網路拓撲對應指南:利用 CDP、LLDP 與 MTR 建立即時裝置地圖
您將能夠透過合併 CDP 與 LLDP 鄰近表、MTR 路徑躍點以及 LAN 子網路掃描,建立一個保持最新狀態的網路地圖。接著,您可以檢查地圖的準確性、修復常見的探索故障,並決定免費、付費或探索驅動的對應工具是否適合您的資產規模。
核心系列的一部分:Netforge Network Multi-Tool →
- 即時拓撲圖實際上能做什麼?
- 您正在繪製的三個層級
- 在開始繪製地圖之前,您需要準備什麼?
- CDP 和 LLDP 在拓撲探索方面有何不同?
- 單躍點限制
- 您應該兩者都執行嗎?
- 如何從 CDP、LLDP、MTR 和子網路掃描建立地圖?
- 步驟 1:掃描區域網路子網路
- 步驟 2:收集鄰近表
- 步驟 3:使用 MTR 追蹤路由路徑
- 步驟 4:合併共用識別碼
- Netforge 如何為您組合地圖
- 您如何檢查地圖是否準確?
- 常見問題及解決方法
- 交換器未出現在地圖上
- MTR 顯示中間躍點有封包遺失,但目的地卻沒有
- 同一台裝置重複出現
- 手機和筆記型電腦每天都顯示為新裝置
- 探索協定在面向訪客的連接埠上洩漏資料
- 即時地圖與付費及免費繪圖工具的比較
- 何時免費的網路拓撲繪圖工具就足夠了
- 何時付費的繪圖工具體現其授權價值
- 探索驅動的即時地圖適用於何處
- 實際案例
- 一間擁有 200 間客房且單一樓層客房 WiFi 斷斷續續的飯店
- 擁有 40 家分店且正在準備 PCI-DSS 憑證的零售資產
- 設有臨時展覽交換器的會議中心
- 這需要多少成本,又能獲得什麼回報?
- 過期圖表的成本
- 即時地圖帶來的回報
- 常見問題
- 有沒有付費網絡拓撲對照工具的免費替代方案?
- 我需要交換器的 SNMP 存取權才能建立拓撲對照圖嗎?
- CDP 和 LLDP 探索能在 Cisco 與非 Cisco 的混合網絡中運作嗎?
- 自動網絡圖對 PCI-DSS 合規性有幫助嗎?
- 在每個交換器連接埠上都保持啟用 CDP 和 LLDP 安全嗎?
- LAN 拓撲掃描器可以跨越防火牆和遠端站點進行偵測嗎?
- 我應該多常重新整理即時網路地圖?
您可透過合併現有的三種數據源來建立即時網路拓撲圖:用於交換器與基地台連結的 CDP 和 LLDP (IEEE 802.1AB) 鄰近表、用於路由層級 3 路徑的 MTR 路徑躍點,以及用於端點的 LAN 子網路掃描。與手繪的 Visio 圖表不同,此拓撲圖在每次執行探測時都會自動重新繪製。
即時拓撲圖實際上能做什麼?
拓撲圖顯示存在哪些裝置以及它們如何連接:交換器到交換器、交換器到基地台、路由器到路由器。手繪的 Visio 圖表僅記錄了當時的畫面。它在您繪製的那一天是準確的。但在下一次有人更換交換器、重新調整機房配線,或在接待處桌下新增桌上型交換器時,它就開始產生偏差。
即時拓撲圖利用網路已經產生的證據:
- 每台網管交換器都會向其鄰近裝置宣告自己的身分。
- 每台路由器都會回應 traceroute 探測。
- 子網路上的每個主機都會回應 ARP 請求。
收集這三種訊號並透過共同的識別碼將其合併,圖表就會自動建立。
其差異在網路中斷時尤為明顯。使用過時的圖表,您必須拿著手電筒去追踪線路。而使用即時拓撲圖,您可以看到 4 樓的基地台現在正掛在一個上個月還不存在的交換器上。
您正在繪製的三個層級
- 層級 2 鄰近關係。 哪台交換器上的哪個實體連接埠連線到哪個鄰近裝置。資料來源:CDP 和 LLDP。
- 層級 3 路徑。 流量經過哪些路由器和防火牆才能到達目的地,以及它在哪裡遺失封包或增加延遲。資料來源:MTR。
- 端點。 每個子網路上有哪些處於活動狀態的主機,附帶 IP 位址、MAC 位址和硬體廠商。資料來源:LAN 子網路掃描。
沒有任何單一資料來源能同時提供這三者。CDP 和 LLDP 僅限於單一躍點。MTR 可以看到路由器,但看不到它們之間的交換器。子網路掃描可以看到主機,但看不到連接它們的佈線。
在開始繪製地圖之前,您需要準備什麼?
