शकामध्ये समाविष्ट केले आहे: Network device management guide: SNMP, TFTP, and syslog without a full NMS.

टोपोलॉजी शोधण्यासाठी CDP आणि LLDP मधील फरक काय आहे?

दोन्ही प्रोटोकॉल समान काम करतात. एक डिव्हाइस प्रत्येक पोर्टवरून एक छोटा लेयर 2 फ्रेम पाठवते, ज्यामध्ये त्याचे नाव, तो पाठवला गेलेला पोर्ट आणि त्याचा मॅनेजमेंट ॲड्रेस जाहीर केला जातो. शेजारील डिव्हाइस ही घोषणा एका टेबलमध्ये स्टोअर करते जे तुम्ही वाचू शकता. फरक केवळ यामध्ये आहे की त्यांना कोण सपोर्ट करते आणि ते कोणती अतिरिक्त माहिती वाहून नेतात.

गुणधर्म CDP LLDP
मानक Cisco मालकीचे IEEE 802.1AB खुले मानक
विक्रेता कव्हरेज Cisco डिव्हाइसेस मल्टी-व्हेंडर स्विचेस, ॲक्सेस पॉइंट्स, फोन आणि सर्व्हर
डिफॉल्ट जाहिरात अंतराल 60 सेकंद 30 सेकंद
डिफॉल्ट होल्ड वेळ 180 सेकंद 120 सेकंद (30-सेकंद अंतराल x 4 चा होल्ड मल्टिप्लायर)
डेस्टिनेशन मल्टिकास्ट MAC 01:00:0C:CC:CC:CC 01:80:C2:00:00:0E
वाहून नेलेली अतिरिक्त माहिती मूळ VLAN, VTP डोमेन, डुप्लेक्स, प्लॅटफॉर्म, सॉफ्टवेअर व्हर्जन सिस्टम नाव, वर्णन, क्षमता आणि मॅनेजमेंट ॲड्रेससाठी पर्यायी TLVs
एंडपॉइंट एक्स्टेंशन काहीही नाही LLDP-MED (ANSI/TIA-1057) व्हॉइस VLAN पॉलिसी, इन्व्हेंटरी आणि PoE डेटा जोडते
सर्वोत्तम फिट पूर्णपणे-Cisco मालमत्ता मिश्र-विक्रेता (mixed-vendor) मालमत्ता

TLV म्हणजे type-length-value, जे LLDP फ्रेमचे बिल्डिंग ब्लॉक आहे. LLDP मध्ये चार अनिवार्य TLVs असतात: चेसिस आयडी, पोर्ट आयडी, टाईम टू लाइव्ह आणि LLDPDU चा शेवट. इतर सर्व काही पर्यायी आहे, त्यामुळे दोन विक्रेते "LLDP ला सपोर्ट" करू शकतात आणि तरीही भिन्न तपशील पाठवू शकतात.

वन-हॉप मर्यादा

कोणताही प्रोटोकॉल स्विच ओलांडत नाही. मानकांशी सुसंगत असलेले ब्रिज LLDP फ्रेम्स फॉरवर्ड करण्याऐवजी स्वतः वापरून टाकतात. याचा अर्थ असा की तुम्हाला केवळ कोर स्विचच नव्हे, तर प्रत्येक व्यवस्थापित स्विचवरून शेजारील टेबल्स मिळवणे आवश्यक आहे. जर तुम्ही फक्त कोर स्विच वाचला, तर तुम्हाला त्याचे थेट शेजारी दिसतील आणि त्यापलीकडे काहीही दिसणार नाही.

आपण दोन्ही चालवावे का?

होय, मिश्र मालमत्तेवर. अनेक Cisco स्विचेस एकाच पोर्टवर CDP आणि LLDP शेजारी-शेजारी चालवू शकतात. CDP तुम्हाला Cisco डिव्हाइसेस दरम्यान अधिक समृद्ध तपशील देते. LLDP तुम्हाला Juniper Mist ॲक्सेस पॉइंट्स, HPE Aruba स्विचेस आणि थर्ड-पार्टी फायरवॉल्सच्या लिंक्स देते ज्या CDP ला दिसू शकत नाहीत.

तुम्ही CDP, LLDP, MTR आणि सबनेट स्वीपवरून मॅप कसा तयार करता?

बाहेरून आत काम करा: काय अस्तित्वात आहे ते शोधा, नंतर ते कसे कनेक्ट होते ते शोधा, आणि नंतर ट्रॅफिक कसे बाहेर पडते ते शोधा.

पायरी 1: LAN सबनेट स्वीप करा

प्रत्येक स्थानिक सबनेटच्या ARP स्वीपने सुरुवात करा. संवादासाठी होस्ट्सनी ARP ला उत्तर देणे आवश्यक आहे, त्यामुळे ARP अशा डिव्हाइसेस शोधून काढते जे ICMP पिंग ड्रॉप करतात. प्रत्येक प्रतिसाद देणाऱ्यासाठी IP ॲड्रेस, MAC ॲड्रेस आणि रिव्हर्स DNS नाव रेकॉर्ड करा.

प्रत्येक MAC address चे पहिले तीन बाईट्स IEEE Registration Authority OUI सूचीमध्ये तपासा. त्यावरून तुम्हाला हार्डवेअर व्हेंडरची माहिती मिळते. एका स्विच व्हेंडरकडील ॲड्रेसेसचा ब्लॉक सहसा तुमच्या व्यवस्थापित इन्फ्रास्ट्रक्चरचा भाग असतो. प्रिंटर किंवा कॅमेरा व्हेंडरचा क्लस्टर एका बिल्डिंग सर्व्हिसेस VLAN ला दर्शवतो जे कदाचित पॉईंट-ऑफ-सेल टर्मिनल्ससह सबनेट शेअर करत नसावे.

पायरी २: नेबर टेबल्स गोळा करा

पायरी १ मध्ये आढळलेल्या प्रत्येक इन्फ्रास्ट्रक्चर डिव्हाइससाठी, त्याचे CDP आणि LLDP नेबर टेबल्स वाचा. Cisco iOS वर, कमांड्स खालीलप्रमाणे आहेत:

show cdp neighbors detail
show lldp neighbors detail

प्रत्येक एन्ट्री तुम्हाला एक एज (कनेक्शन) देते: स्थानिक डिव्हाइस, स्थानिक पोर्ट, रिमोट डिव्हाइस, रिमोट पोर्ट. नकाशावर प्रत्येक एज जोडा. नंतर नव्याने शोधलेल्या प्रत्येक शेजारील डिव्हाइसचे टेबल्स वाचा आणि नवीन डिव्हाइसेस दिसणे बंद होईपर्यंत ही प्रक्रिया पुन्हा करा.

पायरी ३: MTR सह राउटेड पाथ ट्रेस करा

MTR हे traceroute आणि ping एकत्र करते. हे वाढत्या TTL (time to live) मूल्यांसह प्रोब्स पाठवते आणि प्रत्येक हॉपवर कोणते राउटर ICMP "time exceeded" संदेश परत करते ते रेकॉर्ड करते. हे सतत ही प्रक्रिया पुन्हा करत राहते, ज्यामुळे तुम्हाला एका छोट्या स्नॅपशॉटऐवजी प्रत्येक हॉपनुसार लॉस आणि लॅटन्सीची माहिती मिळते.

