跳至主要内容

网络拓扑映射指南:如何利用 CDP、LLDP 和 MTR 构建动态设备地图

您将能够通过合并 CDP 和 LLDP 邻居表、MTR 路径跳数以及 LAN 子网扫描,构建一个保持最新状态的网络地图。然后,您可以检查地图的准确性,修复常见的发现故障,并决定免费、付费还是发现驱动的映射工具更适合您的资产。

作者:Tom Hackett发布于
📖 15 分钟阅读670 字3 应用实例12 关键定义

核心系列的一部分:Netforge 网络多功能工具 →

您可以通过合并已有的三个数据源来构建实时网络拓扑图:用于交换机和接入点链路的 CDP 和 LLDP (IEEE 802.1AB) 邻居表、用于路由三层路径的 MTR 路径跳数,以及用于端点的 LAN 子网扫描。与手绘的 Visio 图表不同,该拓扑图在每次运行发现程序时都会自动重新绘制。

实时拓扑图到底有什么作用?

拓扑图可以显示存在哪些设备以及它们如何连接:交换机到交换机、交换机到接入点、路由器到路由器。手绘的 Visio 图表只能记录一次该画面。它在您绘制的那天是准确的。但当下一次有人更换交换机、重新连接通信机房跳线或在接待处下方添加桌面交换机时,它就开始产生偏差了。

实时拓扑图使用网络已经产生的数据证据:

  • 每一台托管交换机都会向其邻居广播自己的身份。
  • 每一台路由器都会响应一次 traceroute 探测。
  • 子网中的每一个主机都会响应一次 ARP 请求。

收集这三个信号并将它们合并到共同的标识符上,图表就会自动构建完成。

这种差异在发生网络中断时会显现出来。使用过时的图表,您只能用手电筒去追踪电缆。而有了实时拓扑图,您可以清楚地看到 4 楼的接入点现在连接在上个月还不存在的交换机上。

您正在映射的三个层级

  • 第 2 层相邻关系。 哪台交换机上的哪个物理端口连接到哪个邻居。数据源:CDP 和 LLDP。
  • 第 3 层路径。 流量到达目的地需要经过哪些路由器和防火墙,以及在哪里丢失了数据包或增加了延迟。数据源:MTR。
  • 端点。 每个子网上有哪些活动主机,以及 IP 地址、MAC 地址和硬件厂商。数据源:LAN 子网扫描。

没有单一的数据源能同时提供这三者。CDP 和 LLDP 仅止于单跳。MTR 能看到路由器,但看不到它们之间的交换机。子网扫描能看到主机,但看不到连接它们的电缆。

在开始绘制拓扑图之前,您需要准备什么?

五样东西,其中大部分您已经拥有。

  • 已启用发现协议。 CDP 在大多数 Cisco IOS 交换机上默认运行。LLDP 在 Cisco IOS 上通常默认禁用,需要全局启用。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的交换机和接入点系列均支持 LLDP 协议。
  • 邻居表的只读访问权限。 这意味着需要 CLI 登录凭据、对 IEEE 802.1AB 中定义的 LLDP MIB 的 SNMP 只读访问权限,或者厂商的云端控制台。只读权限就足够了。
  • 在您扫描的每个子网中都有存在。 在 RFC 826 中定义的 ARP 仅在广播域内有效。要扫描远程 VLAN(虚拟局域网,一个逻辑上隔离的第 2 层网络段),您需要该网段上的一个主机,或者一个用于 ICMP 探测的路由路径。
  • 书面许可。 子网扫描可能会触发入侵检测并向托管服务提供商发出警报。请先与您的安全团队和场地负责人确认好扫描窗口。- **MTR 的关键目的地列表。**包括默认网关、互联网边界、您的支付网关、您的云 RADIUS 服务以及任何总部数据中心。RADIUS(远程用户拨号认证服务)是您的网络用于验证登录的协议。

如果您已经通过 SNMP 轮询设备并收集 syslog,只读访问模型已在 网络设备管理指南:无需完整 NMS 的 SNMP、TFTP 和 syslog 中进行了介绍。

拓扑发现中 CDP 和 LLDP 的区别是什么?