五樣東西,其中大部分您已經擁有了。
- 已啟用探測協定。 CDP 在大多數 Cisco IOS 交換器上預設為執行狀態。LLDP 在 Cisco IOS 上通常預設為停用,需要進行全域啟用。來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的交換器和基地台系列均有說明支援 LLDP。
- 鄰近表的讀取權限。 這意味著需要 CLI 登入權限、對 IEEE 802.1AB 中定義之 LLDP MIB 的 SNMP 讀取權限,或是廠商的雲端管理平台。僅讀取權限即已足夠。
- 在您掃描的每個子網路上都有節點。 在 RFC 826 中定義的 ARP 僅在廣播網域內有效。要掃描遠端 VLAN (虛擬區域網路,一個邏輯上獨立的層級 2 區段),您需要該網域上的主機或用於 ICMP 探測的路由路徑。
- 書面許可。 子網路掃描可能會觸發入侵偵測並向託管服務供應商發出警報。請先與您的資訊安全團隊和場地負責人確認並同意掃描時間視窗。- MTR 的關鍵目的地清單。 包括預設閘道、網際網路邊緣、您的金流閘道、您的雲端 RADIUS 服務以及任何總部資料中心。RADIUS (Remote Authentication Dial-In User Service) 是您的網路用於驗證登入的協定。
如果您已經透過 SNMP 輪詢裝置並收集 syslog,則唯讀存取模型已包含在 網路裝置管理指南:無完整 NMS 的 SNMP、TFTP 和 syslog 中。
CDP 和 LLDP 在拓撲探索方面有何不同?
這兩種協定執行相同的工作。裝置從每個連接埠送出一個小的第 2 層影格,宣告其名稱、傳送的連接埠及其管理位址。鄰近裝置會將該宣告儲存在您可以讀取的表格中。其差異在於誰支援它們以及它們攜帶哪些額外資料。
| 屬性 | CDP | LLDP |
|---|---|---|
| 標準 | Cisco 專有 | IEEE 802.1AB 開放標準 |
| 廠商涵蓋範圍 | Cisco 裝置 | 多廠商交換器、存取點、電話和伺服器 |
| 預設通告間隔 | 60 秒 | 30 秒 |
| 預設保留時間 | 180 秒 | 120 秒 (30 秒間隔 x 保留乘數 4) |
| 目的地多點傳送 MAC | 01:00:0C:CC:CC:CC | 01:80:C2:00:00:0E |
| 攜帶的額外資料 | 原生 VLAN、VTP 網域、雙工、平台、軟體版本 | 用於系統名稱、說明、功能和管理位址的可選 TLV |
| 端點延伸 | 無 | LLDP-MED (ANSI/TIA-1057) 新增語音 VLAN 策略、庫存和 PoE 資料 |
| 最適合 | 全 Cisco 資產 | 混合廠商資產 |
TLV 代表 類型-長度-值 (type-length-value),是 LLDP 影格的建構基礎。LLDP 有四個強制性 TLV:機箱 ID、連接埠 ID、存活時間和 LLDPDU 結束。其他所有內容都是可選的,因此兩家廠商可能都「支援 LLDP」但仍傳送不同的詳細資訊。
單躍點限制
這兩種協定都不會跨越交換器。符合標準的橋接器會使用 LLDP 影格,而不是轉發它們。這意味著您需要來自每個受管交換器的鄰近裝置資料表,而不僅僅是核心交換器。如果您只讀取核心交換器,您只能看到其直接鄰近裝置,而看不到除此之外的任何內容。
您應該兩者都執行嗎?
是的,在混合資產上應該如此。許多 Cisco 交換器可以在同一個連接埠上並行執行 CDP 和 LLDP。CDP 在 Cisco 裝置之間提供更豐富的詳細資訊。LLDP 則提供與 Juniper Mist 存取點、HPE Aruba 交換器以及 CDP 無法偵測的第三方防火牆的連結。
如何從 CDP、LLDP、MTR 和子網路掃描建立地圖?
