- Purple
- Guias Técnicos
- Guia de mapeamento de topologia de rede: criando um mapa de dispositivos em tempo real a partir de CDP, LLDP e MTR
Guia de mapeamento de topologia de rede: criando um mapa de dispositivos em tempo real a partir de CDP, LLDP e MTR
Você será capaz de criar um mapa de rede que se mantém atualizado mesclando tabelas de vizinhos CDP e LLDP, saltos de caminho MTR e uma varredura de sub-rede LAN. Em seguida, você poderá verificar a precisão do mapa, corrigir falhas comuns de descoberta e decidir se um mapeador gratuito, pago ou orientado por descoberta se adapta à sua infraestrutura.
Parte da nossa série principal: Netforge Network Multi-Tool →
- O que um mapa de topologia ativa realmente faz?
- As três camadas que você está mapeando
- O que você precisa antes de começar a mapear?
- Qual é a diferença entre CDP e LLDP para descoberta de topologia?
- O limite de um único salto
- Você deve executar ambos?
- Como construir o mapa a partir de CDP, LLDP, MTR e uma varredura de sub-rede?
- Passo 1: varrer a sub-rede LAN
- Passo 2: coletar tabelas de vizinhos
- Passo 3: rastrear a rota roteada com MTR
- Passo 4: mesclar com base em identificadores compartilhados
- Como o Netforge monta o mapa para você
- Como verificar se o mapa está correto?
- O que dá errado e como corrigir?
- Switches estão faltando no mapa
- O MTR mostra perda de pacotes em um salto intermediário, mas não no destino
- O mesmo dispositivo aparece duas vezes
- Celulares e laptops aparecem como novos dispositivos todos os dias
- Protocolos de descoberta vazam dados em portas voltadas para convidados
- Como um mapa em tempo real se compara com mapeadores pagos e gratuitos?
- Quando um mapeador de topologia de rede gratuito é suficiente
- Quando um mapeador pago compensa sua licença
- Onde um mapa em tempo real baseado em descoberta se encaixa
- Cenários práticos
- Um hotel de 200 quartos com WiFi de hóspedes intermitente em um andar
- Uma propriedade de varejo de 40 lojas preparando evidências PCI-DSS
- Um centro de conferências com switches temporários de exposição
- Quanto custa e qual é o retorno?
- O custo do diagrama desatualizado
- O que um mapa em tempo real oferece de retorno
- Perguntas frequentes
- Existe uma alternativa gratuita para uma ferramenta paga de mapeamento de topologia de rede?
- Preciso de acesso SNMP aos meus switches para criar um mapa de topologia?
- A descoberta por CDP e LLDP funcionará em uma rede mista Cisco e não-Cisco?
- Um diagrama de rede automático ajuda na conformidade com o PCI-DSS?
- É seguro deixar o CDP e o LLDP habilitados em todas as portas de switch?
- Um scanner de topologia LAN consegue enxergar através de firewalls e sites remotos?
- Com que frequência devo atualizar um mapa de rede ativo?
Você cria um mapa de topologia de rede ativa mesclando três fontes de dados que você já possui: tabelas de vizinhos CDP e LLDP (IEEE 802.1AB) para links de switch e access point, saltos de caminho MTR para o caminho roteado de camada 3 e uma varredura de sub-rede LAN para endpoints. Ao contrário de um diagrama do Visio desenhado à mão, o mapa se redesenha sozinho toda vez que a descoberta é executada.
O que um mapa de topologia ativa realmente faz?
Um mapa de topologia mostra quais dispositivos existem e como eles se conectam: switch a switch, switch a access point, roteador a roteador. Um diagrama do Visio desenhado à mão registra essa imagem uma única vez. Ele é preciso no dia em que você o desenha. Ele começa a ficar desatualizado na próxima vez que alguém troca um switch, refaz o cabeamento de uma sala de comunicações ou adiciona um switch desktop sob um balcão de recepção.
Um mapa ativo usa evidências que a rede já produz:
- Todo switch gerenciado anuncia sua identidade para seus vizinhos.
- Todo roteador responde a uma busca de traceroute.
- Todo host em uma sub-rede responde a uma solicitação ARP.
Colete esses três sinais e mescle-os usando identificadores comuns, e o diagrama se constrói sozinho.
A diferença aparece durante uma interrupção. Com um diagrama desatualizado, você rastreia cabos com uma lanterna. Com um mapa ativo, você pode ver que o access point no 4º andar agora depende de um switch que não existia no mês passado.
As três camadas que você está mapeando
- Adjacência de Camada 2. Qual porta física em qual switch se conecta a qual vizinho. Fonte: CDP e LLDP.
- Caminho de Camada 3. Quais roteadores e firewalls o tráfego cruza para chegar a um destino, e onde ele perde pacotes ou ganha latência. Fonte: MTR.
- Endpoints. Quais hosts estão ativos em cada sub-rede, com endereço IP, endereço MAC e fornecedor do hardware. Fonte: uma varredura de sub-rede LAN.
Nenhuma fonte única fornece as três informações. CDP e LLDP param no primeiro salto. MTR vê roteadores, mas não os switches entre eles. Uma varredura de sub-rede vê hosts, mas não o cabeamento que os une.