这两种协议执行相同的任务。设备从每个端口发送一个小型第 2 层帧,声明其名称、发送端口及其管理地址。邻居将该声明存储在您可以读取的表中。两者的区别在于支持它们的对象以及它们携带的额外数据。

属性 CDP LLDP
标准 Cisco 专属 IEEE 802.1AB 开放标准
厂商覆盖范围 Cisco 设备 多厂商交换机、接入点、电话和服务器
默认通告间隔 60 秒 30 秒
默认保持时间 180 秒 120 秒(30 秒间隔 x 4 的保持乘数)
目的多播 MAC 01:00:0C:CC:CC:CC 01:80:C2:00:00:0E
携带的额外数据 本地 VLAN、VTP 域、双工、平台、软件版本 用于系统名称、描述、功能和管理地址的可选 TLV
终端扩展 无 LLDP-MED (ANSI/TIA-1057) 增加了语音 VLAN 策略、资产清单和 PoE 数据
最佳适用场景 全 Cisco 设备环境 混合厂商环境

TLV 代表类型-长度-值(type-length-value),它是 LLDP 帧的构建基块。LLDP 有四个强制性 TLV:机架 ID、端口 ID、生存时间以及 LLDPDU 结束。其他所有内容都是可选的,因此两家厂商可以都“支持 LLDP”,但仍发送不同的详细信息。

单跳限制

这两种协议都不会跨越交换机。符合标准的网桥会消耗 LLDP 帧,而不是转发它们。这意味着您需要来自每台托管交换机的邻居表,而不仅仅是核心交换机。如果您只读取核心交换机,您将只能看到其直接邻居,而看不到其以外的任何内容。

您应该同时运行两者吗?

是的,在混合环境中应该这样做。许多 Cisco 交换机可以在同一个端口上同时运行 CDP 和 LLDP。CDP 可以为您提供 Cisco 设备之间更丰富的详细信息。LLDP 则可以为您提供与 Juniper Mist 接入点、HPE Aruba 交换机以及 CDP 无法检测到的第三方防火墙的链路连接。

如何通过 CDP、LLDP、MTR 和子网扫描构建拓扑图?

从外向内工作:首先发现存在什么,然后发现它们如何连接,最后发现流量如何流出。

第 1 步:扫描局域网子网

首先对每个本地子网进行 ARP 扫描。主机必须响应 ARP 才能进行任何通信,因此 ARP 可以找到丢弃 ICMP ping 的设备。记录每个响应者的 IP 地址、MAC 地址和反向 DNS 名称。

在 IEEE 注册机构 OUI 列表中查找每个 MAC 地址的前三个字节。这会告诉您硬件供应商。来自同一交换机供应商的一组地址通常代表您的托管基础设施。而一集群打印机或摄像头供应商则代表大楼服务的 VLAN,它们可能不应该与 POS 终端共享同一个子网。

第 2 步:收集邻居表

对于第 1 步中找到的每个基础设施设备,读取其 CDP 和 LLDP 邻居表。在 Cisco IOS 上,命令为:

show cdp neighbors detail
show lldp neighbors detail

每个条目都会为您提供一个边缘信息:本地设备、本地端口、远程设备、远程端口。将每个边缘添加到地图中。然后读取每个新发现的邻居上的表,并重复此操作,直到不再出现新设备。

第 3 步:使用 MTR 跟踪路由路径

MTR 结合了 traceroute 和 ping。它发送具有递增 TTL(生存时间)值的探测包,并记录哪个路由器在每个跃点返回 ICMP "time exceeded" 消息。它会持续重复此过程,因此您可以获得每个跃点的丢包率和延迟,而不是单一的快照。

在报告模式下运行它,并设置足够的循环次数以确保统计学上的实用性,例如运行 mtr --report --report-cycles 100,后跟您的目标。向列表中的每个关键目的地运行该命令。这些跃点将成为您地图的第 3 层骨干。