由外而內進行:尋找存在的物件,然後尋找其連接方式,最後尋找流量如何離開。
步驟 1:掃描區域網路子網路
從每個本機子網路的 ARP 掃描開始。主機必須回應 ARP 才能進行通訊,因此 ARP 可以找到捨棄 ICMP ping 的裝置。記錄每個回應者的 IP 位址、MAC 位址和反向 DNS 名稱。
在 IEEE 註冊機構的 OUI 清單中查詢每個 MAC 位址的前三個位元組。這能告訴您硬體廠商。來自某個交換器廠商的一組位址通常代表您的託管基礎架構。印表機或攝影機廠商的群組則代表建築物服務 VLAN,其可能不應該與端點銷售終端共用子網路。
步驟 2:收集鄰近表
針對步驟 1 中找到的每個基礎架構設備,讀取其 CDP 和 LLDP 鄰近表。在 Cisco IOS 上,指令為:
show cdp neighbors detail
show lldp neighbors detail
每個條目都會為您提供一個邊緣:本機設備、本機連接埠、遠端設備、遠端連接埠。將每個邊緣新增至地圖中。接著讀取每個新發現鄰近設備上的表格,並重複此步驟,直到不再出現新的設備。
步驟 3:使用 MTR 追蹤路由路徑
MTR 結合了 traceroute 和 ping。它會發送帶有遞增 TTL(存活時間)值的探測,並記錄哪台路由器在每個躍點傳回 ICMP "time exceeded" 訊息。它會持續重複此操作,因此您將獲得每個躍點的遺失率和延遲,而不是單一快照。
在報告模式下運行它,並使用足夠的循環次數使其具有統計效用,例如使用 mtr --report --report-cycles 100,後跟您的目標。對清單中的每個關鍵目的地運行此操作。這些躍點將成為您地圖的第 3 層骨幹。
步驟 4:合併共用識別碼
現在有三個資料集以不同的術語描述相同的設備。使用以下內容合併它們:
- 管理 IP 位址。 LLDP 和 CDP 都會宣告它,且它與您的子網路掃描和 MTR 躍點相符。
- 機箱 ID 和 MAC 位址。 LLDP 機箱 ID 通常是 MAC 位址,與 ARP 表相符。
- 系統名稱。 作為決勝依據很有用,但前提是您的命名慣例一致。
同時出現在這三個資料集中的設備即確認存在。僅出現在其中一個資料集中的設備則需要進行調查。
Netforge 如何為您組合地圖
Netforge Network Multi-Tool 的拓撲檢視會在您工作時執行此合併。路徑分析、交換器發現和 LAN 掃描都會饋送至同一個檢視中。地圖會隨著每次測試的運行而增長,而不是在獨立的地圖建立專案結束時才完成。您可以將拓撲視為您原本就在運行的診斷工作的副產品。
您如何檢查地圖是否準確?
未經檢查的地圖只是一種假設。在您依賴它之前,請先執行這五項檢查。
- 測試雙向。 如果交換器 A 在連接埠 24 上回報交換器 B,則交換器 B 應該也要回報交換器 A。單向條目意味著某一端停用了 LLDP、該連接埠篩選了訊框,或者該鏈路在某一方向上發生故障。
- 計算每個連接埠的 MAC。 沒有 LLDP 鄰近設備但學習到許多 MAC 位址的連接埠,其背後有一個未受管的交換器或集線器。這些對於 CDP 和 LLDP 是隱形的,且是常見的迴圈來源。
- 巡檢一間電信機房。 挑選單一交換器,並將其物理跳線與地圖進行比較。如果有一個機櫃相符,則代表該方法是可靠的。
- 比較不同時間點的 MTR 執行結果。 兩次執行之間的躍點數 (hop count) 變化,代表路由發生變更或存在等價多路徑 (ECMP)。在記錄單一路徑之前,請先進行調查。
- 與您的資產登記表進行核對。 出現在地圖上但未記錄在登記表中的裝置屬於未受控風險。而在登記表上卻未出現在地圖上的裝置,不是處於離線狀態,就是位於您尚未掃描的網段中。
常見問題及解決方法
交換器未出現在地圖上
常見原因為特定廠商設備上的 LLDP 功能遭到停用。請在全域以及上行連接埠上啟用此功能。若交換器仍未出現,請檢查其管理位址是否可從您的探索主機存取。VLAN 之間的防火牆常會封鎖指向交換器管理介面的 SNMP 或 SSH。
MTR 顯示中間躍點有封包遺失,但目的地卻沒有
這種遺失通常並非真實狀況。RFC 1812 允許路由器對其產生的 ICMP 訊息進行限速,且許多路由器會降低其優先級。從某個躍點開始並持續到後續每個躍點的遺失才是真實的。若僅在單一躍點發生遺失,但在後續躍點恢復正常,這只是路由器在保護其控制平面。
同一台裝置重複出現
擁有複數管理位址的裝置,或回報每個成員的堆疊交換器,可能會分裂成重複的項目。請先依機箱 ID (chassis ID) 進行合併,再依系統名稱進行合併。若要解決根本原因,請將每台裝置標準化為僅使用一個管理位址。
手機和筆記型電腦每天都顯示為新裝置
現代的手機和筆記型電腦會針對每個網路使用隨機 MAC 位址。這些位址會設定本地管理位元,因此 MAC 位址的第二個字元會是 2、6、A 或 E。請將它們從基礎架構地圖中篩選掉,並僅將其計為端點。
探索協定在面向訪客的連接埠上洩漏資料
