- Purple
- Guias Técnicos
- Guia de mapeamento de topologia de rede: construir um mapa de dispositivos em tempo real a partir de CDP, LLDP e MTR
Guia de mapeamento de topologia de rede: construir um mapa de dispositivos em tempo real a partir de CDP, LLDP e MTR
Será capaz de construir um mapa de rede que se mantém atualizado fundindo tabelas de vizinhos CDP e LLDP, saltos de caminho MTR e uma varredura de sub-rede LAN. Poderá então verificar a precisão do mapa, corrigir falhas comuns de descoberta e decidir se um mapeador gratuito, pago ou orientado pela descoberta se adequa ao seu parque de TI.
Parte da nossa série principal: Netforge Network Multi-Tool →
- O que faz realmente um mapa de topologia em tempo real?
- As três camadas que está a mapear
- O que precisa antes de começar a mapear?
- Qual é a diferença entre CDP e LLDP para a descoberta de topologia?
- O limite de um salto
- Deve executar ambos?
- Como constrói o mapa a partir de CDP, LLDP, MTR e de uma varredura de sub-rede?
- Passo 1: varrer a sub-rede da LAN
- Passo 2: recolher tabelas de vizinhos
- Passo 3: rastrear a rota encaminhada com MTR
- Passo 4: fundir com base em identificadores partilhados
- Como o Netforge monta o mapa por si
- Como verificar se o mapa está correto?
- O que corre mal e como resolver?
- Os switches estão em falta no mapa
- O MTR mostra perda de pacotes num salto intermédio, mas não no destino
- O mesmo dispositivo aparece duas vezes
- Telemóveis e portáteis aparecem como novos dispositivos todos os dias
- Os protocolos de descoberta filtram dados em portas orientadas para convidados
- Como se compara um mapa ao vivo com mapeadores pagos e gratuitos?
- Quando um mapeador de topologia de rede gratuito é suficiente
- Quando um mapeador pago justifica a sua licença
- Onde se enquadra um mapa em tempo real baseado em deteção
- Cenários práticos
- Um hotel de 200 quartos com WiFi intermitente para clientes num piso
- Uma rede de retalho de 40 lojas a preparar provas para o PCI-DSS
- Um centro de conferências com comutação de exposição temporária
- Quanto custa e qual é o retorno?
- O custo do diagrama desatualizado
- O que um mapa em tempo real oferece
- Perguntas frequentes
- Existe uma alternativa gratuita a uma ferramenta paga de mapeamento de topologia de rede?
- Preciso de acesso SNMP aos meus switches para construir um mapa de topologia?
- A descoberta de CDP e LLDP funcionará numa rede mista Cisco e não-Cisco?
- Um diagrama de rede automático ajuda com a conformidade PCI-DSS?
- É seguro deixar o CDP e o LLDP ativados em todas as portas de switch?
- Um digitalizador de topologia LAN consegue ver através de firewalls e locais remotos?
- Com que frequência devo atualizar um mapa de rede em tempo real?
Gera um mapa de topologia de rede em tempo real através da fusão de três fontes de dados que já possui: tabelas de vizinhos CDP e LLDP (IEEE 802.1AB) para ligações de switches e access points, saltos de caminho MTR para o caminho encaminhado na camada 3, e um varrimento de sub-rede LAN para terminais. Ao contrário de um diagrama desenhado à mão no Visio, o mapa redesenha-se a si próprio sempre que a deteção é executada.
O que faz realmente um mapa de topologia em tempo real?
Um mapa de topologia mostra quais os dispositivos que existem e como se ligam: switch a switch, switch a access point, router a router. Um diagrama desenhado à mão no Visio regista essa imagem uma única vez. É preciso no dia em que o desenha. Começa a desatualizar-se na próxima vez que alguém troca um switch, altera as ligações num bastidor ou adiciona um switch de secretária debaixo de uma mesa de receção.
Um mapa em tempo real utiliza provas que a própria rede já produz:
- Cada switch gerido anuncia a sua identidade aos seus vizinhos.
- Cada router responde a um teste de traceroute.
- Cada anfitrião numa sub-rede responde a um pedido ARP.
Recolha esses três sinais e funda-os através de identificadores comuns, e o diagrama constrói-se sozinho.
A diferença revela-se durante uma falha de rede. Com um diagrama desatualizado, segue os cabos com uma lanterna. Com um mapa em tempo real, consegue ver que o access point no 4.º andar está agora ligado a um switch que não existia no mês passado.
As três camadas que está a mapear
- Adjacência de Camada 2. Qual a porta física em que switch se liga a qual vizinho. Fonte: CDP e LLDP.
- Caminho de Camada 3. Que routers e firewalls o tráfego atravessa para chegar a um destino, e onde perde pacotes ou ganha latência. Fonte: MTR.
- Terminais. Que anfitriões estão ativos em cada sub-rede, com endereço IP, endereço MAC e fabricante do hardware. Fonte: um varrimento de sub-rede LAN.
Nenhuma fonte isolada lhe fornece as três informações. O CDP e o LLDP param num único salto. O MTR deteta routers mas não os switches entre eles. Um varrimento de sub-rede deteta anfitriões mas não a cablagem que os une.
O que precisa antes de começar a mapear?