第 4 步:基于共享标识符进行合并

现在有三个数据集以不同的术语描述相同的设备。使用以下内容合并它们:

  • 管理 IP 地址。 LLDP 和 CDP 都会通告它,并且它与您的子网扫描和 MTR 跃点相匹配。
  • 机架 ID 和 MAC 地址。 LLDP 机架 ID 通常是一个 MAC 地址,它与 ARP 表相匹配。
  • 系统名称。 适合作为决胜局的依据,但前提是您的命名规范保持一致。

在所有三个数据集中都出现的设备即被确认。仅在一个数据集中出现的设备则需要进行调查。

Netforge 如何为您构建地图

Netforge Network Multi-Tool 的拓扑视图会在您工作时运行此合并。路径分析、交换机发现和 LAN 扫描都会馈送到同一个视图中。地图随着每次测试的运行而增长,而不是在单独的地图绘制项目结束时才生成。您可以在运行诊断的同时,顺便获得拓扑图。

您如何检查地图是否准确?

未经检查的地图只是一个假设。在依赖它之前,请运行这五项检查。

  1. 测试双向。 如果交换机 A 报告端口 24 上有交换机 B,则交换机 B 也应该报告交换机 A。单侧条目意味着其中一端禁用了 LLDP、该端口过滤了帧,或者链路在某个方向上存在故障。
  2. 计算每个端口的 MAC 数量。 一个没有 LLDP 邻居但学习了多个 MAC 地址的端口,其背后有一个未托管的交换机或集线器。这些设备对 CDP 和 LLDP 是不可见的,也是环路的常见来源。
  3. 走访一个电信机房。 选择单台交换机并将其物理跳线与地图进行对比。如果一个机柜能对得上,说明这种方法是可靠的。4. 对比不同时间段的 MTR 运行结果。 两次运行之间跃点数发生变化意味着路由发生了改变或存在等价多路径。在记录单一路径之前,请先进行排查。
  4. 与您的资产登记表进行核对。 出现在拓扑图上但未在登记表中的设备属于未受管的风险。在登记表中但未出现在拓扑图上的设备,要么处于离线状态,要么处于您尚未扫描的网络段中。

常见故障及解决方法

交换机未在拓扑图上显示

通常原因是在某个厂商的设备上禁用了 LLDP。请在全局以及上行端口上启用它。如果交换机仍然缺失,请检查其管理地址是否可从您的发现主机访问。VLAN 之间的防火墙经常会阻止到交换机管理接口的 SNMP 或 SSH 访问。

MTR 显示中间跃点有丢包,但目的地没有

这种丢包通常不是真实的。RFC 1812 允许路由器对它们生成的 ICMP 消息进行限速,许多路由器会降低这些消息的优先级。从某一个跃点开始并持续到后续每个跃点的丢包才是真实的。仅在单个跃点出现、而在后续跃点恢复正常的丢包,只是路由器在保护其控制平面。

同一设备重复出现

拥有多个管理地址的设备,或者报告每个成员的堆叠交换机,可能会分裂成重复的设备。请先按机架 ID 合并,然后再按系统名称合并。通过规范每个设备使用单一管理地址来解决这一根本原因。

手机和笔记本电脑每天都显示为新设备

现代手机和笔记本电脑在每个网络中都会随机分配其 MAC 地址。这些地址会设置本地管理位,因此 MAC 地址的第二个字符为 2、6、A 或 E。请将它们从基础设施拓扑图中过滤掉,仅将其计为终端。

发现协议在面向访客的端口上泄露数据

CDP 和 LLDP 会向插入该端口的任何设备广告型号、软件版本和管理地址。在门厅或会议室的端口上,这会给攻击者提供一个现成的攻击目标列表。在不受信任的接入端口上禁用这两种协议,仅在上行端口和基础设施端口上保留它们。适用于 Cisco IOS 的 CIS 基准测试建议在不需要的地方禁用 CDP。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实时拓扑图与付费及免费拓扑工具的对比