CDP 和 LLDP 會向任何插入連接埠的裝置宣告型號、軟體版本和管理位址。在接待大廳或會議室的連接埠上,這無異於向攻擊者提供現成的攻擊目標清單。請在不受信任的存取連接埠上停用這兩種協定,並在外部上行連結和基礎架構連接埠上保留它們。針對 Cisco IOS 的 CIS 基準建議在不需要的地方停用 CDP。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
即時地圖與付費及免費繪圖工具的比較
目前主要有四種方法。它們的差異與其說是在繪圖本身,不如說是在資料來源以及是否能保持最新狀態。
| 方法 | 資料來源 | 網路變更時是否更新 | 所需設定 | 成本模式 | 最適合 |
|---|---|---|---|---|---|
| 手繪 Visio 圖表 | 工程師的記憶和實地拉線確認 | 否,只有在有人重畫時才會更新 | Visio 授權和現場勘查 | Microsoft 授權加上工程師工時 | 鮮少變動的單一小型場域 |
| LanTopoLog | 從託管交換器輪詢的 SNMP 資料 | 是,當您重新執行探索時 | Windows 主機以及每台交換器上的 SNMP 讀取權限 | 免費 | 擁有完整 SNMP 存取權限的單一場域 |
| 商業繪圖工具 (例如 SolarWinds Network Topology Mapper 或 Auvik) | SNMP、CDP、LLDP 及廠商 API | 是,依輪詢排程 | 伺服器或收集器、憑證及授權管理 | 付費授權或訂閱 | 擁有專屬 NOC 的大型資產 |
| Netforge 拓撲檢視 | 路徑分析、交換器探索及 LAN 掃描 | 是,每次執行測試時 | 連接至網路的主機上的 Network Multi-Tool | 包含於 Network Multi-Tool 中 | 親自診斷現場的工程師及 MSP |
何時免費的網路拓撲繪圖工具就足夠了
當您控制每個交換器且可以在整個資產中設定 SNMP 時,像 LanTopoLog 這樣的免費工具運作良好。但在房東擁有核心網路,或者您沒有大樓服務交換器的 SNMP 憑證的場地,它會運作得很吃力。
何時付費的繪圖工具體現其授權價值
當您需要跨數百台設備進行持續監控、告警和歷史變更記錄時,商業繪圖工具就能回本。它需要持續的維護:憑證輪換、收集器故障以及輪詢排程需要微調。
探索驅動的即時地圖適用於何處
在診斷過程中建立的即時地圖非常適合站在機房中等待排除故障的工程師。它不需要事先建置輪詢基礎架構。它還能擷取路由路徑,而純 Layer 2 繪圖工具無法顯示這一點。
實際案例
以下情境僅作說明之用。它們展示了該方法在真實場地類型中的應用,以及您預期會進行的測量。
一間擁有 200 間客房且單一樓層客房 WiFi 斷斷續續的飯店
狀況。 一間擁有 200 間客房的飯店中,四樓的房客反應每天晚上連線都會中斷。存檔的圖表是三年前繪製的,顯示每層樓有一個存取交換器,各自上行連接至核心。
採取的行動。 工程師在四樓機房執行了 LAN 掃描和交換器探索。LLDP 顯示了該樓層交換器,但有一個連接埠有 14 個已學習的 MAC 位址,且沒有 LLDP 鄰近設備。這指向了一個無管理功能的 8 埠交換器,該交換器是在整修期間新增以供電給兩個額外的存取點。往網際網路邊緣的 MTR 顯示乾淨的結果,排除了 WAN 的問題。
結果。 該無管理功能的交換器與第二條跳線產生了迴圈。移除重複的跳線並更換無管理功能的單元後,中斷情況便停止了。相較於以往拜訪時需花一整天進行線路追蹤,此次在兩小時內便隔離了故障。隨後,即時地圖取代了三年前的圖表。飯店營運商可以在我們的 飯店 專區閱讀更多資訊。
擁有 40 家分店且正在準備 PCI-DSS 憑證的零售資產
狀況。 一家擁有 40 家分店的零售商需要其 PCI-DSS v4.0 評估所需的最新網路圖。規範 1.2.3 要求提供一份精確的圖表,顯示持卡人資料環境與其他網路 (包括無線網路) 之間的所有連線。其圖表僅是範本,而非每家分店的實際記錄。 進行的工作。 該 MSP 在例行維護拜訪期間,於每家分店執行了探索。CDP 與 LLDP 對應出分店的交換器與基地台。MTR 確認了從付款 VLAN 到付款閘道的路徑。子網域掃描確認了只有付款終端機位於付款 VLAN 上。
結果。 40 家分店中有 6 家在付款 VLAN 上放了建築物服務設備(例如監視器錄影機)。MSP 在評估之前,將每台設備移到了各自的 VLAN。每家分店最後都獲得了一張根據證據而非範本繪製的圖表。了解此做法如何應用於 零售 物業。
設有臨時展覽交換器的會議中心
情況。 一家會議中心為每次展覽安裝臨時交換器。在為期三天的活動結束後,與會者反映某個展廳的連線速度緩慢,而活動工作人員無法說明哪些線路插在哪些位置。
進行的工作。 駐點工程師在下一次活動的第一天早上、開門之前,執行了交換器探索與 LAN 掃描。LLDP 顯示了 12 台臨時交換器,其中兩台是從單一上行鏈路進行了四層串接(daisy-chained)。來自該展廳的 MTR 顯示延遲在第一跳(也就是該展廳的分發交換器)急劇上升。
結果。 工作人員將臨時交換器重新分配到三個上行鏈路,而非單一鏈路。第一跳延遲隨之下降,與其他展廳一致。該中心現在在每次活動前都會運行相同的探索,因此每次搭建都從準確的架構圖開始。
這需要多少成本,又能獲得什麼回報?