Cinco coisas, a maioria das quais já possui.
- Protocolos de deteção ativados. O CDP é executado por predefinição na maioria dos switches Cisco IOS. O LLDP está frequentemente desativado por predefinição no Cisco IOS e precisa de ser ativado globalmente. As gamas de switches e de access points da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet documentam todas o suporte a LLDP.
- Acesso de leitura às tabelas de vizinhos. Isso significa um início de sessão por CLI, acesso de leitura por SNMP à MIB LLDP definida na norma IEEE 802.1AB, ou o painel de controlo na nuvem do fabricante. O acesso apenas de leitura é suficiente.
- Presença em cada sub-rede que varre. O ARP, definido na norma RFC 826, apenas funciona dentro de um domínio de difusão (broadcast). Para varrer uma VLAN remota (LAN virtual, um segmento de camada 2 logicamente separado), precisa de um anfitrião nela ou de um caminho encaminhado para sondas ICMP.
- Autorização por escrito. Um varrimento de sub-rede pode acionar a deteção de intrusões e alertar um prestador de serviços geridos. Acorde previamente a janela de varrimento com a sua equipa de segurança e com o local.- Uma lista de destinos críticos para MTR. Inclua o gateway predefinido, o limite da internet, o seu gateway de pagamento, o seu serviço de nuvem RADIUS e qualquer centro de dados da sede. RADIUS (Remote Authentication Dial-In User Service) é o protocolo que a sua rede utiliza para autenticar inícios de sessão.
Se já faz a monitorização de dispositivos por SNMP e recolhe syslog, o modelo de acesso apenas de leitura é abordado no Guia de gestão de dispositivos de rede: SNMP, TFTP e syslog sem um NMS completo.
Qual é a diferença entre CDP e LLDP para a descoberta de topologia?
Ambos os protocolos fazem o mesmo trabalho. Um dispositivo envia uma pequena trama de camada 2 por cada porta, anunciando o seu nome, a porta de onde a enviou e o seu endereço de gestão. O vizinho armazena esse anúncio numa tabela que pode ler. As diferenças residem em quem os suporta e nos dados extra que transportam.
| Atributo | CDP | LLDP |
|---|---|---|
| Padrão | Proprietário da Cisco | Padrão aberto IEEE 802.1AB |
| Cobertura de fornecedores | Dispositivos Cisco | Switches de vários fornecedores, pontos de acesso, telefones e servidores |
| Intervalo de anúncio predefinido | 60 segundos | 30 segundos |
| Tempo de retenção predefinido | 180 segundos | 120 segundos (intervalo de 30 segundos x multiplicador de retenção de 4) |
| MAC multicast de destino | 01:00:0C:CC:CC:CC | 01:80:C2:00:00:0E |
| Dados extra transportados | VLAN nativa, domínio VTP, duplex, plataforma, versão de software | TLVs opcionais para nome do sistema, descrição, capacidades e endereço de gestão |
| Extensão de endpoint | Nenhuma | LLDP-MED (ANSI/TIA-1057) adiciona política de VLAN de voz, inventário e dados de PoE |
| Melhor adequação | Ambientes exclusivamente Cisco | Ambientes de vários fornecedores |
TLV significa type-length-value (tipo-comprimento-valor), o bloco de construção de uma trama LLDP. O LLDP tem quatro TLVs obrigatórios: ID do chassis, ID da porta, tempo de vida e fim de LLDPDU. Tudo o resto é opcional, pelo que dois fornecedores podem ambos "suportar LLDP" e continuar a enviar detalhes diferentes.
O limite de um salto
Nenhum dos protocolos atravessa um switch. Uma bridge em conformidade com as normas consome as tramas LLDP em vez de as encaminhar. Isto significa que precisa de tabelas de vizinhos de cada switch gerido, e não apenas do núcleo. Se ler apenas o switch do núcleo, verá os seus vizinhos diretos e nada mais além disso.
Deve executar ambos?
Sim, num ambiente misto. Muitos switches Cisco podem executar CDP e LLDP lado a lado na mesma porta. O CDP fornece detalhes mais ricos entre dispositivos Cisco. O LLDP fornece as ligações para pontos de acesso Juniper Mist, switches HPE Aruba e firewalls de terceiros que o CDP não consegue ver.
Como constrói o mapa a partir de CDP, LLDP, MTR e de uma varredura de sub-rede?
Trabalhe de fora para dentro: descubra o que existe, depois descubra como se liga e, em seguida, descubra como o tráfego sai.
Passo 1: varrer a sub-rede da LAN
Comece com uma varredura ARP de cada sub-rede local. Os anfitriões têm de responder ao ARP para conseguir comunicar de todo, pelo que o ARP descobre dispositivos que ignoram o ping ICMP. Registe o endereço IP, o endereço MAC e o nome de DNS inverso para cada respondedor.
Consulte os primeiros três bytes de cada endereço MAC na lista OUI da IEEE Registration Authority. Isso revela-lhe o fabricante de hardware. Um bloco de endereços de um fabricante de switch geralmente identifica a sua infraestrutura gerida. Um cluster de fabricantes de impressoras ou câmaras identifica uma VLAN de serviços de edifícios que provavelmente não deveria partilhar uma sub-rede com terminais de pontos de venda.