याला सांख्यिकीयदृष्ट्या उपयुक्त होण्यासाठी पुरेशा सायकल्ससह रिपोर्ट मोडमध्ये चालवा, उदाहरणार्थ mtr --report --report-cycles 100 आणि त्यानंतर तुमचे टार्गेट. तुमच्या सूचीमधील प्रत्येक क्रिटिकल डेस्टिनेशनसाठी हे रन करा. हे हॉप्स तुमच्या नकाशाचा लेयर ३ कणा (spine) बनतात.

पायरी ४: सामायिक आयडेंटिफायर्सवर विलीन करा

आता तीन डेटा सेट्स वेगवेगळ्या संज्ञांमध्ये समान डिव्हाइसेसचे वर्णन करतात. खालील गोष्टींचा वापर करून ते विलीन करा:

  • व्यवस्थापन IP address. LLDP आणि CDP दोन्ही त्याची जाहिरात करतात, आणि ते तुमच्या सबनेट स्वीप आणि MTR हॉप्सशी जुळते.
  • Chassis ID आणि MAC address. LLDP chassis IDs हे सहसा MAC address असतात, जे ARP टेबलशी जुळतात.
  • सिस्टमचे नाव. टायब्रेकर म्हणून उपयुक्त आहे, परंतु केवळ तेव्हाच जर तुमची नामाकरण पद्धत सुसंगत असेल.

तिन्ही सेटमध्ये दिसणारे डिव्हाइस निश्चित केले जाते. केवळ एका सेटमध्ये दिसणाऱ्या डिव्हाइसचे अन्वेषण करणे आवश्यक असते.

Netforge तुमच्यासाठी नकाशा कसा तयार करतो

तुम्ही काम करत असताना Netforge Network Multi-Tool चे टोपोलॉजी व्ह्यू हे विलीनीकरण चालवते. पाथ ॲनालिसिस, स्विच डिस्कव्हरी आणि LAN स्कॅन्स हे सर्व एकाच व्ह्यूला फीड करतात. एखाद्या वेगळ्या मॅपिंग प्रोजेक्टच्या शेवटी तयार होण्याऐवजी, प्रत्येक चाचणी रन होत असताना नकाशा वाढत जातो. तुम्ही आधीपासूनच करत असलेल्या निदानाचे (diagnostics) उप-उत्पादन म्हणून तुम्हाला टोपोलॉजी मिळते.

नकाशा अचूक आहे की नाही हे तुम्ही कसे तपासता?

तुम्ही न तपासलेला नकाशा हा केवळ एक अंदाज असतो. त्यावर विसंबून राहण्यापूर्वी या पाच गोष्टी तपासा.

१. दोन्ही दिशा तपासा. जर स्विच A पोर्ट २४ वर स्विच B चा अहवाल देत असेल, तर स्विच B ने देखील स्विच A चा अहवाल दिला पाहिजे. एकतर्फी एन्ट्री म्हणजे एका बाजूला LLDP निष्क्रिय आहे, पोर्ट फ्रेम्स फिल्टर करत आहे किंवा लिंक एका दिशेने सदोष आहे. २. प्रति पोर्ट MACs मोजा. ज्या पोर्टवर कोणताही LLDP शेजारी नाही परंतु अनेक शिकलेले MAC addresses आहेत, त्यामागे एक अव्यवस्थित (unmanaged) स्विच किंवा हब आहे. हे CDP आणि LLDP ला अदृश्य असतात आणि लूप्सचे सामान्य स्त्रोत असतात. ३. एक कॉम्स रूम तपासा. एकच स्विच निवडा आणि त्याच्या फिजिकल पॅचिंगची नकाशाशी तुलना करा. जर एखादा कॅबिनेट जुळला, तर ही पद्धत योग्य आहे. 4. वेळेनुसार MTR रन्सची तुलना करा. रन्स दरम्यान बदलणारी हॉप संख्या ही राउटिंग बदल किंवा समान-खर्च मल्टीपाथ सुचवते. तुम्ही एकच मार्ग दस्तऐवजीकरण करण्यापूर्वी तपासणी करा. 5. तुमच्या मालमत्ता नोंदवहीसोबत मेळ घाला. नकाशावर असलेली पण नोंदवहीत नसलेली उपकरणे हा अनियंत्रित धोका आहेत. नोंदवहीत असलेली पण नकाशावर नसलेली उपकरणे एकतर ऑफलाइन आहेत किंवा तुम्ही स्कॅन न केलेल्या सेगमेंटवर आहेत.

काय चुकते आणि तुम्ही ते कसे दुरुस्त करता?

नकाशावरून स्विचेस गायब आहेत

याचे सामान्य कारण म्हणजे एखाद्या व्हेंडरच्या किटवर LLDP अक्षम असणे. ते जागतिक स्तरावर आणि अपलिंक पोर्ट्सवर सक्षम करा. जर एखादा स्विच अजूनही गहाळ असेल, तर त्याचा व्यवस्थापन पत्ता तुमच्या शोध होस्टवरून पोहोचण्यायोग्य आहे का ते तपासा. VLANs मधील फायरवॉल अनेकदा स्विच व्यवस्थापन इंटरफेसवर SNMP किंवा SSH ब्लॉक करते.

MTR मधील हॉपवर पॅकेट गळती दाखवते पण गंतव्यस्थानावर नाही

ती गळती सहसा खरी नसते. RFC 1812 राउटरला ते तयार करत असलेल्या ICMP संदेशांना दर-मर्यादित करण्याची परवानगी देते, आणि अनेक राउटर त्यांना कमी प्राधान्य देतात. एका हॉपपासून सुरू होणारी आणि त्यानंतरच्या प्रत्येक हॉपपर्यंत सुरू राहणारी गळती खरी असते. एकाच हॉपवर होणारी गळती जी पुढे गेल्यावर थांबते, ती राउटरद्वारे त्याचे नियंत्रण प्लेन सुरक्षित ठेवल्यामुळे असते.

तेच उपकरण दोनदा दिसते

अनेक व्यवस्थापन पत्ते असलेले उपकरण, किंवा प्रत्येक सदस्याची तक्रार करणारा स्टॅक केलेला स्विच, डुप्लिकेटमध्ये विभागला जाऊ शकतो. प्रथम चेसिस ID वर आणि नंतर सिस्टम नावावर विलीनीकरण करा. प्रति उपकरण एक व्यवस्थापन पत्ता प्रमाणित करून मूळ कारण दुरुस्त करा.

फोन आणि लॅपटॉप दररोज नवीन उपकरणे म्हणून दिसतात

आधुनिक फोन आणि लॅपटॉप प्रति नेटवर्क त्यांचा MAC पत्ता यादृच्छिक करतात. हे पत्ते स्थानिक पातळीवर प्रशासित बिट सेट करतात, त्यामुळे MAC चे दुसरे अक्षर 2, 6, A किंवा E असते. त्यांना पायाभूत सुविधांच्या नकाशातून फिल्टर करा आणि केवळ एंडपॉइंट्स म्हणून मोजा.