O que você precisa antes de começar a mapear?
Cinco coisas, a maioria das quais você já possui.
- Protocolos de descoberta ativados. O CDP funciona por padrão na maioria dos switches Cisco IOS. O LLDP geralmente vem desativado por padrão no Cisco IOS e precisa ser ativado globalmente. As linhas de switches e access points da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet possuem suporte documentado ao LLDP.
- Acesso de leitura às tabelas de vizinhos. Isso significa um login via CLI, acesso de leitura SNMP à MIB do LLDP definida na norma IEEE 802.1AB, ou o painel em nuvem do fabricante. O acesso apenas de leitura é suficiente.
- Uma presença em cada sub-rede que você varre. O ARP, definido na RFC 826, só funciona dentro de um domínio de transmissão. Para varrer uma VLAN remota (VLAN, uma rede local virtual, que é um segmento de camada 2 logicamente separado), você precisa de um host nela ou de um caminho roteado para testes ICMP.
- Permissão por escrito. Uma varredura de sub-rede pode disparar sistemas de detecção de intrusão e alertar um provedor de serviços gerenciados. Combine a janela de varredura com sua equipe de segurança e com o local antes de começar.- Uma lista de destinos críticos para MTR. Inclua o gateway padrão, a borda da internet, o seu gateway de pagamento, o seu serviço de nuvem RADIUS e qualquer data center da matriz. RADIUS (Remote Authentication Dial-In User Service) é o protocolo que sua rede usa para autenticar logins.
Se você já monitora dispositivos por SNMP e coleta syslog, o modelo de acesso somente leitura é abordado no Network device management guide: SNMP, TFTP, and syslog without a full NMS.
Qual é a diferença entre CDP e LLDP para descoberta de topologia?
Ambos os protocolos realizam a mesma tarefa. Um dispositivo envia um pequeno frame de camada 2 por cada porta, anunciando seu nome, a porta de onde enviou e seu endereço de gerenciamento. O vizinho armazena esse anúncio em uma tabela que você pode ler. As diferenças estão em quem os suporta e em quais dados adicionais eles carregam.
| Atributo | CDP | LLDP |
|---|---|---|
| Padrão | Proprietário Cisco | Padrão aberto IEEE 802.1AB |
| Cobertura de fornecedores | Dispositivos Cisco | Switches de múltiplos fornecedores, access points, telefones e servidores |
| Intervalo de anúncio padrão | 60 segundos | 30 segundos |
| Tempo de retenção padrão | 180 segundos | 120 segundos (intervalo de 30 segundos x multiplicador de retenção de 4) |
| MAC multicast de destino | 01:00:0C:CC:CC:CC | 01:80:C2:00:00:0E |
| Dados extras carregados | Native VLAN, domínio VTP, duplex, plataforma, versão do software | TLVs opcionais para nome do sistema, descrição, recursos e endereço de gerenciamento |
| Extensão de endpoint | Nenhuma | LLDP-MED (ANSI/TIA-1057) adiciona política de VLAN de voz, inventário e dados de PoE |
| Melhor adequação | Ambientes totalmente Cisco | Ambientes de múltiplos fornecedores |
TLV significa type-length-value, o bloco de construção de um frame LLDP. O LLDP possui quatro TLVs obrigatórios: chassis ID, port ID, time to live e end of LLDPDU. Todo o resto é opcional, de modo que dois fornecedores podem "suportar LLDP" e ainda assim enviar detalhes diferentes.
O limite de um único salto
Nenhum dos protocolos ultrapassa um switch. Uma bridge compatível com os padrões consome os frames LLDP em vez de encaminhá-los. Isso significa que você precisa das tabelas de vizinhos de cada switch gerenciado, e não apenas do core. Se você ler apenas o switch core, verá seus vizinhos diretos e nada além disso.
Você deve executar ambos?
Sim, em um ambiente misto. Muitos switches Cisco podem executar CDP e LLDP lado a lado na mesma porta. O CDP oferece detalhes mais ricos entre dispositivos Cisco. O LLDP oferece as conexões para access points Juniper Mist, switches HPE Aruba e firewalls de terceiros que o CDP não consegue ver.
Como construir o mapa a partir de CDP, LLDP, MTR e uma varredura de sub-rede?
Trabalhe de fora para dentro: descubra o que existe, depois descubra como se conecta e, em seguida, descubra como o tráfego sai.
Passo 1: varrer a sub-rede LAN
Comece com uma varredura ARP de cada sub-rede local. Os hosts precisam responder ao ARP para se comunicarem, portanto o ARP localiza dispositivos que ignoram o ping ICMP. Registre o endereço IP, o endereço MAC e o nome de DNS reverso para cada respondedor.
Consulte os três primeiros bytes de cada endereço MAC na lista OUI da IEEE Registration Authority. Isso identifica o fabricante do hardware. Um bloco de endereços de um fabricante de switch geralmente indica sua infraestrutura gerenciada. Um grupo de fabricantes de impressoras ou câmeras indica uma VLAN de serviços prediais que provavelmente não deve compartilhar uma sub-rede com terminais de ponto de venda.