主要有四种方法。它们之间的区别不在于绘图本身,而在于数据的来源以及是否能保持实时更新。

方法 数据来源 网络变化时是否更新 部署要求 成本模式 最适合的场景
手工绘制的 Visio 图 工程师的记忆和现场理线 否,仅在有人重新绘制时更新 Visio 许可和现场考察 Microsoft 许可外加工程师工时 极少发生变化的单个小型站点
LanTopoLog 从受管交换机轮询的 SNMP 数据 是,在您重新运行发现时更新 一台 Windows 主机以及对每台交换机的 SNMP 只读访问权限 免费 拥有完整 SNMP 访问权限的单个站点
商业拓扑绘制软件 (例如 SolarWinds Network Topology Mapper 或 Auvik) SNMP、CDP、LLDP 和厂商 API 是,按轮询计划 服务器或收集器、凭据和许可证管理 付费许可证或订阅 拥有专用 NOC 的大型资产
Netforge 拓扑视图 路径分析、交换机发现和 LAN 扫描 是,每次运行测试时 连接到网络的网络多功能工具主机上 包含在网络多功能工具中 现场诊断现场的工程师和 MSP

什么时候免费的网络拓扑绘制工具就足够了

当您控制每个交换机并且可以在整个资产中配置 SNMP 时,像 LanTopoLog 这样的免费工具效果很好。但在房东拥有核心网络,或者您没有大楼服务交换机的 SNMP 凭据的场所,它就会变得很棘手。

什么时候付费拓扑绘制软件物有所值

当您需要在数百台设备上进行持续监控、警报和历史变更记录时,商业拓扑绘制软件就能发挥其价值。它需要持续的维护:凭据轮换、收集器故障以及需要调整轮询计划。

发现驱动的实时地图适用于什么场景

在诊断过程中构建的实时地图非常适合站在机房内面临故障需要修复的工程师。它不需要先期的轮询基础设施。它还能捕获路由路径,这是纯 Layer 2 拓扑绘制工具无法显示的。

实战场景

以下场景具有说明性。它们展示了该方法在真实场所类型中是如何运作的,并包含了您预期需要进行的测量。

一个拥有 200 间客房且单层 guest WiFi 断断续续的酒店

情况。 拥有 200 间客房的酒店中,四楼的宾客报告每天晚上都会掉线。文件上的图纸是三年前绘制的,显示每层有一个接入交换机,每个交换机都上联到核心。

采取的措施。 工程师在四楼机房运行了 LAN 扫描和交换机发现。LLDP 显示了楼层交换机,但一个端口有 14 个已学习的 MAC 地址,且没有 LLDP 邻居。这指向了一个非网管型 8 端口交换机,该交换机是在翻新期间添加的,用于连接两个额外的接入点。发往互联网边缘的 MTR 显示结果干净,排除了 WAN 的问题。

结果。 该非网管型交换机与第二根跳线形成了一个环路。拆除重复的跳线并更换该非网管型设备后,掉线停止了。故障在不到两个小时内就被隔离了,而此前几次访问中都需要花费一整天来追踪电缆。随后,实时地图取代了那张三年前的图纸。酒店运营商可以在我们的 Hotels 部分阅读更多内容。

一个准备 PCI-DSS 证据的拥有 40 家门店的零售资产

情况。 一个拥有 40 家门店的零售商需要为其 PCI-DSS v4.0 评估提供最新的网络图。要求 1.2.3 要求提供一份准确的图纸,展示持卡人数据环境与其他网络(包括无线网络)之间的所有连接。他们的图纸只是模板,而不是每个门店的实际记录。 操作过程。 该 MSP 在例行维护访问期间对每个门店运行了发现程序。CDP 和 LLDP 映射了门店交换机和接入点。MTR 确认了从支付 VLAN 到支付网关的路径。子网扫描确认了只有支付终端位于支付 VLAN 上。

结果。 40 家门店中有 6 家在支付 VLAN 上连接了建筑服务设备(例如 CCTV 录像机)。在评估之前,MSP 将这些设备分别移动到了各自的 VLAN 中。每家门店最终都获得了一张根据实际证据而非模板绘制的拓扑图。了解这如何应用于 Retail 零售领域。