शोध प्रोटोकॉल अतिथी-मुखी पोर्टवर डेटा लीक करतात

CDP आणि LLDP पोर्टमध्ये प्लग केलेल्या कोणत्याही गोष्टीला मॉडेल, सॉफ्टवेअर आवृत्ती आणि व्यवस्थापन पत्त्याची जाहिरात करतात. लॉबी किंवा मीटिंग रूमच्या पोर्टवर, हे हल्लेखोराला तयार लक्ष्य यादी सोपवते. अविश्वासू ॲक्सेस पोर्ट्सवर दोन्ही प्रोटोकॉल अक्षम करा आणि त्यांना अपलिंक्स आणि पायाभूत सुविधांच्या पोर्ट्सवर ठेवा. Cisco IOS साठी CIS बेंचमार्क शिफारस करतो की जिथे गरज नसेल तिथे CDP अक्षम करावे.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

सशुल्क आणि विनामूल्य मॅपर्सच्या तुलनेत थेट नकाशा कसा आहे?

चार दृष्टिकोन प्रबळ आहेत. ते रेखाटनात कमी आणि डेटा कोठून येतो आणि तो अद्ययावत राहतो की नाही यात जास्त भिन्न आहेत.

दृष्टिकोन डेटा स्रोत नेटवर्क बदलल्यावर अद्यतनित होतो का आवश्यक सेटअप खर्च मॉडेल कोणासाठी सर्वोत्तम योग्य
हाताने काढलेले Visio रेखाचित्र इंजिनिअरची मेमरी आणि केबल वॉक्स नाही, केवळ जेव्हा कोणीतरी ते पुन्हा काढते Visio परवाना आणि साइट भेटी Microsoft परवाना अधिक इंजिनिअर तास एकच लहान साइट जी क्वचितच बदलते
LanTopoLog व्यवस्थापित स्विचेसवरून मिळवलेला SNMP डेटा होय, जेव्हा तुम्ही पुन्हा शोध रन करता Windows होस्ट आणि प्रत्येक स्विचवर SNMP वाचन प्रवेश विनामूल्य पूर्ण SNMP प्रवेश असलेली एकच साइट
व्यावसायिक मॅपर (उदा. SolarWinds Network Topology Mapper किंवा Auvik) SNMP, CDP, LLDP आणि व्हेंडर APIs होय, पोलिंग शेड्यूलवर एक सर्व्हर किंवा कलेक्टर, क्रेडेंशियल्स आणि लायसन्स व्यवस्थापन सशुल्क लायसन्स किंवा सबस्क्रिप्शन समर्पित NOC असलेले मोठे इस्टेट्स
Netforge टोपोलॉजी व्ह्यू पाथ विश्लेषण, स्विच डिस्कव्हरी आणि LAN स्कॅन्स होय, प्रत्येक वेळी जेव्हा तुम्ही टेस्ट रन करता नेटवर्कला जोडलेल्या होस्टवरील Network Multi-Tool Network Multi-Tool मध्ये समाविष्ट प्रत्यक्ष उपस्थित राहून साईट्सचे निदान करणारे इंजिनियर्स आणि MSPs

जेव्हा मोफत नेटवर्क टोपोलॉजी मॅपर पुरेसा असतो

जेव्हा तुम्ही प्रत्येक स्विच नियंत्रित करता आणि संपूर्ण इस्टेटमध्ये SNMP कॉन्फिगर करू शकता, तेव्हा LanTopoLog सारखे मोफत टूल उत्तम काम करते. परंतु, ज्या ठिकाणी जागा मालकाचे कोर नेटवर्क आहे किंवा जिथे बिल्डिंग सर्व्हिसेस स्विचसाठी तुमच्याकडे SNMP क्रेडेंशियल्स नाहीत अशा ठिकाणी यामध्ये अडचणी येतात.

जेव्हा सशुल्क मॅपर त्याचे लायसन्स सार्थ ठरवतो

जेव्हा तुम्हाला शेकडो डिव्हाइसेसवर सतत देखरेख, अलर्ट्स आणि ऐतिहासिक बदलांच्या नोंदींची आवश्यकता असते, तेव्हा व्यावसायिक मॅपरचा खर्च वसूल होतो. यासाठी सततच्या देखभालीची गरज असते: क्रेडेंशियल्स बदलणे, कलेक्टर्स निकामी होणे आणि पोलिंग शेड्यूल्समध्ये सुधारणा करणे आवश्यक असते.

डिस्कव्हरी-ड्राइव्हन लाईव्ह मॅप कुठे उपयुक्त ठरतो

निदान करताना तयार केलेला लाईव्ह मॅप कॉम्स रूममध्ये उभे राहून त्रुटी दुरुस्त करणाऱ्या इंजिनियरसाठी अतिशय योग्य ठरतो. यासाठी कोणत्याही पूर्व पोलिंग इन्फ्रास्ट्रक्चरची आवश्यकता नसते. तसेच, हा मॅप राउट केलेला पाथ देखील कॅप्चर करतो, जो निव्वळ लेयर 2 मॅपर दाखवत नाही.

प्रत्यक्ष प्रसंग

खालील प्रसंग केवळ उदाहरणादाखल आहेत. यामध्ये तुम्ही अपेक्षित घेतलेल्या मोजमापांसह, वास्तविक वेन्यू प्रकारांमध्ये ही पद्धत कशी काम करते हे दाखवले आहे.

एका मजल्यावर अधूनमधून गेस्ट WiFi खंडित होणारे 200 खोल्यांचे हॉटेल

परिस्थिती. 200 खोल्यांच्या हॉटेलमधील चौथ्या मजल्यावरील गेस्ट्सनी दररोज संध्याकाळी कनेक्शन खंडित होत असल्याचे सांगितले. फाईलवर असलेल्या तीन वर्षांपूर्वीच्या डायग्राममध्ये प्रत्येक मजल्यावर एक ॲक्सेस स्विच दाखवला होता, ज्याचा अपलिंक कोरशी जोडलेला होता.

काय केले गेले. इंजिनियरने चौथ्या मजल्यावरील कॉम्स रूममधून LAN स्वीप आणि स्विच डिस्कव्हरी केली. LLDP ने फ्लोअर स्विच दाखवला, परंतु एका पोर्टवर 14 लर्न केलेले MAC ॲड्रेसेस होते आणि कोणताही LLDP शेजारी नव्हता. त्यावरून दोन अतिरिक्त ॲक्सेस पॉईंट्स जोडण्यासाठी नूतनीकरणादरम्यान लावलेल्या एका अनमॅनेज्ड आठ-पोर्ट स्विचचा सुगावा लागला. इंटरनेट एजसाठी केलेल्या MTR चा निकाल स्पष्ट आला, ज्यामुळे WAN ची शक्यता बाद झाली.

निकाल. अनमॅनेज्ड स्विचने दुसऱ्या पॅच लीडसह एक लूप तयार केला होता. डुप्लिकेट लीड काढून टाकल्याने आणि अनमॅनेज्ड युनिट बदलल्याने कनेक्शन खंडित होणे थांबले. मागील भेटींमधील संपूर्ण दिवसाच्या केबल ट्रेसिंगच्या तुलनेत ही त्रुटी दोन तासांपेक्षा कमी वेळात शोधून काढली गेली. त्यानंतर या लाईव्ह मॅपने त्या तीन वर्षे जुन्या डायग्रामची जागा घेतली. हॉटेल व्यावसायिक आमच्या Hotels विभागात अधिक वाचू शकतात.