Passo 2: coletar tabelas de vizinhos
Para cada dispositivo de infraestrutura encontrado no passo 1, leia suas tabelas de vizinhos CDP e LLDP. No Cisco IOS, os comandos são:
show cdp neighbors detail
show lldp neighbors detail
Cada entrada fornece uma conexão: dispositivo local, porta local, dispositivo remoto, porta remota. Adicione cada conexão ao mapa. Em seguida, leia as tabelas em cada vizinho recém-descoberto e repita até que nenhum dispositivo novo apareça.
Passo 3: rastrear a rota roteada com MTR
O MTR combina traceroute e ping. Ele envia pacotes de teste com valores de TTL (time to live) crescentes e registra qual roteador retorna uma mensagem ICMP "time exceeded" em cada salto. Ele repita isso continuamente, de modo que você obtém a perda e a latência por salto, em vez de um único registro estático.
Execute-o no modo de relatório com ciclos suficientes para ser estatisticamente útil, por exemplo, mtr --report --report-cycles 100 seguido pelo seu destino. Execute-o para cada destino crítico da sua lista. Os saltos se tornam a espinha dorsal de camada 3 do seu mapa.
Passo 4: mesclar com base em identificadores compartilhados
Três conjuntos de dados agora descrevem os mesmos dispositivos em termos diferentes. Mescle-os usando:
- Endereço IP de gerenciamento. Tanto o LLDP quanto o CDP o anunciam, e ele corresponde à sua varredura de sub-rede e aos saltos do MTR.
- Chassis ID e endereço MAC. Os chassis IDs do LLDP geralmente são um endereço MAC, que corresponde à tabela ARP.
- Nome do sistema. Útil para desempate, mas apenas se a sua convenção de nomenclatura for consistente.
Um dispositivo que aparece nos três conjuntos é confirmado. Um dispositivo que aparece em apenas um precisa de investigação.
Como o Netforge monta o mapa para você
A visualização de topologia do Netforge Network Multi-Tool executa essa mesclagem enquanto você trabalha. A análise de caminho, a descoberta de switches e as varreduras de LAN alimentam a mesma visualização. O mapa cresce à medida que cada teste é executado, em vez de ao final de um projeto de mapeamento separado. Você obtém a topologia como um subproduto dos diagnósticos que já estava executando de qualquer forma.
Como verificar se o mapa está correto?
Um mapa que você não verificou é apenas uma hipótese. Execute estas cinco verificações antes de confiar nele.
- Teste ambas as direções. Se o switch A relata o switch B na porta 24, o switch B deve relatar o switch A. Uma entrada unilateral significa que o LLDP está desativado em uma das extremidades, a porta filtra os frames ou o link está com falha em uma direção.
- Conte os MACs por porta. Uma porta sem vizinho LLDP, mas com muitos endereços MAC aprendidos, possui um switch não gerenciado ou hub conectado a ela. Eles são invisíveis para o CDP e LLDP e são uma fonte comum de loops.
- Inspecione uma sala de TI. Escolha um único switch e compare o cabeamento físico com o mapa. Se um rack corresponder, o método é confiável.
- Compare execuções do MTR ao longo do tempo. Uma contagem de saltos que muda entre as execuções sugere uma alteração de roteamento ou multipath de custo igual. Investigue antes de documentar um único caminho.
- Reconcilie com seu registro de ativos. Dispositivos no mapa que não estão no registro representam risco não gerenciado. Dispositivos no registro que estão ausentes no mapa estão offline ou em um segmento que você não varreu.
O que dá errado e como corrigir?
Switches estão faltando no mapa
A causa usual é o LLDP desativado no equipamento de um fornecedor. Ative-o globalmente e nas portas de uplink. Se um switch ainda estiver ausente, verifique se seu endereço de gerenciamento está acessível a partir do host de descoberta. Um firewall entre VLANs frequentemente bloqueia SNMP ou SSH para as interfaces de gerenciamento do switch.
O MTR mostra perda de pacotes em um salto intermediário, mas não no destino
Essa perda geralmente não é real. A RFC 1812 permite que os roteadores limitem a taxa de mensagens ICMP que geram, e muitos as despriorizam. A perda que começa em um salto e continua em todos os saltos seguintes é genuína. A perda em um único salto que desaparece mais adiante é o roteador protegendo seu plano de controle.
O mesmo dispositivo aparece duas vezes
Um dispositivo com vários endereços de gerenciamento, ou um switch em pilha que reporta cada membro, pode se dividir em duplicatas. Mescle primeiro pelo ID do chassi e depois pelo nome do sistema. Corrija a causa raiz padronizando um endereço de gerenciamento por dispositivo.
Celulares e laptops aparecem como novos dispositivos todos os dias
Celulares e laptops modernos randomizam seu endereço MAC por rede. Esses endereços definem o bit administrado localmente, de modo que o segundo caractere do MAC é 2, 6, A ou E. Filtre-os para fora do mapa de infraestrutura e conte-os apenas como endpoints.