带有临时展览交换机会议中心

现状。 某会议中心为每次展览安装临时交换机。在一次为期三天的活动后,参会者报告某个展厅的连接速度缓慢,而活动现场团队无法说明具体线路是如何连接的。

操作过程。 驻场工程师在下一次活动开始的首日上午、展厅开门之前运行了交换机发现和 LAN 扫描。LLDP 发现了 12 台临时交换机,其中两台从单个上行链路进行了深度达四层的链式级联。来自展厅的 MTR 显示,在第一跳(即展厅的分发交换机)处延迟急剧上升。

结果。 现场团队将临时交换机重新分配到三个上行链路,而不是仅使用一个。第一跳延迟随之下降,与其他展厅持平。该中心现在在每次活动前都会运行相同的发现程序,从而确保每次搭建都基于准确的网络现状。

它的成本是多少,能带来什么回报?

陈旧拓扑图的代价

手绘拓扑图的真实成本并不是 Visio 许可证,而是在每次变更后工程师重新绘制所花费的时间,以及因图纸错误导致更长故障停机时间。正如酒店案例所示,一张漏掉了一台未管理交换机的拓扑图,会把原本 30 分钟的修复工作变成整整一天的线路排查。

实时拓扑图的回报

  • 更快的故障隔离。 您看到的是实际路径,而不是设计路径。
  • 合规性证据。 PCI-DSS v4.0 标准 1.2.3 要求提供准确的网络拓扑图。基于发现数据构建的图纸比手绘图更容易通过审计。
  • 变更检测。 将本月的拓扑图与上月的进行对比,即可发现未管理的添加设备,例如前台桌子底下的交换机。
  • 无需新硬件。 CDP、LLDP 和 MTR 运行在您已拥有的交换机和主机上。

最后一点与 Purple 更广泛的工作方式不谋而合。Purple 与硬件无关,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 设备上作为云端覆盖网络运行。准确了解您运行的设备及其位置,是在无需“推倒重来”的情况下添加基于身份的访问控制或分析的第一步。拥有大型分布式资产的场所(例如铁路运营商)可以在我们的 Trains 页面查看该方案的应用,临床医疗场所可参考 Healthcare 页面。

常见问题解答

是否有付费网络拓扑映射工具的免费替代方案?

是的。LanTopoLog 是一款免费的 Windows 工具,它可以通过从您的托管交换机轮询的 SNMP 数据构建物理拓扑。它适用于您拥有每个交换机 SNMP 凭据的单一站点。如果您没有 SNMP 访问权限,一种利用 CDP、LLDP、MTR 和子网扫描的发现驱动方法可以利用网络已经播发的信息来构建地图。Netforge Network Multi-Tool 的拓扑视图会在您运行路径分析、交换机发现和 LAN 扫描时构建该地图。

我需要对交换机的 SNMP 访问权限来构建拓扑图吗?

不需要,SNMP 是途径之一,但不是唯一的途径。您可以通过只读 CLI 登录或厂商云仪表板读取 CDP 和 LLDP 邻居表。LAN 子网扫描不需要交换机凭据,因为它依赖于主机响应 ARP。MTR 只需要一个具有到每个目的地路由路径的主机。当您想在数百个交换机上进行计划轮询而无需登录每个交换机时,SNMP 就会变得非常有用。

CDP 和 LLDP 发现是否可以在混合了 Cisco 和非 Cisco 的网络中工作?

是的,只要您在启用 CDP 的同时启用 LLDP。CDP 是 Cisco 专有的,因此它无法看到与其他厂商设备的链路。LLDP 由 IEEE 802.1AB 定义,受到 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 的支持。许多 Cisco 交换机在同一个端口上并排运行这两种协议。在 Cisco IOS 上,LLDP 通常默认处于禁用状态,因此在开始发现之前请在全局启用它。

自动网络图是否有助于满足 PCI-DSS 合规性?