Passo 2: recolher tabelas de vizinhos
Para cada dispositivo de infraestrutura encontrado no passo 1, leia as suas tabelas de vizinhos CDP e LLDP. No Cisco IOS, os comandos são:
show cdp neighbors detail
show lldp neighbors detail
Cada entrada fornece-lhe uma ligação: dispositivo local, porta local, dispositivo remoto, porta remota. Adicione cada ligação ao mapa. De seguida, leia as tabelas em cada vizinho recém-descoberto e repita o processo até que não apareçam novos dispositivos.
Passo 3: rastrear a rota encaminhada com MTR
O MTR combina traceroute e ping. Envia sondas com valores de TTL (time to live) crescentes e regista qual o router que devolve uma mensagem ICMP "time exceeded" em cada salto. Repete isto continuamente, para que obtenha a perda e a latência por salto em vez de um único instantâneo.
Execute-o em modo de relatório com ciclos suficientes para ser estatisticamente útil, por exemplo mtr --report --report-cycles 100 seguido do seu destino. Execute-o para cada destino crítico da sua lista. Os saltos tornam-se a espinha dorsal da layer 3 do seu mapa.
Passo 4: fundir com base em identificadores partilhados
Três conjuntos de dados descrevem agora os mesmos dispositivos em termos diferentes. Funda-os utilizando:
- Endereço IP de gestão. O LLDP e o CDP anunciam-no, e este coincide com a sua varredura de sub-rede e saltos de MTR.
- Chassis ID e endereço MAC. Os IDs de chassis LLDP são frequentemente um endereço MAC, que coincide com a tabela ARP.
- Nome do sistema. Útil como critério de desempate, mas apenas se a sua convenção de nomenclatura for consistente.
Um dispositivo que aparece nos três conjuntos está confirmado. Um dispositivo que aparece apenas num necessita de investigação.
Como o Netforge monta o mapa por si
A vista de topologia do Netforge Network Multi-Tool executa esta fusão enquanto trabalha. A análise de caminhos, a descoberta de switches e as verificações de LAN alimentam a mesma vista. O mapa cresce à medida que cada teste é executado, em vez de ser no final de um projeto de mapeamento separado. Obtém a topologia como um subproduto dos diagnósticos que já estava a executar de qualquer forma.
Como verificar se o mapa está correto?
Um mapa que não verificou é apenas uma hipótese. Execute estas cinco verificações antes de confiar nele.
- Teste ambas as direções. Se o switch A reportar o switch B na porta 24, o switch B deve reportar o switch A. Uma entrada unilateral significa que o LLDP está desativado numa das extremidades, que a porta filtra as tramas ou que a ligação está com falhas numa direção.
- Conte os MACs por porta. Uma porta sem vizinho LLDP mas com muitos endereços MAC aprendidos tem um switch não gerido ou hub atrás dela. Estes são invisíveis para o CDP e LLDP e são uma fonte comum de loops.
- Inspecione uma sala de comunicações. Escolha um único switch e compare a sua cablagem física com o mapa. Se um armário coincidir, o método é fiável.
- Compare execuções de MTR ao longo do tempo. Um número de saltos (hop count) que muda entre execuções sugere uma alteração de encaminhamento ou multipath de custo igual. Investigue antes de documentar um único caminho.
- Reconcilie com o seu registo de ativos. Os dispositivos no mapa que não constam no registo representam um risco não gerido. Os dispositivos no registo mas ausentes do mapa estão offline ou num segmento que ainda não analisou.
O que corre mal e como resolver?
Os switches estão em falta no mapa
A causa habitual é o LLDP desativado no equipamento de um fabricante. Ative-o globalmente e nas portas de uplink. Se um switch continuar em falta, verifique se o seu endereço de gestão está acessível a partir do seu host de descoberta. Uma firewall entre VLANs bloqueia frequentemente o SNMP ou SSH para as interfaces de gestão do switch.
O MTR mostra perda de pacotes num salto intermédio, mas não no destino
Essa perda geralmente não é real. A RFC 1812 permite que os routers limitem a taxa das mensagens ICMP que geram, e muitos despriorizam-nas. A perda que começa num salto e continua em todos os saltos seguintes é genuína. A perda num único salto que desaparece mais à frente é apenas o router a proteger o seu plano de controlo.
O mesmo dispositivo aparece duas vezes
Um dispositivo com vários endereços de gestão, ou um switch em stack que reporta cada membro, pode dividir-se em duplicados. Agrupe primeiro pelo ID do chassis e depois pelo nome do sistema. Corrija a causa raiz padronizando um único endereço de gestão por dispositivo.
Telemóveis e portáteis aparecem como novos dispositivos todos os dias
Os telemóveis e portáteis modernos randomizam o seu endereço MAC por rede. Estes endereços definem o bit administrado localmente, pelo que o segundo carácter do MAC é 2, 6, A ou E. Filtre-os para fora do mapa de infraestrutura e contabilize-os apenas como endpoints.