Protocolos de descoberta vazam dados em portas voltadas para convidados
CDP e LLDP anunciam modelo, versão de software e endereço de gerenciamento para qualquer coisa conectada à porta. Em uma porta de recepção ou sala de reuniões, isso entrega a um invasor uma lista de alvos pronta. Desative ambos os protocolos em portas de acesso não confiáveis e mantenha-os em uplinks e portas de infraestrutura. O CIS Benchmark para Cisco IOS recomenda desativar o CDP onde você não precisa dele.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Como um mapa em tempo real se compara com mapeadores pagos e gratuitos?
Quatro abordagens dominam. Elas diferem menos no desenho e mais na origem dos dados e no fato de permanecerem atualizados ou não.
| Abordagem | Fonte de dados | Atualiza quando a rede muda | Configuração necessária | Modelo de custo | Mais adequado para |
|---|---|---|---|---|---|
| Diagrama do Visio desenhado à mão | Memória do engenheiro e acompanhamento de cabos | Não, apenas quando alguém o redesenha | Uma licença do Visio e visitas ao local | Licença Microsoft mais horas de engenheiro | Um único site pequeno que raramente muda |
| LanTopoLog | Dados SNMP coletados de switches gerenciados | Sim, quando você executa novamente a descoberta | Um host Windows e acesso de leitura SNMP em cada switch | Gratuito | Um único site com acesso SNMP total |
| Mapeador comercial (por exemplo, SolarWinds Network Topology Mapper ou Auvik) | SNMP, CDP, LLDP e APIs de fornecedores | Sim, em uma programação de sondagem | Um servidor ou coletor, credenciais e gerenciamento de licenças | Licença paga ou assinatura | Grandes propriedades com um NOC dedicado |
| Visualização de topologia do Netforge | Análise de caminho, descoberta de switch e varreduras de LAN | Sim, toda vez que você executa um teste | O Network Multi-Tool em um host conectado à rede | Incluído no Network Multi-Tool | Engenheiros e MSPs diagnosticando locais pessoalmente |
Quando um mapeador de topologia de rede gratuito é suficiente
Uma ferramenta gratuita como o LanTopoLog funciona bem quando você controla cada switch e pode configurar o SNMP em toda a propriedade. Ela apresenta dificuldades em um local onde o proprietário é dono do núcleo, ou onde você não tem credenciais SNMP para os switches de serviços do edifício.
Quando um mapeador pago compensa sua licença
Um mapeador comercial compensa o investimento quando você precisa de monitoramento contínuo, alertas e registros de alterações históricas em centenas de dispositivos. Ele exige manutenção contínua: rotação de credenciais, falhas de coletores e necessidade de ajuste nas programações de sondagem.
Onde um mapa em tempo real baseado em descoberta se encaixa
Um mapa em tempo real criado durante o diagnóstico é ideal para o engenheiro que está em uma sala de comunicações com uma falha para corrigir. Ele não precisa de infraestrutura de sondagem prévia. Ele também captura o caminho roteado, o que um mapeador puramente de camada 2 não mostra.
Cenários práticos
Os cenários abaixo são ilustrativos. Eles mostram como o método funciona em tipos de locais reais, com as medições que você esperaria realizar.
Um hotel de 200 quartos com WiFi de hóspedes intermitente em um andar
Situação. Hóspedes no quarto andar de um hotel de 200 quartos relataram quedas de conexão todas as noites. O diagrama arquivado, desenhado três anos antes, mostrava um switch de acesso por andar, cada um conectado ao núcleo por uplink.
O que foi feito. O engenheiro executou uma varredura de LAN e descoberta de switch a partir da sala de comunicações do quarto andar. O LLDP mostrou o switch do andar, mas uma porta tinha 14 endereços MAC aprendidos e nenhum vizinho LLDP. Isso apontou para um switch não gerenciado de oito portas, adicionado durante uma reforma para alimentar dois pontos de acesso extras. O MTR para a borda da internet mostrou resultados limpos, descartando a WAN.
Resultado. O switch não gerenciado havia criado um loop com um segundo cabo de manobra. A remoção do cabo duplicado e a substituição da unidade não gerenciada interromperam as quedas. A falha foi isolada em menos de duas horas, em comparação com um dia inteiro de rastreamento de cabos em visitas anteriores. O mapa em tempo real substituiu então o diagrama de três anos de idade. Os operadores de hotéis podem ler mais em nossa seção de Hotéis.
Uma propriedade de varejo de 40 lojas preparando evidências PCI-DSS
Situação. Um varejista com 40 lojas precisava de diagramas de rede atualizados para sua avaliação PCI-DSS v4.0. O Requisito 1.2.3 solicita um diagrama preciso que mostre todas as conexões entre o ambiente de dados de portadores de cartão e outras redes, incluindo redes sem fio. Seus diagramas eram apenas modelos, não registros reais de cada loja.
O que foi feito. O MSP realizou a descoberta em cada loja durante as visitas de manutenção de rotina. O CDP e o LLDP mapearam o switch e os access points da loja. O MTR confirmou o caminho do VLAN de pagamento para o gateway de pagamento. A varredura de sub-rede verificou que apenas os terminais de pagamento estavam no VLAN de pagamento.
Resultado. Seis das 40 lojas tinham um dispositivo de serviços prediais, como um gravador de CFTV, no VLAN de pagamento. O MSP moveu cada dispositivo para seu próprio VLAN antes da avaliação. Cada loja saiu com um diagrama desenhado a partir de evidências reais, em vez de um modelo pronto. Veja como isso se aplica em propriedades de Varejo.