是的。PCI-DSS v4.0 要求 1.2.3 要求您维护一份准确的网络图,其中显示持卡人数据环境与其他网络(包括无线网络)之间的所有连接。基于 CDP、LLDP、MTR 和子网扫描数据构建的图表展示了网络的实际状况。它还能暴露未经授权而位于支付 VLAN 上的设备。您的评估员仍会期望您在发生变更后审查该图表并保持其最新状态。

在每个交换机端口上都保持启用 CDP 和 LLDP 安全吗?

不安全,请在不可信的接入端口上禁用它们。这两种协议都会向插入该端口的任何设备播发设备型号、软件版本和管理地址。在门厅、会议室或面向访客的端口上,这会给攻击者提供一个攻击目标列表。请在汇聚链路、中继端口以及为您的接入点和电话服务的端口上保持启用 CDP 和 LLDP。针对 Cisco IOS 的 CIS 基准测试建议在不需要的地方禁用 CDP。

LAN 拓扑扫描仪是否可以跨防火墙和远程站点进行查看?

仅部分适用。CDP 和 LLDP 在第一跳即停止,因此您需要在每个站点都设有一个发现点来映射其交换机。ARP 扫描仅在广播域内有效。MTR 可以跨越路由边界并显示每个路由器跳数,但丢弃 ICMP 的防火墙会隐藏其后的跳数。对于多站点资产,请在每个站点本地运行发现,并使用 MTR 映射它们之间的 WAN 路径。

我应该多长时间刷新一次实时网络地图?

请在每次更改后以及至少每月刷新一次。在更换任何交换机、重新配线或翻新后,以及在任何大型活动或繁忙的交易期之前运行发现。每月一次的对比可以捕获未管理的增加项,例如承包商添加的桌面交换机。由于每次运行测试时,基于发现的地图都会重新构建,因此刷新只需花费几分钟,而不是手动重新绘制 Visio 图表所需的数小时。

关键定义

CDP (Cisco Discovery Protocol)

Cisco 专属的第 2 层发现协议。默认情况下,每台设备每 60 秒向 01:00:0C:CC:CC:CC 发送其名称、发送端口和管理地址,保留时间为 180 秒,同时还发送本征 VLAN、VTP 域、双工、平台及软件版本。

默认在大多数 Cisco IOS 交换机上运行,因此它可以立即为您提供全 Cisco 链路的丰富细节,但它无法映射与其他厂商设备的链路。

LLDP (Link Layer Discovery Protocol)

IEEE 802.1AB 中定义的开放、厂商中立的发现协议。默认情况下,每 30 秒向 01:80:C2:00:00:0E 发送数据帧,保持乘数为 4,从而提供 120 秒的保留时间。

用于映射混合资产的协议,涵盖 Cisco Meraki、HPE Aruba、Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 设备。在 Cisco IOS 上它通常默认关闭,需要全局启用。

TLV (type-length-value)

IEEE 802.1AB 标准下 LLDP 帧的构建块。其中四个 TLV 是强制性的:机架 ID、端口 ID、生存时间(TTL)和 LLDPDU 结束标记。系统名称、描述、功能和管理地址则是可选的。

解释了为什么两个厂商虽然都支持 LLDP,但仍会发送不同的细节,这会影响您根据系统名称或管理地址合并设备的可靠性。

LLDP-MED

LLDP 的媒体终端发现扩展,在 ANSI/TIA-1057 中定义,为终端增加了语音 VLAN 策略、资产和 PoE 数据。

适用于 IP 电话和其他终端共享接入端口的场景,并能提供 CDP 无法提供的额外资产详细信息。

MTR

一种结合了 traceroute 和 ping 的工具。它通过发送 TTL 值递增的探测包,记录在每个下一跳返回 ICMP 时间超时消息的路由器,并持续重复以报告每跳的丢包率和延迟。

提供拓扑图的三层骨干,显示流量到达互联网边缘、支付网关或 RADIUS 服务所经过的路由器和防火墙。

ICMP 速率限制

RFC 1812(IPv4 路由器要求)允许路由器对它们生成的 ICMP 消息进行速率限制,且许多路由器会降低这些消息的优先级。

解释了为什么在中间单跳出现的 MTR 丢包(但在后续节点恢复正常)通常不是真实的丢包。只有持续到后续每一个节点的丢包才是真实的。

ARP (Address Resolution Protocol)