過期圖表的成本
手繪圖表的真正成本不是 Visio 授權費用,而是每次變更後工程師花在重新繪製上的時間,以及圖表出錯時導致的更長停機時間。如飯店案例所示,漏掉一台未受管交換器的圖表,可能會將 30 分鐘的修復工作變成一整天的線路追蹤。
即時地圖帶來的回報
- 更快的故障隔离。 您看到的是實際路徑,而非預期的路徑。
- 合規證據。 PCI DSS v4.0 的要求 1.2.3 需要一份準確的網路圖表。與手繪圖相比,根據探索數據建立的地圖更容易維護與辯護。
- 變更檢測。 將本月的地圖與上個月的地圖進行比較,即可顯示未受管的增設設備(例如接待檯下方的交換器)。
- 無需新硬體。 CDP、LLDP 和 MTR 都在您已擁有的交換器和主機上運行。
最後一點與 Purple 更廣泛的運作方式一致。Purple 與硬體無關,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上作為雲端疊加層運行。準確了解您正在運行的設備及其實際位置,是在不進行全面汰換的情況下,新增基於身分的存取或分析功能的第一步。擁有大型分佈式物業的場地(例如鐵路營運商)可以在我們的 火車 專區中了解此方法,而臨床機構則可參閱 醫療保健。
常見問題
有沒有付費網絡拓撲對照工具的免費替代方案?
有。LanTopoLog 是一款免費的 Windows 工具,可利用從您管理的交換器輪詢的 SNMP 數據來建立實體拓撲。它適用於您擁有每個交換器 SNMP 憑證的單一站點。如果您沒有 SNMP 存取權,使用 CDP、LLDP、MTR 和子網路掃描的探索導向方法,可以根據網絡已宣告的內容建立對照圖。Netforge Network Multi-Tool 的拓撲檢視會在您執行路徑分析、交換器探索和 LAN 掃描時組合出該對照圖。
我需要交換器的 SNMP 存取權才能建立拓撲對照圖嗎?
不需要,SNMP 是其中一種途徑,但不是唯一的途徑。您可以透過唯讀的 CLI 登入或廠商雲端儀表板來讀取 CDP 和 LLDP 鄰近節點表。LAN 子網路掃描不需要交換器憑證,因為它依賴主機回應 ARP。MTR 只需要一個具有通往各個目的地之路由路徑的主機。當您想在不登入每個交換器的情況下,對數百個交換器進行排程輪詢時,SNMP 就會非常有用。
CDP 和 LLDP 探索能在 Cisco 與非 Cisco 的混合網絡中運作嗎?
可以,只要您在啟用 CDP 的同時也啟用 LLDP。CDP 是 Cisco 專有協定,因此無法偵測與其他廠商設備的連線。LLDP 定義於 IEEE 802.1AB 中,受到 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 的支援。許多 Cisco 交換器在同一個連接埠上同時並行運行這兩種協定。在 Cisco IOS 上,LLDP 通常預設為停用,因此在開始探索之前請先全域啟用它。
自動網絡圖對 PCI-DSS 合規性有幫助嗎?
有。PCI-DSS v4.0 的要求 1.2.3 要求您維護一份精確的網絡圖,顯示持卡人數據環境與其他網絡(包括無線網絡)之間的所有連線。利用 CDP、LLDP、MTR 和子網路掃描數據建立的圖表能呈現網絡的真實面貌。它還能暴露未經授權而存在於付款 VLAN 上的裝置。您的評估員仍會期望您在變更後審查該圖表並保持其最新狀態。
在每個交換器連接埠上都保持啟用 CDP 和 LLDP 安全嗎?