PCI DSS पुराव्याची तयारी करणारी 40-स्टोअर्सची रिटेल इस्टेट

परिस्थिती. एका रिटेलरला त्याच्या 40 स्टोअर्सच्या PCI DSS v4.0 मूल्यांकनासाठी सध्याचे नेटवर्क डायग्राम्स हवे होते. आवश्यकता 1.2.3 मध्ये कार्डधारक डेटा एन्व्हायरनमेंट आणि वायरलेस नेटवर्कसह इतर नेटवर्क्समधील सर्व कनेक्शन्स दाखवणाऱ्या अचूक डायग्रामची मागणी केली जाते. त्यांचे डायग्राम्स केवळ टेम्पलेट्स होते, प्रत्येक स्टोअरच्या प्रत्यक्ष नोंदी नव्हत्या. काय केले गेले. MSP ने नियमित देखभाल भेटीदरम्यान प्रत्येक स्टोअरमध्ये डिस्कव्हरी प्रक्रिया चालवली. CDP आणि LLDP ने स्टोअर स्विच आणि ॲक्सेस पॉइंट्स मॅप केले. MTR ने पेमेंट VLAN कडून पेमेंट गेटवेच्या मार्गाची पुष्टी केली. सबनेट स्वीपने पेमेंट VLAN वर केवळ पेमेंट टर्मिनल्सच आहेत की नाही हे तपासले.

परिणाम. ४० पैकी ६ स्टोअर्समध्ये पेमेंट VLAN वर CCTV रेकॉर्डरसारखे बिल्डिंग सर्व्हिसेस डिव्हाइस होते. MSP ने मूल्यमापनापूर्वी प्रत्येक डिव्हाइसला त्याच्या स्वतःच्या VLAN मध्ये हलवले. प्रत्येक स्टोअरमधून एक टेम्प्लेटऐवजी पुराव्यावरून काढलेला आकृती आराखडा तयार करण्यात आला. हे Retail इस्टेट्समध्ये कसे लागू होते ते पहा.

तात्पुरत्या प्रदर्शन स्विचिंगसह एक परिषद केंद्र

परिस्थिती. एक परिषद केंद्र प्रत्येक प्रदर्शनासाठी तात्पुरते स्विचेस स्थापित करते. तीन दिवसांच्या कार्यक्रमानंतर, उपस्थितांनी एका हॉलमध्ये स्लो कनेक्शन्सची तक्रार केली आणि इव्हेंट क्रू कोणती गोष्ट कुठे पॅच केली गेली होती हे सांगू शकले नाहीत.

काय केले गेले. निवासी इंजिनिअरने पुढील कार्यक्रमाच्या पहिल्या दिवशी सकाळी, दरवाजे उघडण्यापूर्वी स्विच डिस्कव्हरी आणि LAN स्कॅन चालवले. LLDP ने १२ तात्पुरते स्विचेस उघड केले, ज्यांपैकी दोन स्विचेस एकाच अपलिंकवरून चार स्तरांपर्यंत डेझी-चेन केलेले होते. हॉलमधून MTR ने पहिल्या हॉपवर, म्हणजेच हॉलच्या डिस्ट्रिब्युशन स्विचवर, लेटन्सी वेगाने वाढत असल्याचे दाखवले.

परिणाम. क्रूने तात्पुरत्या स्विचेसला एका ऐवजी तीन अपलिंक्सवर रिबॅलन्स केले. पहिल्या-हॉपची लेटन्सी कमी होऊन इतर हॉल्ससारखी झाली. केंद्र आता प्रत्येक इव्हेंटपूर्वी हीच डिस्कव्हरी चालवते, ज्यामुळे प्रत्येक बिल्ड एका अचूक चित्रापासून सुरू होतो.

याचा खर्च किती आहे आणि त्याबदल्यात तुम्हाला काय मिळते?

जुन्या आकृती आराखड्याचा खर्च

हाताने काढलेल्या आकृती आराखड्याचा खरा खर्च Visio लायसन्सचा नाही. तो प्रत्येक बदलानंतर तो पुन्हा काढण्यासाठी घालवलेले इंजिनिअरचे तास आणि तो चुकीचा असल्यामुळे होणारा मोठा आउटेज हा आहे. हॉटेलच्या उदाहरणावरून दिसते त्याप्रमाणे, एक मॅनेज न केलेला स्विच चुकवणारा आकृती आराखडा ३० मिनिटांच्या दुरुस्तीच्या कामाला केबल ट्रेसिंगच्या पूर्ण दिवसाच्या कामात बदलू शकतो.

लाइव्ह मॅप काय परतावा देतो

  • जलद दोष अलगीकरण. तुम्हाला हेतू असलेला मार्ग नाही, तर प्रत्यक्ष मार्ग दिसतो.
  • अनुपालन पुरावा. PCI DSS v4.0 ची आवश्यकता १.२.३ अचूक नेटवर्क आकृती आराखड्याची मागणी करते. डिस्कव्हरी डेटावरून तयार केलेल्या मॅपचे समर्थन करणे हे एखाद्या रेखाचित्रापेक्षा सोपे आहे.
  • बदल शोधणे. या महिन्याच्या मॅपची गेल्या महिन्याशी तुलना केल्यास व्यवस्थापित न केलेल्या अतिरिक्त गोष्टी स्पष्ट होतात, जसे की रिसेप्शन डेस्कच्या खाली असलेला स्विच.
  • कोणतेही नवीन हार्डवेअर नाही. CDP, LLDP आणि MTR तुमच्याकडे आधीपासून असलेल्या स्विचेस आणि होस्ट्सवर चालतात.

तो शेवटचा मुद्दा Purple कशा प्रकारे अधिक व्यापकपणे कार्य करते याच्याशी जुळतो. Purple हे हार्डवेअर-अज्ञेयवादी आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुम्ही नक्की काय चालवता आणि कुठे चालवता हे जाणून घेणे ही कोणत्याही जुन्या गोष्टी काढून न टाकता ओळख-आधारित ऍक्सेस किंवा ऍनालिटिक्स जोडण्याची पहिली पायरी आहे. रेल्वे ऑपरेटर्ससारख्या मोठ्या, वितरित इस्टेट्स असलेल्या जागा आमच्या Trains विभागात आणि क्लिनिकल साइट्स Healthcare मध्ये हा दृष्टीकोन पाहू शकतात.

वारंवार विचारले जाणारे प्रश्न

पेड नेटवर्क टोपोलॉजी मॅपिंग टूलला विनामूल्य पर्याय उपलब्ध आहे का?

होय. LanTopoLog हे एक विनामूल्य Windows टूल आहे जे तुमच्या मॅनेज्ड स्विचेसमधून पोल केलेल्या SNMP डेटावरून प्रत्यक्ष टोपोलॉजी तयार करते. हे अशा एका सिंगल साईटसाठी योग्य आहे जिथे तुमच्याकडे प्रत्येक स्विचसाठी SNMP क्रेडेंशियल्स आहेत. तुमच्याकडे SNMP ॲक्सेस नसल्यास, CDP, LLDP, MTR आणि सबनेट स्वीप वापरून डिस्कव्हरी - ड्रिव्हन दृष्टिकोन नेटवर्कमध्ये आधीपासून जे जाहिरात केले आहे त्यावरून नकाशा तयार करतो. तुम्ही पाथ ॲनालिसिस, स्विच डिस्कव्हरी आणि LAN स्कॅन रन करता तेव्हा Netforge Network Multi-Tool चे टोपोलॉजी व्ह्यू तो नकाशा तयार करतो.

टोपोलॉजी नकाशा तयार करण्यासाठी मला माझ्या स्विचेसवर SNMP ॲक्सेसची आवश्यकता आहे का?