Um centro de conferências com switches temporários de exposição
Situação. Um centro de conferências instala switches temporários para cada exposição. Após um evento de três dias, os participantes relataram conexões lentas em um pavilhão, e a equipe do evento não soube dizer o que havia sido conectado onde.
O que foi feito. O engenheiro residente executou a descoberta de switches e uma varredura de LAN na primeira manhã do próximo evento, antes da abertura dos portões. O LLDP revelou 12 switches temporários, dois dos quais estavam encadeados em série por quatro níveis a partir de um único uplink. O MTR do pavilhão mostrou que a latência aumentava acentuadamente no primeiro salto, o switch de distribuição do pavilhão.
Resultado. A equipe reequilibrou os switches temporários em três uplinks em vez de apenas um. A latência de primeiro salto caiu para se igualar aos outros pavilhões. O centro agora executa a mesma descoberta antes de cada evento, para que cada montagem comece a partir de um cenário preciso.
Quanto custa e qual é o retorno?
O custo do diagrama desatualizado
O custo real de um diagrama desenhado à mão não é a licença do Visio. São as horas de engenharia gastas para redesenhá-lo após cada alteração e as interrupções mais longas causadas quando ele está errado. Um diagrama que deixa de fora um único switch não gerenciado pode transformar uma correção de 30 minutos em um dia inteiro rastreando cabos, como mostra o cenário do hotel.
O que um mapa em tempo real oferece de retorno
- Isolamento de falhas mais rápido. Você visualiza o caminho real, não o caminho planejado.
- Evidência de conformidade. O requisito 1.2.3 do PCI-DSS v4.0 exige um diagrama de rede preciso. Um mapa criado a partir de dados de descoberta é mais fácil de defender do que um desenho manual.
- Detecção de alterações. Comparar o mapa deste mês com o do mês passado revela adições não gerenciadas, como aquele switch embaixo da mesa de recepção.
- Sem hardware novo. CDP, LLDP e MTR rodam nos switches e hosts que você já possui.
Esse último ponto se alinha à forma como a Purple funciona de maneira geral. A Purple é agnóstica em termos de hardware e funciona como uma sobreposição em nuvem compatível com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Saber exatamente o que você executa, e onde, é o primeiro passo para adicionar acesso baseado em identidade ou análises sem a necessidade de uma substituição completa de infraestrutura. Ambientes com grandes propriedades distribuídas, como operadoras ferroviárias, podem ver essa abordagem em nossa seção de Trens, e sites clínicos em Saúde.
Perguntas frequentes
Existe uma alternativa gratuita para uma ferramenta paga de mapeamento de topologia de rede?
Sim. O LanTopoLog é uma ferramenta gratuita para Windows que cria uma topologia física a partir de dados SNMP coletados dos seus switches gerenciados. É adequado para um único site onde você possui as credenciais SNMP de cada switch. Se você não tiver acesso SNMP, uma abordagem baseada em descoberta usando CDP, LLDP, MTR e uma varredura de sub-rede cria o mapa a partir do que a rede já anuncia. A visualização de topologia do Netforge Network Multi-Tool monta esse mapa à medida que você executa análises de caminho, descoberta de switches e varreduras de LAN.
Preciso de acesso SNMP aos meus switches para criar um mapa de topologia?
Não, o SNMP é um caminho, mas não o único. Você pode ler tabelas de vizinhos CDP e LLDP por meio de um login CLI somente leitura ou de um painel na nuvem do fabricante. Uma varredura de sub-rede LAN não precisa de credenciais de switch, pois depende de hosts que respondem ao ARP. O MTR precisa apenas de um host com um caminho roteado para cada destino. O SNMP torna-se útil quando você deseja uma coleta programada em centenas de switches sem precisar fazer login em cada um deles.
A descoberta por CDP e LLDP funcionará em uma rede mista Cisco e não-Cisco?
Sim, se você habilitar o LLDP junto com o CDP. O CDP é proprietário da Cisco, portanto não consegue ver links para equipamentos de outros fabricantes. O LLDP, definido no IEEE 802.1AB, é compatível com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Muitos switches Cisco executam ambos os protocolos lado a lado na mesma porta. No Cisco IOS, o LLDP geralmente vem desabilitado por padrão, portanto, habilite-o globalmente antes de iniciar a descoberta.
Um diagrama de rede automático ajuda na conformidade com o PCI-DSS?
Sim. O requisito 1.2.3 do PCI-DSS v4.0 solicita que você mantenha um diagrama de rede preciso mostrando todas as conexões entre o ambiente de dados do portador de cartão e outras redes, incluindo redes sem fio. Um diagrama construído a partir de dados de CDP, LLDP, MTR e varredura de sub-rede mostra a rede como ela realmente é. Ele também expõe dispositivos que residem na VLAN de pagamento sem autorização. O seu avaliador ainda esperará que você revise o diagrama e o mantenha atualizado após as alterações.
É seguro deixar o CDP e o LLDP habilitados em todas as portas de switch?