不安全,請在不受信任的存取連接埠上停用它們。這兩種協定都會向插入該連接埠的任何裝置宣告裝置型號、軟體版本和管理位址。在大廳、會議室或面向訪客的連接埠上,這會為攻擊者提供目標清單。請在 uplink、trunk 連接埠以及為您自己的存取點和電話提供服務的連接埠上保持啟用 CDP 和 LLDP。適用於 Cisco IOS 的 CIS 基準建議在不需要的地方停用 CDP。
LAN 拓撲掃描器可以跨越防火牆和遠端站點進行偵測嗎?
只有部分有效。CDP 與 LLDP 會在第一跳(one hop)處停止,因此您需要在每個站點設置探索點來對應其交換器。ARP 掃描僅在廣播域內起作用。MTR 跨越路由邊界並顯示每個路由器躍點,但丟棄 ICMP 的防火牆會隱藏其後方的躍點。對於多站點資產,請在每個站點的本地執行探索,並使用 MTR 來對應站點之間的 WAN 路徑。
我應該多常重新整理即時網路地圖?
每次變更後以及至少每月重新整理一次。在任何交換器更換、重新插接或整修之後,以及任何大型活動或繁忙的交易期之前執行探索。每月的對比可以捕獲未受管理的更新,例如承包商添加的桌面交換器。因為以探索驅動的地圖每次在您執行測試時都會重建,所以重新整理只需花費幾分鐘,而不是手動重新繪製 Visio 圖表所需的數小時。
關鍵定義
CDP (Cisco Discovery Protocol)
Cisco 專屬的 Layer 2 探索協定。每個裝置預設每 60 秒向 01:00:0C:CC:CC:CC 廣播其名稱、傳送連接埠與管理位址,保留時間為 180 秒,並隨附原生 VLAN、VTP 網域、雙工模式、平台與軟體版本。
預設在大多數 Cisco IOS 交換器上執行,因此它能立即為全 Cisco 鏈路提供豐富的詳細資訊,但它無法對應至其他廠商設備的鏈路。
LLDP (Link Layer Discovery Protocol)
定義於 IEEE 802.1AB 的開放且與廠商無關的探索協定。預設每 30 秒將訊框傳送至 01:80:C2:00:00:0E,保留乘數為 4,即 120 秒的保留時間。
此協定用於對應包含 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 等混合品牌設備的資產。在 Cisco IOS 上通常預設為停用,需要進行全域啟用。
TLV (type-length-value)
IEEE 802.1AB 標準下 LLDP 訊框的建構區塊。其中四個 TLV 為強制性:機箱 ID、連接埠 ID、存活時間和 LLDPDU 結束。系統名稱、說明、功能和管理 IP 位址則為選填。
解釋了為何兩家廠商即使都支援 LLDP,仍可能傳送不同的詳細資訊,這會影響您在系統名稱或管理位址上合併裝置的可靠性。
LLDP-MED
LLDP 的媒體端點探索擴充功能(於 ANSI/TIA-1057 中規範),為端點增添了語音 VLAN 策略、資產和 PoE 數據。
適用於 IP 電話和其他端點共用存取連接埠的情境,並提供 CDP 無法對等提供的額外資產詳細資訊。
MTR
結合 traceroute 和 ping 的工具。它會發送具有遞增 TTL 值的探測,記錄在每個躍點(hop)返回 ICMP 逾時訊息的路由器,並持續重複以回報每個躍點的遺失率和延遲。
提供網路拓撲圖的第 3 層骨幹,顯示流量穿過哪些路由器和防火牆以到達您的網際網路邊緣、支付閘道或 RADIUS 服務。
ICMP 速率限制
RFC 1812(對 IP Version 4 路由器的要求)允許路由器限制其產生的 ICMP 訊息速率,且許多路由器會降低這些訊息的優先權。
解釋了為什麼 MTR 中單一中間躍點出現遺失,但後續躍點恢復正常時,通常不是真實的遺失。只有當遺失持續到之後的每一個躍點時,才是真實的遺失。
ARP (Address Resolution Protocol)
定義於 RFC 826,ARP 用於在單一廣播網域內將 IP 位址對應至 MAC 位址。
驅動 LAN 子網路掃描。它能找出丟棄 ping 的主機,但僅在子網路內有效,因此您需要在進行掃描的每個 VLAN 中都具備存在點。
OUI (Organisationally Unique Identifier)