नाही, SNMP हा एक मार्ग आहे पण एकमेव नाही. तुम्ही रीड - ओन्ली CLI लॉगिन किंवा व्हेंडर क्लाउड डॅशबोर्डद्वारे CDP आणि LLDP नेबर टेबल्स वाचू शकता. LAN सबनेट स्वीपसाठी कोणत्याही स्विच क्रेडेंशियल्सची आवश्यकता नसते, कारण ते होस्ट्सच्या ARP ला उत्तर देण्यावर अवलंबून असते. MTR ला प्रत्येक डेस्टिनेशनसाठी राउटेड पाथ असलेला केवळ एक होस्ट आवश्यक असतो. जेव्हा तुम्हाला प्रत्येक स्विचमध्ये लॉग इन न करता शेकडो स्विचेसवर शेड्यूल्ड पोलिंग हवे असते, तेव्हा SNMP उपयुक्त ठरते.

Cisco आणि नॉन - Cisco मिश्रित नेटवर्कवर CDP आणि LLDP डिस्कव्हरी काम करेल का?

होय, जर तुम्ही CDP सोबत LLDP सुरू केले तर. CDP ही Cisco ची स्वतःची मालकीची सिस्टीम आहे, त्यामुळे ती इतर व्हेंडरच्या उपकरणांच्या लिंक्स पाहू शकत नाही. IEEE 802.1AB मध्ये परिभाषित केलेले LLDP, हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet द्वारे सपोर्टेड आहे. अनेक Cisco स्विचेस एकाच पोर्टवर दोन्ही प्रोटोकॉल्स एकाच वेळी चालवतात. Cisco IOS वर, LLDP सहसा डीफॉल्टनुसार बंद असते, म्हणून डिस्कव्हरी सुरू करण्यापूर्वी ते जागतिक स्तरावर सुरू करा.

ऑटोमॅटिक नेटवर्क डायग्राम PCI-DSS कंप्लायन्समध्ये मदत करतो का?

होय. PCI-DSS v4.0 आवश्यकता 1.2.3 तुम्हाला कार्डहोल्डर डेटा एन्व्हायरनमेंट आणि इतर नेटवर्क्स (ज्यामध्ये वायरलेस WiFi नेटवर्क समाविष्ट आहेत) मधील सर्व कनेक्शन्स दर्शवणारा अचूक नेटवर्क डायग्राम राखण्यास सांगते. CDP, LLDP, MTR आणि सबनेट स्वीप डेटावरून तयार केलेला डायग्राम नेटवर्क प्रत्यक्षात जसे आहे तसे दाखवतो. हे पेमेंट VLAN वर विनापरवानगी असलेल्या डिव्हाइसेस देखील उघड करते. तरीही बदल झाल्यानंतर तुम्ही डायग्रामचे पुनरावलोकन करावे आणि तो अद्ययावत ठेवावा अशी तुमच्या असेसॉरची अपेक्षा असेल.

प्रत्येक स्विच पोर्टवर CDP आणि LLDP सुरू ठेवणे सुरक्षित आहे का?

नाही, त्यांना अनट्रस्टेड ॲक्सेस पोर्ट्सवर बंद करा. दोन्ही प्रोटोकॉल्स पोर्टमध्ये प्लग केलेल्या कोणत्याही गोष्टीला डिव्हाइस मॉडेल, सॉफ्टवेअर व्हर्जन आणि मॅनेजमेंट ॲड्रेसची माहिती देतात. लॉबी, मीटिंग रूम किंवा गेस्ट - फेसींग पोर्टवर, हे अटॅकरला टार्गेट लिस्ट मिळवून देते. अपलिंक्स, ट्रंक पोर्ट्स आणि तुमचे स्वतःचे ॲक्सेस पॉइंट्स आणि फोन्स सेवा देणाऱ्या पोर्ट्सवर CDP आणि LLDP सुरू ठेवा. Cisco IOS साठी CIS बेंचमार्क शिफारस करतो की जिथे गरज नाही तिथे CDP बंद ठेवावे.

LAN टोपोलॉजी स्कॅनर फायरवॉल्स आणि रिमोट साईट्स पलीकडे पाहू शकतो का?

केवळ अंशतः. CDP आणि LLDP एकाच टप्प्यावर (hop) थांबतात, त्यामुळे त्यांच्या स्विचेसचा नकाशा तयार करण्यासाठी तुम्हाला प्रत्येक साइटवर डिस्कव्हरी पॉईंटची आवश्यकता असते. ARP स्वीप्स केवळ ब्रॉडकास्ट डोमेनमध्येच कार्य करतात. MTR राउटेड सीमा ओलांडते आणि प्रत्येक राउटर हॉप दाखवते, परंतु ICMP ड्रॉप करणारे फायरवॉल्स त्यांच्या पाठीमागील हॉप्स लपवतात. एकापेक्षा जास्त साइट्स असलेल्या इस्टेटसाठी, प्रत्येक साइटवर स्थानिक पातळीवर डिस्कव्हरी रन करा आणि त्यांच्यामधील WAN मार्गाचा नकाशा तयार करण्यासाठी MTR वापरा.

मी लाइव्ह नेटवर्क मॅप किती वेळा रिफ्रेश करावा?

प्रत्येक बदलानंतर आणि किमान दरमहा तो रिफ्रेश करा. कोणताही स्विच बदलल्यानंतर, री-पॅचिंग किंवा नूतनीकरण केल्यानंतर आणि कोणत्याही मोठ्या इव्हेंट किंवा व्यस्त व्यावसायिक कालावधीपूर्वी डिस्कव्हरी रन करा. मासिक तुलना कंत्राटदारांनी जोडलेल्या डेस्कटॉप स्विचेससारख्या अनमॅनेज्ड एडिशन शोधून काढते. डिस्कव्हरी-चालित नकाशा प्रत्येक वेळी तुम्ही चाचण्या रन करता तेव्हा पुन्हा तयार होत असल्याने, हाताने पुन्हा काढलेल्या Visio डायग्रामसाठी लागणाऱ्या तासांच्या तुलनेत रिफ्रेश करण्यासाठी केवळ काही मिनिटे लागतात.

महत्वाच्या व्याख्या

CDP (Cisco Discovery Protocol)

Cisco मालकीचा लेयर २ डिस्कव्हरी प्रोटोकॉल. प्रत्येक डिव्हाइस त्याचे नाव, पाठवणारे पोर्ट आणि मॅनेजमेंट ॲड्रेस डीफॉल्टनुसार दर ६० सेकंदांनी ०१:००:०C:CC:CC:CC वर पाठवते, ज्याचा होल्ड टाईम १८० सेकंदांचा असतो, सोबत नेटिव्ह VLAN, VTP डोमेन, डुप्लेक्स, प्लॅटफॉर्म आणि सॉफ्टवेअर व्हर्जन देखील पाठवते.

बऱ्याच Cisco IOS स्विचेसवर डीफॉल्टनुसार चालते, त्यामुळे ते थेट सर्व-Cisco लिंक्सवर सविस्तर तपशील देते, परंतु ते इतर व्हेंडर्सच्या उपकरणांचे लिंक्स मॅप करू शकत नाही.