Não, desabilite-os em portas de acesso não confiáveis. Ambos os protocolos anunciam o modelo do dispositivo, a versão do software e o endereço de gerenciamento para qualquer coisa conectada à porta. Em uma porta de recepção, sala de reunião ou voltada para visitantes, isso fornece a um invasor uma lista de alvos. Mantenha o CDP e o LLDP habilitados em uplinks, portas de tronco e portas que atendem aos seus próprios pontos de acesso e telefones. O CIS Benchmark para Cisco IOS recomenda desabilitar o CDP onde quer que você não precise dele.
Um scanner de topologia LAN consegue enxergar através de firewalls e sites remotos?
Apenas parcialmente. O CDP e o LLDP param no primeiro salto, portanto você precisa de um ponto de descoberta em cada local para mapear seus switches. As varreduras de ARP funcionam apenas dentro de um domínio de transmissão. O MTR cruza fronteiras roteadas e mostra cada salto de roteador, mas os firewalls que descartam ICMP ocultam os saltos atrás deles. Para uma propriedade com vários locais, execute a descoberta localmente em cada local e use o MTR para mapear o caminho da WAN entre eles.
Com que frequência devo atualizar um mapa de rede ativo?
Atualize-o após cada alteração e, pelo menos, mensalmente. Execute a descoberta após qualquer substituição de switch, nova conexão de cabos ou reforma, e antes de qualquer grande evento ou período de grande movimento comercial. Uma comparação mensal detecta adições não gerenciadas, como switches de desktop adicionados por prestadores de serviço. Como um mapa baseado em descoberta é reconstruído toda vez que você executa os testes, a atualização custa minutos em vez das horas que um diagrama do Visio desenhado à mão exige.
Definições principais
CDP (Cisco Discovery Protocol)
Protocolo de descoberta de camada 2 proprietário da Cisco. Cada dispositivo anuncia seu nome, porta de envio e endereço de gerenciamento para 01:00:0C:CC:CC:CC a cada 60 segundos por padrão, com um tempo de retenção de 180 segundos, além de VLAN nativa, domínio VTP, duplex, plataforma e versão de software.
Funciona por padrão na maioria dos switches Cisco IOS, fornecendo detalhes ricos sobre links totalmente Cisco imediatamente, mas não consegue mapear links para equipamentos de outros fabricantes.
LLDP (Link Layer Discovery Protocol)
Protocolo de descoberta aberto e neutro em relação a fabricantes, definido na IEEE 802.1AB. Os frames são enviados para 01:80:C2:00:00:0E a cada 30 segundos por padrão, com um multiplicador de retenção de 4, resultando em um tempo de retenção de 120 segundos.
O protocolo que mapeia uma infraestrutura mista de equipamentos Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Muitas vezes está desabilitado por padrão no Cisco IOS e precisa ser ativado globalmente.
TLV (type-length-value)
O bloco de construção de um quadro LLDP sob o IEEE 802.1AB. Quatro TLVs são obrigatórios: ID do chassi, ID da porta, time to live e fim do LLDPDU. Nome do sistema, descrição, recursos e endereço de gerenciamento são opcionais.
Explica por que dois fabricantes podem suportar o LLDP e ainda assim enviar detalhes diferentes, o que afeta a confiabilidade com que você pode mesclar dispositivos com base no nome do sistema ou endereço de gerenciamento.
LLDP-MED
Extensão Media Endpoint Discovery para LLDP, especificada em ANSI/TIA-1057, adicionando política de VLAN de voz, inventário e dados de PoE para endpoints.
Relevante onde telefones IP e outros endpoints compartilham portas de acesso, e fornece detalhes extras de inventário para os quais o CDP não possui equivalente.
MTR
Uma ferramenta que combina traceroute e ping. Ela envia sondagens com valores crescentes de TTL, registra o roteador que retorna uma mensagem ICMP de tempo excedido em cada salto e repete continuamente para relatar perda e latência por salto.
Fornece a espinha dorsal de camada 3 do mapa, mostrando quais roteadores e firewalls o tráfego cruza até a sua borda de internet, gateway de pagamento ou serviço RADIUS.
Limitação de taxa ICMP
A RFC 1812, Requisitos para Roteadores IP Versão 4, permite que os roteadores limitem a taxa das mensagens ICMP que geram, e muitos roteadores as despriorizam.
Explica por que a perda de MTR em um único salto intermediário que se resolve mais adiante geralmente não é real. Apenas a perda que continua para todos os saltos subsequentes é genuína.
ARP (Address Resolution Protocol)
Definido na RFC 826, o ARP mapeia endereços IP para endereços MAC dentro de um único domínio de broadcast.
Alimenta a varredura de sub-rede LAN. Ele encontra hosts que descartam ping, mas só funciona dentro da sub-rede, então você precisa de presença em cada VLAN que varrer.
OUI (Organisationally Unique Identifier)
Os três primeiros bytes de um endereço MAC, atribuídos a fabricantes de hardware e publicados pela IEEE Registration Authority.
Permite identificar o fabricante por trás de cada endereço varrido, separando a infraestrutura gerenciada de impressoras ou câmeras que não devem compartilhar uma sub-rede com terminais de ponto de venda.
VLAN (virtual LAN)
Um segmento de camada 2 logicamente separado, com seu próprio domínio de broadcast, transportado por uma infraestrutura de switching compartilhada.