MAC 位址的前三個位元組,分配給硬體廠商並由 IEEE 註冊管理局發行。
讓您能識別每個被掃描位址背後的硬體廠商,將託管基礎設施與印表機或攝影機區隔開來,因為這些設備不應與銷售點終端機共用子網路。
VLAN (virtual LAN)
一個邏輯上獨立的第 2 層區段,擁有自己的廣播網域,透過共享的交換器基礎設施進行傳輸。
定義每個 ARP 掃描的範圍以及您檢查合規性的邊界,例如確認只有支付終端機位於支付 VLAN 上。
本地管理 MAC 位址
設有本地管理位元的 MAC 位址,使第二個字元為 2、6、A 或 E。現代手機和筆記型電腦會將這些位址用作隨機的單一網路專用位址。
會使手機和筆記型電腦每天都顯示為新裝置,因此您需要將它們從基礎設施拓撲圖中過濾掉,僅將其視為端點。
PCI DSS v4.0 規範 1.2.3
PCI DSS v4.0 的規範,要求維護一份精確的網路架構圖,以顯示持卡人資料環境與其他網路(包括無線網路)之間的所有連接。
在評估時,相較於範本繪圖,依據探索數據建立的拓撲圖更容易進行防護說明,且能揭露支付 VLAN 上的未授權裝置。
RADIUS
遠端用戶撥入驗證服務,您的網路用來驗證登入的協定。
您的雲端 RADIUS 服務應列入您使用 MTR 追蹤的金鑰目的地清單中,以便您能檢視驗證流量所經過的路徑。
範例
一家擁有 200 間客房的飯店中,四樓的房客反應每天晚上 WiFi 連線都會中斷。存檔的圖表是三年前的,顯示每層樓只有一台接入交換器上行連結到核心。您要如何找出故障?
在此說明情境中,工程師從四樓的電信機房執行了 LAN 掃描與交換器探索。LLDP 顯示了該樓層的交換器,但有一個連接埠學習到了 14 個 MAC 位址且沒有 LLDP 鄰近裝置,這指向了在整修期間新增的一台未受控八埠交換器。至網際網路邊緣的 MTR 正常,排除了 WAN 的問題。該未受控交換器與第二條跳線形成了一個迴圈。移除重複的跳線並更換該未受控裝置後,連線中斷的情況便停止了。相較於以往需要花費一整天進行線路追蹤,此次故障在不滿兩小時內即被隔離,且即時地圖取代了舊有的圖表。
一家擁有 40 家分店的零售商在進行 PCI DSS v4.0 評估時,需要最新的網路圖表,但其圖表僅為範本,而非各家分店的實際記錄。您要如何產生具說服力的證明?
在此說明情境中,MSP 在例行維護訪問期間,於每家分店執行了探索。CDP 與 LLDP 對應了分店的交換器與存取點,滿足了要求 1.2.3 所需的連線詳細資訊。MTR 確認了從付款 VLAN 到付款閘道的路徑。子網路掃描確認了只有付款終端機位於付款 VLAN 上。40 家分店中有 6 家在付款 VLAN 上放了建築物服務裝置(例如 CCTV 錄影機)。MSP 在評估前將這些裝置移至各自獨立的 VLAN,讓每家分店都擁有根據實際證據而非範本繪製的圖表。
一家會議中心為每次展覽安裝臨時交換器。在為期三天的活動後,與會者反應某個展廳的連線速度緩慢,且沒有人能說出哪些線路插在哪些位置。您要如何恢復準確的架構圖?
在此說明情境中,常駐工程師在下一次活動首日早上、開幕之前,執行了交換器探索與 LAN 掃描。LLDP 顯示了 12 台臨時交換器,其中兩台以四層串聯的方式連接自單一上行鏈路。從該展廳執行的 MTR 顯示,延遲在第一個躍點(該展廳的分發交換器)急遽上升,證實了瓶頸位於場館內部,而非 WAN。工作人員將臨時交換器重新分配到三個上行鏈路而非單一鏈路,第一躍點延遲隨即下降至與其他展廳相同的水平。該中心現在於每次活動前都會執行相同的探索。
常見問題
是否有付費網路拓撲繪製工具的免費替代方案?
是的。LanTopoLog 是一款免費的 Windows 工具,可利用從您的託管交換器輪詢而來的 SNMP 資料來建立實體拓撲。它適用於您擁有每個交換器 SNMP 憑證的單一站點。如果您缺少 SNMP 存取權限,則可以使用 CDP、LLDP、MTR 和子網路掃描等探索導向的方法,從網路已發布的資訊中建立地圖。Netforge Network Multi-Tool 的拓撲檢視會在您執行路徑分析、交換器探索和 LAN 掃描時組合出該地圖。
我需要具備交換器的 SNMP 存取權限才能建立拓撲圖嗎?