Os protocolos de descoberta filtram dados em portas orientadas para convidados
O CDP e o LLDP anunciam o modelo, a versão do software e o endereço de gestão a qualquer elemento ligado à porta. Numa porta de átrio ou de sala de reuniões, isto entrega a um atacante uma lista de alvos pronta a usar. Desative ambos os protocolos em portas de acesso não confiáveis e mantenha-os em uplinks e portas de infraestrutura. O CIS Benchmark para Cisco IOS recomenda a desativação do CDP onde não for necessário.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Como se compara um mapa ao vivo com mapeadores pagos e gratuitos?
Existem quatro abordagens dominantes. Diferem menos no desenho e mais na origem dos dados e no facto de se manterem ou não atualizados.
| Abordagem | Origem dos dados | Atualiza quando a rede muda | Configuração necessária | Modelo de custo | Mais adequado para |
|---|---|---|---|---|---|
| Diagrama do Visio desenhado à mão | Memória do engenheiro e verificação de cabos | Não, apenas quando alguém o redesenha | Uma licença do Visio e visitas ao local | Licença da Microsoft mais horas de engenharia | Um único site pequeno que raramente muda |
| LanTopoLog | Dados SNMP obtidos de switches geridos | Sim, quando executa novamente a descoberta | Um host Windows e acesso de leitura SNMP em cada switch | Gratuito | Um único site com acesso SNMP completo |
| Mapeador comercial (por exemplo, SolarWinds Network Topology Mapper ou Auvik) | SNMP, CDP, LLDP e APIs de fabricantes | Sim, num calendário de consulta (polling) | Um servidor ou coletor, credenciais e gestão de licenças | Licença paga ou subscrição | Grandes infraestruturas com um NOC dedicado |
| Vista de topologia Netforge | Análise de caminho, deteção de comutadores (switches) e varrimentos de LAN | Sim, de cada vez que executa um teste | O Network Multi-Tool num anfitrião (host) ligado à rede | Incluído no Network Multi-Tool | Engenheiros e MSPs a diagnosticar locais presencialmente |
Quando um mapeador de topologia de rede gratuito é suficiente
Uma ferramenta gratuita como o LanTopoLog funciona bem quando controla todos os comutadores e pode configurar o SNMP em toda a infraestrutura. Tem dificuldades num local onde o proprietário do edifício detém o núcleo, ou onde não tem credenciais SNMP para os comutadores dos serviços do edifício.
Quando um mapeador pago justifica a sua licença
Um mapeador comercial compensa quando necessita de monitorização contínua, alertas e registos de alterações históricas em centenas de dispositivos. Exige manutenção contínua: rotação de credenciais, falhas de coletores e ajuste de calendários de consulta (polling).
Onde se enquadra um mapa em tempo real baseado em deteção
Um mapa em tempo real construído durante os diagnósticos adequa-se ao engenheiro que está numa sala de comunicações com uma avaria para resolver. Não necessita de infraestrutura de consulta prévia. Também captura o caminho encaminhado, o que um mapeador puro de camada 2 não mostra.
Cenários práticos
Os cenários abaixo são ilustrativos. Mostram como o método se aplica em tipos de locais reais, com as medições que se esperaria realizar.
Um hotel de 200 quartos com WiFi intermitente para clientes num piso
Situação. Os clientes do quarto piso de um hotel de 200 quartos reportaram quebras de ligação todas as noites. O diagrama em arquivo, desenhado três anos antes, mostrava um comutador de acesso por piso, cada um com ligação ascendente (uplink) ao núcleo.
O que foi feito. O engenheiro realizou um varrimento de LAN e uma deteção de comutadores a partir da sala de comunicações do quarto piso. O LLDP mostrou o comutador do piso, mas uma porta tinha 14 endereços MAC identificados e nenhum vizinho LLDP. Isso apontava para um comutador não gerido de oito portas, adicionado durante uma remodelação para alimentar dois pontos de acesso adicionais. O MTR para o limite da internet mostrou resultados limpos, excluindo a WAN.
Resultado. O comutador não gerido tinha criado um ciclo (loop) com um segundo cabo de rede. A remoção do cabo duplicado e a substituição da unidade não gerida resolveu as quebras de ligação. A falha foi isolada em menos de duas horas, comparativamente a um dia inteiro de rastreio de cabos em visitas anteriores. O mapa em tempo real substituiu então o diagrama com três anos. Os operadores hoteleiros podem ler mais na nossa secção de Hotéis.
Uma rede de retalho de 40 lojas a preparar provas para o PCI-DSS
Situação. Um retalhista com 40 lojas precisava de diagramas de rede atualizados para a sua avaliação PCI-DSS v4.0. O requisito 1.2.3 exige um diagrama preciso que mostre todas as ligações entre o ambiente de dados de titulares de cartões e outras redes, incluindo redes sem fios. Os seus diagramas eram modelos genéricos e não registos reais de cada loja. O que foi feito. O MSP realizou a deteção em cada loja durante as visitas de manutenção de rotina. O CDP e o LLDP mapearam o comutador e os pontos de acesso da loja. O MTR confirmou o caminho do VLAN de pagamento para o gateway de pagamento. A varredura de sub-rede verificou que apenas os terminais de pagamento se encontravam no VLAN de pagamento.
Resultado. Seis das 40 lojas tinham um dispositivo de serviços do edifício, como um gravador de CCTV, no VLAN de pagamento. O MSP moveu cada dispositivo para o seu próprio VLAN antes da avaliação. Todas as lojas ficaram com um diagrama desenhado com base em provas reais e não num modelo. Veja como isto se aplica a todas as propriedades de Retalho.