LLDP (Link Layer Discovery Protocol)

IEEE 802.1AB मध्ये परिभाषित केलेला खुला, व्हेंडर-निरपेक्ष डिस्कव्हरी प्रोटोकॉल. फ्रेम्स डीफॉल्टनुसार दर ३० सेकंदांनी ०१:८०:C२:००:००:०E वर जातात, ज्याचा होल्ड मल्टिप्लायर ४ असतो, ज्यामुळे १२० सेकंदांचा होल्ड टाईम मिळतो.

हा Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet साधनांच्या संमिश्र नेटवर्कचे मॅपिंग करणारा प्रोटोकॉल आहे. Cisco IOS वर तो बऱ्याचदा डीफॉल्टनुसार बंद असतो आणि तो जागतिक स्तरावर सुरू करावा लागतो.

TLV (type-length-value)

IEEE 802.1AB अंतर्गत LLDP फ्रेमचा मूळ घटक. चार TLV अनिवार्य आहेत: chassis ID, port ID, time to live आणि end of LLDPDU. System name, description, capabilities आणि management address हे पर्यायी आहेत.

दोन भिन्न व्हेंडर LLDP ला सपोर्ट करत असूनही वेगवेगळे तपशील का पाठवू शकतात हे हे स्पष्ट करते, ज्याचा सिस्टीम नाव किंवा मॅनेजमेंट ॲड्रेसवर डिव्हाइसेस यशस्वीरित्या मर्ज करण्याच्या क्षमतेवर परिणाम होतो.

LLDP-MED

LLDP चे Media Endpoint Discovery एक्स्टेंशन, जे ANSI/TIA-1057 मध्ये निर्दिष्ट केले आहे, जे एंडपॉइंट्ससाठी व्हॉइस VLAN पॉलिसी, इन्व्हेंटरी आणि PoE डेटा जोडते.

जेथे IP फोन आणि इतर एंडपॉइंट्स ॲक्सेस पोर्ट्स शेअर करतात तेथे हे उपयुक्त ठरते, आणि हे अशा अतिरिक्त इन्व्हेंटरी तपशील देते ज्यांच्यासाठी CDP कडे कोणताही पर्याय उपलब्ध नाही.

MTR

एक टूल जे traceroute आणि ping ला एकत्रित करते. हे वाढत्या TTL मूल्यांसह प्रोब्स पाठवते, प्रत्येक हॉपवर ICMP time exceeded मेसेज परत करणाऱ्या राउटरची नोंद करते, आणि प्रत्येक हॉपसाठी लॉस आणि लेटन्सी रिपोर्ट करण्यासाठी सातत्याने पुनरावृत्ती करते.

नकाशाचा layer 3 स्पाइन प्रदान करते, जे दाखवते की ट्रॅफिक तुमच्या इंटरनेट एज, पेमेंट गेटवे किंवा RADIUS सेवेपर्यंत जाण्यासाठी कोणत्या राउटर आणि फायरवॉलमधून जाते.

ICMP rate limiting

RFC 1812, Requirements for IP Version 4 Routers, राउटरना त्यांच्याद्वारे जनरेट केलेल्या ICMP मेसेजेसना रेट-लिमिट करण्याची परवानगी देते, आणि बरेच राउटर त्यांना कमी प्राधान्य देतात.

एकाच मधल्या हॉपवर होणारा MTR लॉस पुढे जाऊन का नाहीसा होतो हे स्पष्ट करते. केवळ पुढील प्रत्येक हॉपवर चालू राहणारा लॉस हाच खरा लॉस असतो.

ARP (Address Resolution Protocol)

RFC 826 मध्ये परिभाषित केल्यानुसार, ARP हे एकाच ब्रॉडकास्ट डोमेनमध्ये IP ॲड्रेसचे MAC ॲड्रेसमध्ये मॅपिंग करते.

LAN सबनेट स्वीपला सक्षम करते. हे असे होस्ट शोधते जे ping ड्रॉप करतात, पण हे फक्त सबनेटच्या आतच काम करते, त्यामुळे तुम्ही स्वीप करत असलेल्या प्रत्येक VLAN वर तुमची उपस्थिती असणे आवश्यक आहे.

OUI (Organisationally Unique Identifier)

MAC ॲड्रेसचे पहिले तीन बाईट्स, जे हार्डवेअर व्हेंडरना दिले जातात आणि IEEE Registration Authority द्वारे प्रकाशित केले जातात.

तुम्हाला प्रत्येक स्वीप केलेल्या ॲड्रेसमागील व्हेंडर ओळखण्याची परवानगी देते, ज्यामुळे मॅनेज्ड इन्फ्रास्ट्रक्चरला प्रिंटर किंवा कॅमेऱ्यांपासून वेगळे करता येते, ज्यांनी पॉईंट-ऑफ-सेल टर्मिनल्ससह सबनेट शेअर करू नये.

VLAN (virtual LAN)

एक लॉजिकली वेगळा layer 2 सेगमेंट, ज्याचे स्वतःचे ब्रॉडकास्ट डोमेन असते, जे शेअर केलेल्या स्विचिंग इन्फ्रास्ट्रक्चरवर चालवले जाते.

प्रत्येक ARP स्वीपची व्याप्ती आणि तुम्ही अनुपालनासाठी तपासत असलेली सीमा निश्चित करते, जसे की केवळ पेमेंट टर्मिनल्स हे पेमेंट VLAN वर आहेत की नाही याची खात्री करणे.

Locally administered MAC address

एक MAC ॲड्रेस ज्यामध्ये locally administered बिट सेट केलेले असते, ज्यामुळे दुसरे अक्षर 2, 6, A किंवा E बनते. आधुनिक फोन आणि लॅपटॉप नेटवर्कनुसार रँडमाइज्ड ॲड्रेस म्हणून यांचा वापर करतात.

यामुळे फोन आणि लॅपटॉप दररोज नवीन डिव्हाइसेस म्हणून दिसतात, त्यामुळे तुम्ही त्यांना इन्फ्रास्ट्रक्चर नकाशातून फिल्टर करता आणि केवळ एंडपॉइंट्स म्हणून त्यांची मोजणी करता.

PCI DSS v4.0 requirement 1.2.3

कार्डधारक डेटा एन्व्हायरनमेंट आणि इतर नेटवर्क्स (वायरलेस नेटवर्क्ससह) मधील सर्व कनेक्शन्स दर्शवणारा अचूक नेटवर्क डायग्राम राखण्याची PCI DSS v4.0 ची आवश्यकता.

डिस्कव्हरी डेटावरून तयार केलेला नकाशा मूल्यांकन दरम्यान टेम्प्लेट ड्रॉइंगपेक्षा सुरक्षित ठेवण्यास सोपा असतो, आणि तो पेमेंट VLAN वरील अनधिकृत डिव्हाइसेस उघड करतो.

RADIUS

Remote Authentication Dial-In User Service, हे प्रोटोकॉल तुमचे नेटवर्क लॉगीन ऑथेंटिकेट करण्यासाठी वापरते.

तुमची क्लाउड RADIUS सेवा तुम्ही MTR द्वारे ट्रेस करत असलेल्या गंभीर गंतव्यस्थानांच्या सूचीमध्ये असणे आवश्यक आहे, जेणेकरून तुम्ही ऑथेंटिकेशन ट्रॅफिकचा मार्ग पाहू शकाल.

