포트 미러링

IT 위키
Port Mirroring; SPAN(Switched Port Analyzer)
스위치의 특정 포트나 VLAN 을 오가는 트래픽을 복사해서 지정한 감시용 포트로 함께 내보내는 기능

스위치는 목적지 MAC 주소를 보고 해당 포트로만 프레임을 보내기 때문에, 다른 포트에 연결된 장비는 그 트래픽을 볼 수 없다. 패킷 분석기나 IDS를 붙여 전체 트래픽을 보려면 스위치가 사본을 따로 보내 주어야 하는데, 그 기능이 포트 미러링이다.

시스코는 이 기능을 SPAN 이라 부르며, 다른 제조사는 Port Mirroring, Monitor Port, Roving Analysis Port 등으로 부른다.

구성 요소

[편집 | 원본 편집]
  • 소스 포트(Source Port) : 트래픽을 복사해 올 대상 포트. 여러 개를 지정할 수 있고, 포트 대신 VLAN 전체를 지정할 수도 있다(VSPAN).
  • 목적지 포트(Destination Port) : 복사본을 받을 포트. 분석 장비를 여기에 연결한다. 이 포트는 일반 통신에 쓰지 않는다.
  • 방향 : 수신(rx), 송신(tx), 양방향(both) 중 선택한다.
  • 로컬 SPAN : 소스와 목적지가 같은 스위치에 있다.
  • RSPAN (Remote SPAN) : 복사된 트래픽을 전용 VLAN 에 실어 다른 스위치의 목적지 포트로 보낸다.
  • ERSPAN (Encapsulated RSPAN) : GRE 로 캡슐화해 라우팅된 IP 망 너머로 보낸다.

쓰임새

[편집 | 원본 편집]
  • 패킷 분석과 장애 진단(tcpdump, 와이어샤크)
  • 침입탐지시스템 등 수동 감시 장비에 트래픽 공급
  • 트래픽 통계와 성능 측정, 규정 준수를 위한 기록

주의할 점

[편집 | 원본 편집]
  • 목적지 포트의 대역폭을 넘을 수 있다. 1Gbps 포트 여러 개를 1Gbps 포트 하나로 미러링하면 넘치는 만큼 버려진다.
  • 미러링은 스위치에 부하를 준다. 상시 운용 시 성능을 확인해야 한다.
  • 미러링 포트에 연결된 장비는 네트워크의 모든 트래픽을 보게 되므로 그 자체가 보안 대상이다. 공격자가 미러링을 설정할 수 있으면 합법적 기능이 그대로 스니핑 수단이 된다.
  • 미러링 대신 회선 중간에 물리적으로 삽입하는 네트워크 탭(TAP) 을 쓰기도 한다. 탭은 스위치 부하가 없고 패킷 누락이 적지만 회선을 끊어야 설치할 수 있다.

같이 보기

[편집 | 원본 편집]