Um centro de conferências com comutação de exposição temporária
Situação. Um centro de conferências instala comutadores temporários para cada exposição. Após um evento de três dias, os participantes reportaram ligações lentas num pavilhão, e a equipa do evento não sabia dizer o que tinha sido ligado e onde.
O que foi feito. O engenheiro residente executou a deteção de comutadores e uma varredura de LAN na primeira manhã do evento seguinte, antes da abertura das portas. O LLDP revelou 12 comutadores temporários, dois dos quais estavam ligados em cadeia com quatro níveis de profundidade a partir de uma única ligação ascendente. O MTR a partir do pavilhão mostrou que a latência aumentava acentuadamente no primeiro salto, o comutador de distribuição do pavilhão.
Resultado. A equipa redistribuiu os comutadores temporários por três ligações ascendentes em vez de uma. A latência do primeiro salto diminuiu para corresponder à dos outros pavilhões. O centro executa agora a mesma deteção antes de cada evento, para que cada montagem comece a partir de uma imagem precisa.
Quanto custa e qual é o retorno?
O custo do diagrama desatualizado
O custo real de um diagrama desenhado à mão não é a licença do Visio. São as horas de engenharia gastas a redesenhá-lo após cada alteração e as paragens mais longas causadas quando este está incorreto. Um diagrama que omita um único comutador não gerido pode transformar uma reparação de 30 minutos num dia inteiro a rastrear cabos, como demonstra o cenário do hotel.
O que um mapa em tempo real oferece
- Isolamento de falhas mais rápido. Vê o caminho real, não o pretendido.
- Provas de conformidade. O requisito 1.2.3 do PCI DSS v4.0 exige um diagrama de rede preciso. Um mapa construído a partir de dados de deteção é mais fácil de defender do que um desenho.
- Deteção de alterações. A comparação do mapa deste mês com o do mês anterior revela adições não geridas, como o comutador por baixo do balcão da receção.
- Sem hardware novo. O CDP, o LLDP e o MTR são executados nos comutadores e hosts que já possui.
Este último ponto alinha-se com a forma como a Purple funciona de forma mais ampla. A Purple é agnóstica em relação ao hardware e funciona como uma sobreposição na nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Saber exatamente o que está a executar, e onde, é o primeiro passo para adicionar acessos baseados em identidade ou análises sem necessidade de substituir o equipamento existente. Os locais com propriedades de grande dimensão e distribuídas, como os operadores ferroviários, podem ver esta abordagem na nossa secção de Comboios, e as instalações clínicas em Saúde.
Perguntas frequentes
Existe uma alternativa gratuita a uma ferramenta paga de mapeamento de topologia de rede?
Sim. O LanTopoLog é uma ferramenta gratuita para Windows que cria uma topologia física a partir de dados SNMP recolhidos dos seus switches geridos. É adequado para um único local onde possua credenciais SNMP para cada switch. Se não tiver acesso SNMP, uma abordagem baseada em descoberta utilizando CDP, LLDP, MTR e um varrimento de sub-rede constrói o mapa a partir do que a rede já anuncia. A visualização de topologia do Netforge Network Multi-Tool monta esse mapa à medida que executa análises de caminho, descoberta de switches e varrimentos de LAN.
Preciso de acesso SNMP aos meus switches para construir um mapa de topologia?
Não, o SNMP é um caminho, mas não o único. Pode ler tabelas de vizinhos CDP e LLDP através de um início de sessão CLI de leitura exclusiva ou de um painel de controlo na nuvem do fabricante. Um varrimento de sub-rede LAN não necessita de credenciais de switch, pois depende de os anfitriões responderem a ARP. O MTR necessita apenas de um anfitrião com um caminho encaminhado para cada destino. O SNMP torna-se útil quando deseja uma recolha programada em centenas de switches sem iniciar sessão em cada um deles.
A descoberta de CDP e LLDP funcionará numa rede mista Cisco e não-Cisco?
Sim, se ativar o LLDP juntamente com o CDP. O CDP é proprietário da Cisco, pelo que não consegue ver ligações a equipamentos de outros fabricantes. O LLDP, definido na norma IEEE 802.1AB, é suportado por Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Muitos switches Cisco executam ambos os protocolos lado a lado na mesma porta. No Cisco IOS, o LLDP está frequentemente desativado por predefinição, pelo que deve ativá-lo globalmente antes de iniciar a descoberta.
Um diagrama de rede automático ajuda com a conformidade PCI-DSS?
Sim. O requisito 1.2.3 do PCI-DSS v4.0 solicita que mantenha um diagrama de rede preciso que mostre todas as ligações entre o ambiente de dados de titulares de cartões e outras redes, incluindo redes sem fios. Um diagrama construído a partir de dados de CDP, LLDP, MTR e varrimento de sub-rede mostra a rede tal como ela é na realidade. Também expõe dispositivos que se encontram na VLAN de pagamento sem autorização. O seu avaliador continuará a esperar que reveja o diagrama e o mantenha atualizado após as alterações.
É seguro deixar o CDP e o LLDP ativados em todas as portas de switch?