सोडवलेली उदाहरणे

२०० खोल्यांच्या हॉटेलमधील चौथ्या मजल्यावरील पाहुणे दररोज संध्याकाळी WiFi कनेक्शन खंडित होत असल्याचे सांगतात. फाईलवरील डायग्राम तीन वर्षे जुना आहे आणि त्यामध्ये कोरशी अपलिंक केलेला प्रति मजला एक ॲक्सेस स्विच दाखवलेला आहे. तुम्ही ही त्रुटी कशी शोधाल?

या स्पष्टीकरणात्मक उदाहरणामध्ये, इंजिनिअरने चौथ्या मजल्यावरील कम्युनिकेशन्स रूममधून LAN स्वीप आणि स्विच डिस्कव्हरी चालवली. LLDP ने मजल्यावरील स्विच दाखवला, परंतु एका पोर्टमध्ये १४ शिकलेले MAC ॲड्रेस होते आणि कोणताही LLDP नेबर नव्हता, जे नूतनीकरणादरम्यान जोडलेल्या एका अनमॅनेज्ड आठ-पोर्ट स्विचकडे निर्देश करते. इंटरनेट एजसाठी MTR स्वच्छ होते, ज्यामुळे WAN ची शक्यता बाद झाली. अनमॅनेज्ड स्विचने दुसऱ्या पॅच लीडसोबत लूप तयार केला होता. डुप्लिकेट लीड काढून टाकल्याने आणि अनमॅनेज्ड युनिट बदलल्याने कनेक्शन खंडित होणे थांबले. मागील भेटींमधील केबल ट्रेसिंगच्या संपूर्ण दिवसाच्या तुलनेत ही त्रुटी दोन तासांपेक्षा कमी वेळेत शोधण्यात आली आणि जुन्या डायग्रामच्या जागी थेट मॅप कार्यरत झाला.

४० स्टोअर्स असलेल्या एका रिटेलरला त्यांच्या PCI DSS v4.0 मूल्यांकनासाठी सध्याचे नेटवर्क डायग्राम आवश्यक आहेत, परंतु त्यांचे डायग्राम प्रत्येक स्टोअरचे रेकॉर्ड असण्याऐवजी केवळ टेम्पलेट्स आहेत. तुम्ही याचे सबळ पुरावे कसे तयार कराल?

या स्पष्टीकरणात्मक उदाहरणामध्ये, MSP ने नियमित देखभालीच्या भेटींदरम्यान प्रत्येक स्टोअरमध्ये डिस्कव्हरी चालवली. CDP आणि LLDP ने स्टोअर स्विच आणि ॲक्सेस पॉइंट्स मॅप केले, ज्याने कनेक्शन तपशीलाची आवश्यकता 1.2.3 पूर्ण केली. MTR ने पेमेंट VLAN पासून पेमेंट गेटवेपर्यंतच्या पाथची पुष्टी केली. सबनेट स्वीपने पेमेंट VLAN वर केवळ पेमेंट टर्मिनल्स आहेत याची पडताळणी केली. ४० पैकी ६ स्टोअर्समध्ये पेमेंट VLAN वर CCTV रेकॉर्डरसारखे बिल्डिंग सर्व्हिसेस डिव्हाइस होते. मूल्यांकनापूर्वी MSP ने प्रत्येक डिव्हाइस त्याच्या स्वतःच्या VLAN वर हलवले आणि प्रत्येक स्टोअरसाठी टेम्पलेटऐवजी पुराव्यांवरून तयार केलेला डायग्राम उपलब्ध झाला.

एक कॉन्फरन्स सेंटर प्रत्येक प्रदर्शनासाठी तात्पुरते स्विचेस स्थापित करते. तीन दिवसांच्या इव्हेंटनंतर, उपस्थितांनी एका हॉलमध्ये स्लो कनेक्शन्सची तक्रार केली आणि कुठे काय पॅच केले होते हे कोणालाही सांगता येत नाही. तुम्ही अचूक चित्र कसे पुनर्संचयित कराल?

या स्पष्टीकरणात्मक उदाहरणामध्ये, रेसिडेंट इंजिनिअरने पुढील इव्हेंटच्या पहिल्या दिवशी सकाळी दारे उघडण्यापूर्वी स्विच डिस्कव्हरी आणि LAN स्कॅन चालवले. LLDP ने १२ तात्पुरते स्विचेस दाखवले, ज्यातील दोन स्विचेस एकाच अपलिंकवरून डेझी-चेनद्वारे चार लेव्हल खोलवर जोडलेले होते. हॉलमधून घेतलेल्या MTR ने पहिल्या हॉपरवर (हॉलच्या डिस्ट्रिब्युशन स्विचवर) लेटन्सी वेगाने वाढत असल्याचे दाखवले, ज्याने अडथळा WAN वर नसून व्हेन्यूच्या आत असल्याचे स्पष्ट केले. क्रूने तात्पुरते स्विचेस एका ऐवजी तीन अपलिंक्सवर संतुलित केले आणि पहिल्या-हॉपची लेटन्सी इतर हॉलप्रमाणेच कमी झाली. हे सेंटर आता प्रत्येक इव्हेंटपूर्वी अशीच डिस्कव्हरी चालवते.

वारंवार विचारले जाणारे प्रश्न

पेड नेटवर्क टोपोलॉजी मॅपिंग टूलला काही विनामूल्य पर्याय उपलब्ध आहे का?

होय. LanTopoLog हे एक विनामूल्य Windows टूल आहे जे तुमच्या व्यवस्थापित स्विचेसवरून पोल केलेल्या SNMP डेटावरून एक फिजिकल टोपोलॉजी तयार करते. हे अशा एका सिंगल साइटसाठी योग्य आहे जिथे तुमच्याकडे प्रत्येक स्विचसाठी SNMP क्रेडेंशियल्स आहेत. तुमच्याकडे SNMP ॲक्सेस नसल्यास, CDP, LLDP, MTR आणि सबनेट स्वीपचा वापर करणारा शोध-आधारित दृष्टिकोन नेटवर्कद्वारे आधीच जाहिरात केलेल्या माहितीवरून मॅप तयार करतो. Netforge Network Multi-Tool चे टोपोलॉजी व्ह्यू तुम्ही पाथ ॲनालिसिस, स्विच डिस्कव्हरी आणि LAN स्कॅन चालवता तसे तो मॅप तयार करते.

टोपोलॉजी मॅप तयार करण्यासाठी मला माझ्या स्विचेससाठी SNMP ॲक्सेसची गरज आहे का?

नाही, SNMP हा एक मार्ग आहे पण एकमेव नाही. तुम्ही रीड-ओन्ली CLI लॉगिन किंवा व्हेंडर क्लाउड डॅशबोर्डद्वारे CDP आणि LLDP नेबर टेबल्स वाचू शकता. LAN सबनेट स्वीपला कोणत्याही स्विच क्रेडेंशियल्सची आवश्यकता नसते, कारण ते ARP ला उत्तर देणाऱ्या होस्ट्सवर अवलंबून असते. MTR ला प्रत्येक डेस्टिनेशनसाठी केवळ राउटेड पाथ असलेल्या होस्टची आवश्यकता असते. जेव्हा तुम्हाला प्रत्येक स्विचमध्ये लॉगिन न करता शेकडो स्विचेसवर शेड्यूल्ड पोलिंग हवे असते, तेव्हा SNMP उपयुक्त ठरते.

CDP आणि LLDP शोध मिश्रित Cisco आणि नॉन-Cisco नेटवर्कवर कार्य करेल का?