Define o escopo de cada varredura ARP e o limite que você verifica para conformidade, como confirmar que apenas terminais de pagamento estejam na VLAN de pagamento.
Endereço MAC administrado localmente
Um endereço MAC com o bit administrado localmente definido, tornando o segundo caractere 2, 6, A ou E. Telefones e laptops modernos usam esses endereços como IPs aleatórios por rede.
Faz com que telefones e laptops apareçam como novos dispositivos todos os dias, de modo que você os filtra do mapa de infraestrutura e os conta apenas como endpoints.
PCI DSS v4.0 requisito 1.2.3
Requisito do PCI DSS v4.0 de manter um diagrama de rede preciso que mostre todas as conexões entre o ambiente de dados do portador do cartão e outras redes, incluindo redes sem fio.
Um mapa construído a partir de dados de descoberta é mais fácil de defender em uma avaliação do que um desenho de modelo, além de expor dispositivos não autorizados na VLAN de pagamento.
RADIUS
Remote Authentication Dial-In User Service, o protocolo que sua rede usa para autenticar logins.
Seu serviço RADIUS em nuvem pertence à lista de destinos críticos que você rastreia com MTR, para que possa ver o caminho que o tráfego de autenticação percorre.
Exemplos práticos
Os hóspedes no quarto andar de um hotel de 200 quartos relatam quedas na conexão WiFi todas as noites. O diagrama arquivado tem três anos e mostra um switch de acesso por andar conectado ao core. Como você encontra a falha?
Neste cenário ilustrativo, o engenheiro executou uma varredura de LAN e descoberta de switch a partir da sala de comunicações do quarto andar. O LLDP mostrou o switch do andar, mas uma porta tinha 14 endereços MAC aprendidos e nenhum vizinho LLDP, apontando para um switch não gerenciado de oito portas adicionado durante uma reforma. O MTR para a borda da internet estava limpo, descartando a WAN. O switch não gerenciado havia formado um loop com um segundo cabo de manobra. A remoção do cabo duplicado e a substituição da unidade não gerenciada interromperam as quedas. A falha foi isolada em menos de duas horas, em comparação com um dia inteiro de rastreamento de cabos em visitas anteriores, e o mapa em tempo real substituiu o diagrama antigo.
Um varejista com 40 lojas precisa de diagramas de rede atualizados para sua avaliação PCI DSS v4.0, mas seus diagramas são modelos em vez de registros de cada loja. Como você produz evidências defensáveis?
Neste cenário ilustrativo, o MSP executou a descoberta em cada loja durante as visitas de manutenção de rotina. O CDP e o LLDP mapearam o switch da loja e os pontos de acesso, atendendo ao requisito de detalhes de conexão solicitado pelo item 1.2.3. O MTR confirmou o caminho da VLAN de pagamento para o gateway de pagamento. A varredura de sub-rede verificou se apenas os terminais de pagamento estavam na VLAN de pagamento. Seis das 40 lojas tinham um dispositivo de serviços prediais, como um gravador de CFTV, na VLAN de pagamento. O MSP moveu cada dispositivo para sua própria VLAN antes da avaliação, e cada loja saiu com um diagrama elaborado a partir de evidências reais, em vez de um modelo.
Um centro de convenções instala switches temporários para cada exposição. Após um evento de três dias, os participantes relatam conexões lentas em um pavilhão e ninguém sabe dizer o que foi conectado e onde. Como você restaura uma visão precisa?
Neste cenário ilustrativo, o engenheiro residente executou a descoberta de switches e uma varredura de LAN na primeira manhã do próximo evento, antes da abertura dos portões. O LLDP revelou 12 switches temporários, dois deles conectados em cascata de até quatro níveis a partir de um único uplink. O MTR do pavilhão mostrou a latência subindo acentuadamente no primeiro salto, o switch de distribuição do pavilhão, confirmando que o gargalo estava dentro do local e não na WAN. A equipe rebalanceou os switches temporários em três uplinks em vez de um, e a latência do primeiro salto caiu para o mesmo nível dos outros pavilhões. O centro agora executa a mesma descoberta antes de cada evento.
Perguntas frequentes
Existe uma alternativa gratuita para uma ferramenta paga de mapeamento de topologia de rede?
Sim. O LanTopoLog é uma ferramenta gratuita para Windows que cria uma topologia física a partir de dados SNMP consultados em seus switches gerenciados. Ele é adequado para um único site onde você possui as credenciais SNMP de cada switch. Se você não tiver acesso SNMP, uma abordagem baseada em descoberta usando CDP, LLDP, MTR e uma varredura de sub-rede cria o mapa a partir do que a rede já anuncia. A visualização de topologia do Netforge Network Multi-Tool monta esse mapa à medida que você executa análises de caminho, descoberta de switches e varreduras de LAN.
Eu preciso de acesso SNMP aos meus switches para criar um mapa de topologia?