Não, desative-os em portas de acesso não confiáveis. Ambos os protocolos anunciam o modelo do dispositivo, a versão do software e o endereço de gestão a qualquer equipamento ligado à porta. Numa porta de átrio, sala de reuniões ou virada para convidados, isso fornece a um atacante uma lista de alvos. Mantenha o CDP e o LLDP ativados em uplinks, portas trunk e portas que servem os seus próprios pontos de acesso e telefones. O CIS Benchmark para Cisco IOS recomenda desativar o CDP sempre que não necessite dele.
Um digitalizador de topologia LAN consegue ver através de firewalls e locais remotos?
Apenas parcialmente. O CDP e o LLDP param num único salto, pelo que necessita de um ponto de deteção em cada local para mapear os seus switches. As varreduras ARP apenas funcionam dentro de um domínio de difusão. O MTR ultrapassa as fronteiras encaminhadas e mostra cada salto do router, mas as firewalls que bloqueiam ICMP ocultam os saltos atrás delas. Para um património multilocal, execute a deteção localmente em cada local e utilize o MTR para mapear o caminho WAN entre eles.
Com que frequência devo atualizar um mapa de rede em tempo real?
Atualize-o após cada alteração e, pelo menos, mensalmente. Execute a deteção após qualquer substituição de switch, nova ligação de cabos ou remodelação, e antes de qualquer grande evento ou período comercial mais intenso. Uma comparação mensal deteta adições não geridas, tais como switches de secretária adicionados por prestadores de serviços. Como um mapa baseado em deteção é reconstruído sempre que executa os testes, a atualização demora minutos em vez das horas que um diagrama do Visio desenhado à mão exigiria.
Definições Principais
CDP (Cisco Discovery Protocol)
Protocolo de descoberta de camada 2 proprietário da Cisco. Cada dispositivo anuncia o seu nome, porta de envio e endereço de gestão para 01:00:0C:CC:CC:CC a cada 60 segundos por predefinição, com um tempo de retenção de 180 segundos, além de VLAN nativa, domínio VTP, duplex, plataforma e versão de software.
Funciona por predefinição na maioria dos switches Cisco IOS, fornecendo detalhes ricos sobre ligações exclusivamente Cisco de imediato, mas não consegue mapear ligações para equipamentos de outros fabricantes.
LLDP (Link Layer Discovery Protocol)
Protocolo de descoberta aberto e neutro em termos de fabricante, definido na norma IEEE 802.1AB. As tramas são enviadas para 01:80:C2:00:00:0E a cada 30 segundos por predefinição, com um multiplicador de retenção de 4, resultando num tempo de retenção de 120 segundos.
O protocolo que mapeia um parque misto de equipamentos Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Muitas vezes está desativado por predefinição no Cisco IOS e precisa de ser ativado globalmente.
TLV (type-length-value)
O bloco de construção de uma frame LLDP sob o IEEE 802.1AB. Quatro TLVs são obrigatórios: chassis ID, port ID, time to live e fim de LLDPDU. O nome do sistema, descrição, capacidades e endereço de gestão são opcionais.
Explica por que razão dois fabricantes podem ambos suportar LLDP e ainda assim enviar detalhes diferentes, o que afeta a fiabilidade com que se pode fundir dispositivos com base no nome do sistema ou no endereço de gestão.
LLDP-MED
Extensão Media Endpoint Discovery para o LLDP, especificada na norma ANSI/TIA-1057, que adiciona políticas de VLAN de voz, dados de inventário e PoE para endpoints.
Relevante onde telefones IP e outros endpoints partilham portas de acesso, fornecendo detalhes de inventário adicionais para os quais o CDP não tem equivalente.
MTR
Uma ferramenta que combina traceroute e ping. Envia sondas com valores de TTL crescentes, regista o router que devolve uma mensagem ICMP "time exceeded" em cada salto e repete continuamente para reportar perdas e latência por salto.
Fornece a espinha dorsal de camada 3 do mapa, mostrando quais os routers e firewalls que o tráfego atravessa até à sua extremidade de internet, gateway de pagamento ou serviço RADIUS.
ICMP rate limiting
A RFC 1812, Requirements for IP Version 4 Routers, permite que os routers limitem a taxa das mensagens ICMP que geram, e muitos routers desprioritizam-nas.
Explica por que razão a perda de MTR num único salto intermédio que desaparece mais à frente geralmente não é real. Apenas a perda que continua até todos os saltos seguintes é genuína.
ARP (Address Resolution Protocol)
Definido na RFC 826, o ARP mapeia endereços IP para endereços MAC dentro de um único domínio de broadcast.
Alimenta a varredura da sub-rede LAN. Encontra hosts que rejeitam o ping, mas funciona apenas dentro da sub-rede, pelo que necessita de presença em cada VLAN que varrer.
OUI (Organisationally Unique Identifier)
Os primeiros três bytes de um endereço MAC, atribuídos a fabricantes de hardware e publicados pela IEEE Registration Authority.
Permite identificar o fabricante por trás de cada endereço varrido, separando a infraestrutura gerida de impressoras ou câmaras que não devem partilhar uma sub-rede com terminais de ponto de venda.
VLAN (virtual LAN)
Um segmento de camada 2 logicamente separado, com o seu próprio domínio de broadcast, transportado através de uma infraestrutura de switching partilhada.