होय, जर तुम्ही CDP सोबत LLDP सक्षम केले तर. CDP हा Cisco मालकीचा आहे, त्यामुळे तो इतर व्हेंडर्सच्या उपकरणांचे लिंक्स पाहू शकत नाही. IEEE 802.1AB मध्ये परिभाषित केलेल्या LLDP ला Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet द्वारे सपोर्ट केला जातो. बरेच Cisco स्विचेस दोन्ही प्रोटोकॉल एकाच पोर्टवर शेजारी-शेजारी चालवतात. Cisco IOS वर, LLDP अनेकदा डीफॉल्टनुसार निष्क्रिय असते, त्यामुळे शोध सुरू करण्यापूर्वी ते जागतिक स्तरावर सक्षम करा.

स्वयंचलित नेटवर्क डायग्राम PCI DSS अनुपालनासाठी मदत करतो का?

होय. PCI DSS v4.0 आवश्यकता 1.2.3 तुम्हाला कार्डधारक डेटा पर्यावरण आणि इतर नेटवर्क्स (वायरलेस नेटवर्कसह) मधील सर्व कनेक्शन्स दर्शवणारा अचूक नेटवर्क डायग्राम राखण्यास सांगते. CDP, LLDP, MTR आणि सबनेट स्वीप डेटावरून तयार केलेला डायग्राम नेटवर्क प्रत्यक्षात जसे आहे तसे दाखवतो. हे पेमेंट VLAN वर परवानगीशिवाय असलेल्या डिव्हाइसेसना देखील उघड करते. तुमचे मूल्यांकनकर्ते तरीही तुम्ही डायग्रामचे पुनरावलोकन करावे आणि बदलांनंतर तो अद्ययावत ठेवावा अशी अपेक्षा करतील.

प्रत्येक स्विच पोर्टवर CDP आणि LLDP सक्षम ठेवणे सुरक्षित आहे का?

नाही, त्यांना असुरक्षित ॲक्सेस पोर्ट्सवर निष्क्रिय करा. दोन्ही प्रोटोकॉल डिव्हाइस मॉडेल, सॉफ्टवेअर व्हर्जन आणि मॅनेजमेंट ॲड्रेसची माहिती पोर्टमध्ये प्लग केलेल्या कशालाही जाहिरात करतात. लॉबी, मीटिंग रूम किंवा गेस्ट-फेसिंग पोर्टवर, यामुळे आक्रमणकर्त्याला एक टार्गेट लिस्ट मिळते. अपलिंक्स, ट्रंक पोर्ट्स आणि तुमच्या स्वतःच्या ॲक्सेस पॉइंट्स आणि फोन्सना सेवा देणाऱ्या पोर्ट्सवर CDP आणि LLDP सक्षम ठेवा. Cisco IOS साठी CIS Benchmark शिफारस करतो की जिथे गरज नसेल तिथे CDP निष्क्रिय करावे.

LAN टोपोलॉजी स्कॅनर फायरवॉल्स आणि रिमोट साइट्सच्या पलीकडे पाहू शकतो का?

केवळ अंशतः. CDP आणि LLDP एका हॉपवर थांबतात, त्यामुळे त्याचे स्विचेस मॅप करण्यासाठी तुम्हाला प्रत्येक साइटवर एक शोध बिंदू हवा असतो. ARP स्वीप्स केवळ ब्रॉडकास्ट डोमेनमध्ये कार्य करतात. MTR राउटेड सीमा ओलांडते आणि प्रत्येक राउटर हॉप दाखवते, परंतु ICMP ड्रॉप करणारे फायरवॉल्स त्यांच्यामागील हॉप्स लपवतात. मल्टी-साइट इस्टेटसाठी, प्रत्येक साइटवर स्थानिक पातळीवर शोध चालवा आणि त्यांच्यामधील WAN पाथ मॅप करण्यासाठी MTR वापरा.

मी थेट नेटवर्क मॅप किती वेळा रिफ्रेश केला पाहिजे?

प्रत्येक बदलानंतर आणि किमान मासिक आधारावर ते रिफ्रेश करा. कोणतेही स्विच बदलणे, री-पॅचिंग किंवा नूतनीकरण केल्यानंतर आणि कोणत्याही मोठ्या इव्हेंट किंवा व्यस्त ट्रेडिंग कालावधीपूर्वी शोध चालवा. मासिक तुलना अनमॅनेज्ड जोडण्या शोधून काढते, जसे की कंत्राटदारांनी जोडलेले डेस्कटॉप स्विचेस. शोध-आधारित मॅप प्रत्येक वेळी तुम्ही चाचण्या चालवता तेव्हा पुन्हा तयार होत असल्याने, रिफ्रेश करण्यासाठी हाताने पुन्हा काढलेल्या Visio डायग्रामला लागणाऱ्या तासांऐवजी केवळ काही मिनिटे लागतात.

या मालिकेमध्ये पुढे वाचा

नेटवर्क डिव्हाइस व्यवस्थापन मार्गदर्शक: पूर्ण NMS शिवाय SNMP, TFTP आणि syslog

तुम्ही एका मॅनेजमेंट होस्टवरून चालणाऱ्या SNMP पोलिंग, TFTP कॉन्फिगरेशन बॅकअप्स आणि syslog व ट्रॅप रिसीव्हरसह एक लहान स्विच आणि राउटर इस्टेट व्यवस्थापित करू शकाल. हे हलके-फुलके सेटअप कधी पुरेसे असते आणि सततचे मॉनिटरिंग, ट्रेंड हिस्ट्री किंवा मल्टि-साईट स्केल कधी पूर्ण NMS चे समर्थन करतात हे देखील तुम्ही ठरवू शकता.

मार्गदर्शिका वाचा →

कर्मचारी WiFi तुम्हाला ISO/IEC 27001 चे पालन करण्यास कशी मदत करते: तुमच्या वायरलेस नेटवर्कमध्ये Annex A नियंत्रणे मॅप करणे

तुमचे कर्मचारी WiFi हे A.5.15, A.8.5 आणि A.8.22 सह 12 ISO/IEC 27001:2022 Annex A नियंत्रणांचे पुरावे देऊ शकते की नाही हे तुम्ही ठरवू शकाल. तुम्ही सामायिक केलेली WPA2-PSK की बदलून IEEE 802.1X आणि डायनॅमिक VLANs वापरू शकाल. शेवटी, तुम्ही RADIUS लॉग्स, पृथक्करण चाचण्या आणि पुरवठादार रेकॉर्ड्स एकत्र करू शकता जे ऑडिटर्स स्टेज २ मध्ये स्वीकारतात.

मार्गदर्शिका वाचा →

गेस्ट WiFi ROI: मोजणीची पद्धत आणि ठिकाणांचे बेंचमार्क्स

तुम्ही तुमच्या फायनान्स डायरेक्टरने मंजूर केलेले guest WiFi ROI मॉडेल तयार करू शकाल, ज्यामध्ये महसूल आणि विशेषता याऐवजी ग्रॉस मार्जिन आणि होल्डआउट ग्रुप्सचा वापर केला जाईल. चार मूल्य प्रवाहांची गणना करा, लिफ्टच्या गृहीतकांना अर्धे करून त्यांची ताण-चाचणी करा, आणि दुसऱ्या वर्षाच्या बजेटची विनंती करण्यापूर्वी प्रत्येक पहिल्या वर्षाच्या अंदाजाला तुमच्या स्वतःच्या 90-दिवसांच्या बेसलाइनसह बदला.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.