不,SNMP 是其中一種途徑,但不是唯一的途徑。您可以透過唯讀的 CLI 登入或廠商的雲端儀表板來讀取 CDP 和 LLDP 鄰近表。LAN 子網路掃描不需要交換器憑證,因為它依賴主機回應 ARP。MTR 只需要一部具有到各個目的地路由路徑的主機。當您想在數百台交換器上進行排程輪詢而不需要登入每一台交換器時,SNMP 就會非常有用。
CDP 和 LLDP 探索是否能在混合 Cisco 與非 Cisco 的網路中運作?
是的,如果您同時啟用 LLDP 與 CDP。CDP 是 Cisco 專有協定,因此無法看到與其他廠商設備的連結。LLDP 定義於 IEEE 802.1AB,受 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 支援。許多 Cisco 交換器在同一個連接埠上同時並行執行這兩種協定。在 Cisco IOS 上,LLDP 通常預設為停用,因此在開始探索之前請先進行全域啟用。
自動網路圖是否有助於符合 PCI DSS 合規性?
是的。PCI DSS v4.0 的要求 1.2.3 要求您維護一份精確的網路圖,顯示持卡人資料環境與其他網路(包括無線網路)之間的所有連線。利用 CDP、LLDP、MTR 和子網路掃描資料建立的圖表可呈現網路的真實狀態。它還能揭露未經授權就位於付款 VLAN 上的裝置。您的評估員仍會期望您在變更後審查該圖表並保持最新狀態。
在每個交換器連接埠上都保持啟用 CDP 和 LLDP 是否安全?
不,請在不受信任的存取連接埠上停用它們。這兩種協定都會向插入該連接埠的任何裝置宣告裝置型號、軟體版本和管理位址。在大廳、會議室或面向訪客的連接埠上,這會為攻擊者提供目標清單。請在 uplink、trunk 連接埠以及為您自己的存取點和電話提供服務的連接埠上保持啟用 CDP 和 LLDP。適用於 Cisco IOS 的 CIS 基準建議在不需要的地方停用 CDP。
LAN 拓撲掃描儀是否能跨越防火牆和遠端站點進行查看?
只有部分安全。CDP 和 LLDP 僅止於單一躍點,因此您需要在每個站點設置一個探索點來繪製其交換器。ARP 掃描僅在廣播網域內有效。MTR 可跨越路由邊界並顯示每個路由器躍點,但丟棄 ICMP 的防火牆會隱藏其背後的躍點。對於多站點資產,請在每個站點本機執行探索,並使用 MTR 繪製它們之間的 WAN 路徑。
我應該多常重新整理即時網路圖?
每次變更後以及至少每月重新整理一次。在任何交換器更換、重新接線或整修之後,以及任何大型活動或繁忙的交易期之前,執行探索。每月的比較可以發現未受管的外部新增,例如承包商新增的桌面交換器。由於探索導向的地圖在您每次執行測試時都會重建,因此重新整理只需花費幾分鐘,而不是手動重新繪製 Visio 圖表所需的數小時。
參考來源
- IEEE 802.1AB: Station and Media Access Control Connectivity Discovery
- RFC 826: An Ethernet Address Resolution Protocol
- RFC 1812: Requirements for IP Version 4 Routers
- IEEE Registration Authority
- PCI Security Standards Council document library (PCI DSS v4.0)
- CIS Benchmarks for Cisco
- MTR project source and documentation
繼續閱讀本系列
網路設備管理指南:在沒有完整 NMS 的情況下使用 SNMP、TFTP 和 syslog
您將能夠透過單一管理主機運作的 SNMP 輪詢、TFTP 設定備份以及 syslog 和 Trap 接收器,來管理小型交換器與路由器群。您也可以判定這種輕量級配置何時足夠,以及何時持續監控、趨勢歷史記錄或多站點規模才需要完整的 NMS。
員工 WiFi 如何幫助您符合 ISO/IEC 27001:將附錄 A 控制措施對應到您的無線網路
您將能夠評估您的員工 WiFi 是否能為 12 項 ISO/IEC 27001:2022 附錄 A 控制措施(包括 A.5.15、A.8.5 和 A.8.22)提供證據。您也將能夠使用 IEEE 802.1X 和動態 VLAN 取代共享的 WPA2-PSK 金鑰。最後,您可以收集稽核員在第二階段所接受的 RADIUS 記錄、隔離測試和供應商記錄。
訪客 WiFi 投資報酬率(ROI):計算方法與場所基準
您將能夠使用毛利率和對照組(而不是營收和歸因模型),建立一個讓財務總監願意簽字核准的 Guest WiFi ROI 模型。計算四個價值流,並透過將提升幅度假設減半來進行壓力測試,且在申請第二年預算之前,用您自己 90 天的基準線來取代每個第一年的估算值。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。