Define o âmbito de cada varredura ARP e o limite que verifica para conformidade, como confirmar que apenas terminais de pagamento se encontram na VLAN de pagamentos.
Endereço MAC administrado localmente
Um endereço MAC com o bit de administração local definido, tornando o segundo caractere 2, 6, A ou E. Os telemóveis e computadores portáteis modernos utilizam-nos como endereços aleatórios por rede.
Faz com que telemóveis e computadores portáteis apareçam como novos dispositivos todos os dias, pelo que os deve filtrar do mapa de infraestrutura e contá-los apenas como endpoints.
Requisito PCI DSS v4.0 1.2.3
Requisito do PCI DSS v4.0 para manter um diagrama de rede preciso que mostre todas as ligações entre o ambiente de dados do titular do cartão e outras redes, incluindo redes sem fios.
Um mapa construído a partir de dados de descoberta é mais fácil de defender numa avaliação do que um desenho de modelo, e expõe dispositivos não autorizados na VLAN de pagamentos.
RADIUS
Remote Authentication Dial-In User Service, o protocolo que a sua rede utiliza para autenticar inícios de sessão.
O seu serviço RADIUS na nuvem pertence à lista de destinos críticos que monitoriza com MTR, para que possa ver o caminho que o tráfego de autenticação percorre.
Exemplos Práticos
Os hóspedes no quarto andar de um hotel de 200 quartos reportam quebras na ligação WiFi todas as noites. O diagrama em arquivo tem três anos e mostra um switch de acesso por andar ligado em uplink ao core. Como encontra a falha?
Neste cenário ilustrativo, o engenheiro executou uma varredura de LAN e a descoberta de switches a partir da sala de comunicações do quarto andar. O LLDP mostrou o switch do andar, mas uma porta tinha 14 endereços MAC aprendidos e nenhum vizinho LLDP, apontando para um switch não gerido de oito portas adicionado durante uma remodelação. O MTR para o limite da internet estava limpo, excluindo a WAN. O switch não gerido tinha formado um loop com um segundo cabo de patch. A remoção do cabo duplicado e a substituição da unidade não gerida interromperam as quebras de ligação. A falha foi isolada em menos de duas horas, em comparação com um dia inteiro de rastreio de cabos em visitas anteriores, e o mapa em tempo real substituiu o diagrama antigo.
Um retalhista com 40 lojas necessita de diagramas de rede atuais para a sua avaliação PCI DSS v4.0, mas os seus diagramas são templates em vez de registos de cada loja. Como produz provas defensáveis?
Neste cenário ilustrativo, o MSP executou a descoberta em cada loja durante as visitas de manutenção de rotina. O CDP e o LLDP mapearam o switch da loja e os pontos de acesso, satisfazendo o requisito de detalhe de ligação exigido pela secção 1.2.3. O MTR confirmou o caminho da VLAN de pagamento para o gateway de pagamento. A varredura de sub-rede verificou que apenas os terminais de pagamento se encontravam na VLAN de pagamento. Seis das 40 lojas tinham um dispositivo de serviços do edifício, como um gravador de CCTV, na VLAN de pagamento. O MSP moveu cada dispositivo para a sua própria VLAN antes da avaliação, e cada loja ficou com um diagrama desenhado a partir de provas reais em vez de um template.
Um centro de conferências instala switches temporários para cada exposição. Após um evento de três dias, os participantes reportam ligações lentas num pavilhão e ninguém sabe dizer o que foi ligado onde. Como restaura uma visão precisa?
Neste cenário ilustrativo, o engenheiro residente executou a descoberta de switches e uma varredura de LAN na primeira manhã do evento seguinte, antes da abertura das portas. O LLDP revelou 12 switches temporários, dois deles ligados em cascata (daisy-chain) com quatro níveis de profundidade a partir de um único uplink. O MTR a partir do pavilhão mostrou a latência a subir abruptamente no primeiro salto, o switch de distribuição do pavilhão, confirmando que o estrangulamento estava dentro do recinto e não na WAN. A equipa redistribuiu os switches temporários por três uplinks em vez de um, e a latência do primeiro salto diminuiu para igualar a dos outros pavilhões. O centro executa agora a mesma descoberta antes de cada evento.
Perguntas frequentes
Existe alguma alternativa gratuita a uma ferramenta paga de mapeamento de topologia de rede?
Sim. O LanTopoLog é uma ferramenta gratuita para Windows que cria uma topologia física a partir de dados SNMP recolhidos dos seus switches geridos. É ideal para um único local onde possua credenciais SNMP para cada switch. Se não tiver acesso SNMP, uma abordagem baseada em descoberta utilizando CDP, LLDP, MTR e uma varredura de sub-rede constrói o mapa a partir do que a rede já anuncia. A vista de topologia do Netforge Network Multi-Tool monta esse mapa à medida que executa análises de caminho, descoberta de switches e varreduras de LAN.
Preciso de acesso SNMP aos meus switches para criar um mapa de topologia?