在 RFC 826 中定义,ARP 用于在单个广播域内将 IP 地址映射到 MAC 地址。

为局域网子网扫描提供支持。它可以发现丢弃 ping 包的主机,但仅在子网内有效,因此您需要在扫描的每个 VLAN 中都有存在点。

OUI (Organisationally Unique Identifier)

MAC 地址的前三个字节,分配给硬件厂商并由 IEEE 注册管理局发布。

让您能够识别每个扫描地址背后的厂商,从而将托管基础设施与打印机或摄像头区分开来,这些设备不应与销售终端共用一个子网。

VLAN (virtual LAN)

在共享的交换基础设施上传输、具有独立广播域的逻辑隔离的二层网段。

定义了每次 ARP 扫描的范围以及您检查合规性的边界,例如确认只有支付终端驻留在支付 VLAN 上。

本地管理的 MAC 地址

设置了本地管理位的 MAC 地址,使其第二个字符为 2、6、A 或 E。现代手机和笔记本电脑使用这些地址作为随网络变化的随机地址。

导致手机和笔记本电脑每天都显示为新设备,因此您需要将它们从基础设施拓扑图中过滤掉,仅将其计为终端。

PCI DSS v4.0 要求 1.2.3

PCI DSS v4.0 的要求,即维护一份准确的网络拓扑图,显示持卡人数据环境与其他网络(包括无线网络)之间的所有连接。

在评估时,基于发现数据构建的拓扑图比模板图纸更容易进行防御,并且它能暴露支付 VLAN 上的未经授权的设备。

RADIUS

远程用户拨号认证服务,您的网络用于对登录进行身份验证的协议。

您的云 RADIUS 服务应该包含在您使用 MTR 追踪的关键目的地列表中,以便您能看到认证流量所经过的路径。

应用实例

一个拥有 200 间客房的酒店中,四楼的宾客反馈每天晚上都会出现 WiFi 连接掉线的情况。归档的文件图纸是三年前的,显示每层有一个接入交换机上行连接到核心。您该如何定位故障?

在此演示场景中,工程师在四楼弱电间运行了 LAN 扫描和交换机发现。LLDP 显示了楼层交换机,但其中一个端口学习到了 14 个 MAC 地址且没有 LLDP 邻居,这指向了在翻新期间添加的一个未管理的 8 端口交换机。到互联网边缘的 MTR 表现正常,排除了 WAN 的问题。该未管理交换机与第二条跳线形成了环路。移除重复的跳线并更换该未管理设备后,掉线问题停止了。与以往访问时需要耗费一整天进行线缆排查相比,此次故障在两小时内就被隔离,并且动态地图替代了旧的图纸。

一家拥有 40 家门店的零售商在进行 PCI DSS v4.0 评估时需要最新的网络拓扑图,但他们的图纸只是模板,而非每个门店的实际记录。您该如何提供可信的证据?

在此演示场景中,MSP 在例行维护访问期间在每个门店运行了发现程序。CDP 和 LLDP 映射了门店交换机和接入点,满足了要求 1.2.3 所需的连接细节。MTR 确认了从支付 VLAN 到支付网关的路径。子网扫描核实了只有支付终端位于支付 VLAN 上。40 家门店中有 6 家在支付 VLAN 上存在楼宇服务设备(例如监控录像机)。在评估前,MSP 将这些设备移到了各自的 VLAN 中,使每个门店最终都拥有了基于实际证据而非模板绘制的图纸。

一家会议中心为每次展览安装临时交换机。在一次为期三天的活动后,参会者反映某个展厅的连接速度缓慢,且无人能说清具体是如何配线的。您该如何恢复准确的网络图景?