Não, o SNMP é um caminho, mas não o único. Você pode ler as tabelas de vizinhos CDP e LLDP por meio de um login de CLI somente leitura ou de um painel de nuvem do fornecedor. Uma varredura de sub-rede LAN não precisa de credenciais de switch, pois depende de hosts respondendo a ARP. O MTR precisa apenas de um host com um caminho roteado para cada destino. O SNMP torna-se útil quando você deseja uma consulta programada em centenas de switches sem precisar fazer login em cada um.
A descoberta por CDP e LLDP funcionará em uma rede mista com equipamentos Cisco e de outros fabricantes?
Sim, se você ativar o LLDP junto com o CDP. O CDP é proprietário da Cisco, portanto não consegue visualizar links para equipamentos de outros fabricantes. O LLDP, definido na IEEE 802.1AB, é suportado por Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Muitos switches Cisco executam ambos os protocolos lado a lado na mesma porta. No Cisco IOS, o LLDP geralmente vem desativado por padrão, portanto ative-o globalmente antes de iniciar a descoberta.
Um diagrama de rede automático ajuda na conformidade com o PCI-DSS?
Sim. O requisito 1.2.3 do PCI-DSS v4.0 solicita que você mantenha um diagrama de rede preciso que mostre todas as conexões entre o ambiente de dados de portadores de cartão e outras redes, incluindo redes sem fio. Um diagrama criado a partir de dados de CDP, LLDP, MTR e varredura de sub-rede mostra a rede exatamente como ela é. Ele também expõe dispositivos que estejam na VLAN de pagamento sem autorização. Seu auditor ainda esperará que você revise o diagrama e o mantenha atualizado após as alterações.
É seguro deixar o CDP e o LLDP ativados em todas as portas do switch?
Não, desative-os em portas de acesso não confiáveis. Ambos os protocolos anunciam o modelo do dispositivo, a versão do software e o endereço de gerenciamento para qualquer coisa conectada à porta. Em uma recepção, sala de reunião ou porta voltada para convidados, isso fornece a um invasor uma lista de alvos. Mantenha o CDP e o LLDP ativados em uplinks, portas de tronco e portas que atendem aos seus próprios pontos de acesso e telefones. O CIS Benchmark para Cisco IOS recomenda desativar o CDP onde quer que você não precise dele.
Um scanner de topologia LAN consegue enxergar através de firewalls e sites remotos?
Apenas parcialmente. O CDP e o LLDP param no primeiro salto, então você precisa de um ponto de descoberta em cada site para mapear seus switches. As varreduras ARP funcionam apenas dentro de um domínio de transmissão. O MTR cruza limites roteados e mostra cada salto de roteador, mas firewalls que bloqueiam ICMP ocultam os saltos atrás deles. Para um ambiente de múltiplos sites, execute a descoberta localmente em cada site e use o MTR para mapear o caminho WAN entre eles.
Com que frequência devo atualizar um mapa de rede ativo?
Atualize-o após cada alteração e pelo menos mensalmente. Execute a descoberta após qualquer substituição de switch, nova conexão de cabos ou reestruturação, e antes de qualquer grande evento ou período de muito movimento comercial. Uma comparação mensal identifica adições não gerenciadas, como switches de mesa adicionados por prestadores de serviços. Como um mapa baseado em descoberta é recriado toda vez que você executa os testes, a atualização leva minutos, em vez das horas que um diagrama desenhado manualmente no Visio exige.
Fontes
- IEEE 802.1AB: Station and Media Access Control Connectivity Discovery
- RFC 826: An Ethernet Address Resolution Protocol
- RFC 1812: Requirements for IP Version 4 Routers
- IEEE Registration Authority
- PCI Security Standards Council document library (PCI DSS v4.0)
- CIS Benchmarks for Cisco
- MTR project source and documentation
Continue a ler esta série
Guia de gerenciamento de dispositivos de rede: SNMP, TFTP e syslog sem um NMS completo
Você será capaz de gerenciar uma pequena infraestrutura de switches e roteadores com varredura SNMP, backups de configuração via TFTP e um receptor de syslog e traps executado a partir de um único host de gerenciamento. Você também poderá decidir quando essa configuração leve é suficiente e quando o monitoramento contínuo, o histórico de tendências ou a escala de múltiplos locais justificam um NMS completo.
Como o WiFi Corporativo Ajuda Você a Atender à ISO/IEC 27001: Mapeando Controles do Anexo A para a Sua Rede Sem Fio
Você será capaz de decidir se o seu WiFi corporativo pode comprovar 12 controles do Anexo A da ISO/IEC 27001:2022, incluindo A.5.15, A.8.5 e A.8.22. Você também será capaz de substituir uma chave WPA2-PSK compartilhada por IEEE 802.1X e VLANs dinâmicas. Finalmente, você poderá reunir os logs do RADIUS, testes de segregação e registros de fornecedores que um auditor aceita na etapa 2.
Guest WiFi ROI: metodologia de cálculo e benchmarks de estabelecimentos
Você será capaz de construir um modelo de Guest WiFi ROI que seu diretor financeiro assinará embaixo, usando margem bruta e grupos de controle (holdout groups) em vez de receita e atribuição. Calcule quatro fluxos de valor, teste-os sob estresse reduzindo pela metade as suposições de aumento, e substitua cada estimativa do primeiro ano pela sua própria linha de base de 90 dias antes de solicitar o orçamento do segundo ano.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.