Não, o SNMP é um caminho, mas não o único. Pode ler tabelas de vizinhos CDP e LLDP através de um início de sessão CLI apenas de leitura ou de um painel de controlo na nuvem do fabricante. Uma varredura de sub-rede LAN não necessita de credenciais de switch, pois depende de hosts que respondem a ARP. O MTR precisa apenas de um host com um caminho encaminhado para cada destino. O SNMP torna-se útil quando pretende uma recolha programada em centenas de switches sem ter de iniciar sessão em cada um deles.
A descoberta de CDP e LLDP funcionará numa rede mista com equipamentos Cisco e de outros fabricantes?
Sim, se ativar o LLDP em conjunto com o CDP. O CDP é proprietário da Cisco, pelo que não consegue ver ligações a equipamentos de outros fabricantes. O LLDP, definido na norma IEEE 802.1AB, é suportado por Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Muitos switches Cisco executam ambos os protocolos em simultâneo na mesma porta. No Cisco IOS, o LLDP está frequentemente desativado por predefinição, pelo que deve ativá-lo globalmente antes de iniciar a descoberta.
Um diagrama de rede automático ajuda na conformidade com a norma PCI-DSS?
Sim. O requisito 1.2.3 da PCI-DSS v4.0 exige que mantenha um diagrama de rede preciso que mostre todas as ligações entre o ambiente de dados de titulares de cartões e outras redes, incluindo redes sem fios. Um diagrama construído a partir de dados CDP, LLDP, MTR e varredura de sub-rede mostra a rede tal como ela realmente é. Também expõe dispositivos que estejam na VLAN de pagamento sem autorização. O seu avaliador continuará a esperar que reveja o diagrama e o mantenha atualizado após quaisquer alterações.
É seguro deixar o CDP e o LLDP ativos em todas as portas de um switch?
Não, desative-os em portas de acesso não confiáveis. Ambos os protocolos anunciam o modelo do dispositivo, a versão do software e o endereço de gestão a qualquer elemento ligado à porta. Numa porta de um átrio, sala de reuniões ou virada para convidados, isso fornece a um atacante uma lista de alvos. Mantenha o CDP e o LLDP ativos em ligações ascendentes (uplinks), portas trunk e portas que servem os seus próprios pontos de acesso e telefones. O CIS Benchmark para Cisco IOS recomenda desativar o CDP sempre que não seja necessário.
Um scanner de topologia de LAN consegue ver através de firewalls e locais remotos?
Apenas parcialmente. O CDP e o LLDP param num único salto, pelo que necessita de um ponto de descoberta em cada local para mapear os seus switches. As varreduras ARP funcionam apenas dentro de um domínio de difusão (broadcast). O MTR atravessa limites encaminhados e mostra cada salto de router, mas as firewalls que bloqueiam ICMP ocultam os saltos que se encontram atrás delas. Para uma infraestrutura multilocal, execute a descoberta localmente em cada local e utilize o MTR para mapear o caminho WAN entre eles.
Com que frequência devo atualizar um mapa de rede ativo?
Atualize-o após cada alteração e, pelo menos, mensalmente. Execute a descoberta após qualquer substituição de switch, nova cablagem ou remodelação, e antes de qualquer grande evento ou período comercial movimentado. Uma comparação mensal deteta adições não geridas, tais como switches de secretária adicionados por prestadores de serviços externos. Como um mapa baseado em descoberta é reconstruído sempre que executa os testes, a atualização demora escassos minutos em vez das horas que um diagrama desenhado à mão no Visio exige.
Fontes
- IEEE 802.1AB: Station and Media Access Control Connectivity Discovery
- RFC 826: An Ethernet Address Resolution Protocol
- RFC 1812: Requirements for IP Version 4 Routers
- IEEE Registration Authority
- PCI Security Standards Council document library (PCI DSS v4.0)
- CIS Benchmarks for Cisco
- MTR project source and documentation
Continue a ler esta série
Guia de gestão de dispositivos de rede: SNMP, TFTP e syslog sem um NMS completo
Será capaz de gerir um pequeno parque de switches e routers com varrimento SNMP, cópias de segurança de configuração em TFTP e um recetor de syslog e traps executado a partir de um único anfitrião de gestão. Também pode decidir quando é que essa configuração simplificada é suficiente e quando é que a monitorização contínua, o histórico de tendências ou a escala multicliente justificam um NMS completo.
Como o WiFi de Colaboradores o Ajuda a Cumprir a ISO/IEC 27001: Mapeamento de Controlos do Anexo A para a Sua Rede Sem Fios
Será capaz de decidir se o seu WiFi de colaboradores pode comprovar 12 controlos do Anexo A da ISO/IEC 27001:2022, incluindo A.5.15, A.8.5 e A.8.22. Será também capaz de substituir uma chave WPA2-PSK partilhada por IEEE 802.1X e VLANs dinâmicas. Finalmente, poderá reunir os registos RADIUS, testes de segregação e registos de fornecedores que um auditor aceita na fase 2.
ROI do WiFi de convidados: metodologia de cálculo e benchmarks de espaços
Poderá construir um modelo de ROI de WiFi de convidados que o seu diretor financeiro irá aprovar, utilizando a margem bruta e grupos de controlo em vez de receita e atribuição. Calcule quatro fluxos de valor, teste a resistência reduzindo para metade as suposições de aumento e substitua cada estimativa do primeiro ano pela sua própria linha de base de 90 dias antes de solicitar o orçamento para o segundo ano.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.