在此演示场景中,常驻工程师在下一次活动开始前的第一天早晨运行了交换机发现和 LAN 扫描。LLDP 发现了 12 个临时交换机,其中两个通过单一上行链路进行了深度达四层的级联。从该展厅运行的 MTR 显示,延迟在第一跳(即展厅的汇聚交换机)处急剧上升,证实了瓶颈存在于场馆内部而非 WAN 上。工作人员将临时交换机重新分配到三个上行链路而不是一个上,第一跳延迟随之下降,与其他展厅恢复一致。该中心现在在每次活动前都会运行相同的发现程序。

常见问题

是否有付费网络拓扑地图绘制工具的免费替代方案?

是的。LanTopoLog 是一款免费的 Windows 工具,它可以通过从您的受管理交换机轮询的 SNMP 数据构建物理拓扑。它非常适合您拥有每个交换机的 SNMP 凭据的单站点。如果您没有 SNMP 访问权限,则可以使用基于发现的方法,通过 CDP、LLDP、MTR 和子网扫描,从网络已播发的信息中构建地图。当您运行路径分析、交换机发现和 LAN 扫描时,Netforge Network Multi-Tool 的拓扑视图会组装该地图。

我需要对交换机拥有 SNMP 访问权限才能构建拓扑图吗?

没有,SNMP 只是途径之一,但并非唯一途径。您可以通过只读 CLI 登录或厂商云端仪表板读取 CDP 和 LLDP 邻居表。LAN 子网扫描不需要交换机凭据,因为它依赖于主机响应 ARP。MTR 只需要一个具有到每个目的地路由路径的主机。当您想在不登录每个交换机的情况下,对数百台交换机进行计划轮询时,SNMP 就会变得非常有用。

CDP 和 LLDP 发现是否适用于 Cisco 和非 Cisco 混合网络?

是的,前提是您在启用 CDP 的同时启用 LLDP。CDP 是 Cisco 专有的,因此它无法看到与其他厂商设备的链路。LLDP 在 IEEE 802.1AB 中定义,受 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 支持。许多 Cisco 交换机在同一个端口上同时运行这两种协议。在 Cisco IOS 上,LLDP 通常默认处于禁用状态,因此在开始发现之前请全局启用它。

自动网络图是否有助于满足 PCI-DSS 合规性要求?

是的。PCI-DSS v4.0 要求 1.2.3 要求您维护一份准确的网络图,其中显示持卡人数据环境与其他网络(包括无线网络)之间的所有连接。根据 CDP、LLDP、MTR 和子网扫描数据构建的图表可以显示网络的实际情况。它还可以暴露未经授权而位于支付 VLAN 上的设备。您的评估员仍会期望您在发生变更后审查该图表并保持其最新状态。

在每个交换机端口上都保持启用 CDP 和 LLDP 安全吗?

不,请在不受信任的接入端口上禁用它们。这两种协议都会向插入端口的任何设备播发设备型号、软件版本和管理地址。在门厅、会议室或面向访客的端口上,这会给攻击者提供目标清单。请在汇聚链路、中继端口以及为您自己的接入点和电话提供服务的端口上保持启用 CDP 和 LLDP。适用于 Cisco IOS 的 CIS 基准测试建议在不需要的地方禁用 CDP。

LAN 拓扑扫描仪可以跨越防火墙和远程站点进行查看吗?

只是部分安全。CDP 和 LLDP 仅止于一跳,因此您需要在每个站点都设有一个发现点来映射其交换机。ARP 扫描仅在广播域内工作。MTR 可以跨越路由边界并显示每个路由器跳数,但丢弃 ICMP 的防火墙会隐藏其背后的跳数。对于多站点资产,请在每个站点本地运行发现,并使用 MTR 绘制它们之间的 WAN 路径图。

我应该多频繁地刷新实时网络地图?

在每次变更后以及至少每月刷新一次。在任何交换机更换、重新插拔或翻新之后,以及在任何大型活动或繁忙交易期之前运行发现。每月进行一次对比可以捕获未管理的添加项,例如承包商添加的桌面交换机。因为基于发现的地图在您每次运行测试时都会重新构建,所以刷新只需花费几分钟,而不是手动重新绘制 Visio 图表所需的数小时。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。