Un dispositivo de monitorización de red es un sistema que supervisa eventos en una red local. Un dispositivo de monitorización suele ser un dispositivo de hardware específico que permite acceder a los datos que fluyen a través de una red informática .
El dispositivo de intercepción de red tiene (al menos) tres puertos: un puerto A , un puerto B y un puerto de monitorización . Un dispositivo de intercepción insertado entre A y B permite el paso de todo el tráfico (flujos de datos de envío y recepción) sin impedimentos y en tiempo real, pero también copia esos mismos datos a su puerto de monitorización, lo que permite a un tercero escucharlos.
Los dispositivos de interceptación de red se utilizan habitualmente en sistemas de detección de intrusiones , grabación de VoIP , sondas de red, sondas RMON , analizadores de paquetes y otros dispositivos y programas de monitorización y recopilación que requieren acceso a un segmento de red . Estos dispositivos se utilizan en aplicaciones de seguridad porque no son intrusivos, no se detectan en la red (ya que no tienen dirección física ni lógica ), pueden funcionar con redes full-duplex y no compartidas, y normalmente permiten el paso del tráfico incluso si el dispositivo deja de funcionar o pierde la alimentación.
Terminología
El término "intervención en red" es análogo a "intervención telefónica" o "intervención vampírica" . Algunos proveedores definen TAP como un acrónimo de "punto de acceso de prueba" o "punto de acceso de terminal"; sin embargo, se trata de acrónimos inversos .
El tráfico monitorizado se denomina a veces tráfico de paso , mientras que los puertos utilizados para la monitorización se denominan puertos de monitorización . También puede existir un puerto de agregación para el tráfico dúplex completo, donde el tráfico A se agrega con el tráfico B, lo que da como resultado un único flujo de datos para la monitorización de la comunicación dúplex completa. Los paquetes deben alinearse en un único flujo mediante un algoritmo de tiempo de llegada.
Los proveedores suelen utilizar términos de marketing como " breakout ", "pasivo ", " agregación " , "regeneración" , "bypass", "activo", " alimentación en línea ", entre otros. Lamentablemente, no los utilizan de forma consistente. Antes de adquirir cualquier producto, es importante comprender sus características y consultar con los proveedores o leer detenidamente la documentación para determinar si los términos de marketing se corresponden con la realidad. Todos los términos utilizados por los proveedores son comunes en el sector, tienen definiciones precisas y constituyen aspectos importantes a tener en cuenta al comprar un dispositivo de derivación.
Un punto de muestreo distribuido es un conjunto de puntos de muestreo de red que envían información a un sistema de monitorización centralizado o a un analizador de paquetes .
Métodos de tecnología de extracción
Existen diversos métodos para monitorizar una red. Se pueden utilizar múltiples métodos de interceptación, según la tecnología de la red, el objetivo de la monitorización, los recursos disponibles y el tamaño de la red objetivo. A continuación, se desarrollarán varios de estos métodos.
Pulsación por software
Este tipo de interceptación se centra en el uso de software, sin realizar cambios significativos en el hardware de la infraestructura. Suele ser la opción más económica, pero requiere varias implementaciones para obtener una visión completa de la red.
Software de monitorización
El método de monitorización más sencillo consiste en acceder a un dispositivo de interés y ejecutar programas o comandos que muestren estadísticas de rendimiento y otros datos. Esta es la forma más económica de monitorizar una red y resulta muy apropiada para redes pequeñas. Sin embargo, no es escalable a redes grandes. Además, puede afectar a la red monitorizada; véase el efecto observador .
SNMP
Otra forma de monitorizar dispositivos es mediante un protocolo de gestión remota como SNMP para consultar su rendimiento. Este método es escalable , pero no necesariamente adecuado para todos los tipos de monitorización. El principal problema de SNMP es el efecto de sondeo. Muchos fabricantes lo han mitigado mediante programadores de sondeo inteligentes, pero esto aún puede afectar al rendimiento del dispositivo monitorizado. Además, plantea numerosos problemas potenciales de seguridad.
Duplicación de puertos
Otro método para monitorizar redes es utilizar la duplicación de puertos (denominada "SPAN", por Switched Port Analyzer, por proveedores como Cisco, [ 1 ] y con otros nombres, como telemetría MLXe por Brocade Communications y otros proveedores) (también conocida como puerto MIRROR) o un protocolo de monitorización como TZSP en routers y switches . Esta es una alternativa de bajo coste a los taps de red y resuelve muchos de los mismos problemas. Sin embargo, no todos los routers y switches admiten la duplicación de puertos y, en aquellos que sí la admiten, su uso puede afectar al rendimiento del router o switch. Estas tecnologías también pueden estar sujetas al problema del dúplex completo descrito en otra parte de este artículo, y a menudo existen límites para el router o switch en cuanto al número de sesiones de paso que se pueden monitorizar, o al número de puertos de monitorización (generalmente dos) que pueden monitorizar una sesión determinada. Con frecuencia, cuando el puerto SPAN está sobrecargado, los paquetes se descartan antes de llegar al dispositivo de monitorización. También existe la posibilidad de perder algunos de los paquetes de error que pueden estar causando problemas. Si estos datos no se envían al dispositivo de monitorización porque se pierden, es imposible solucionar el problema, por muy avanzado que sea el dispositivo utilizado.
olfateador promiscuo
Este método de interceptación consiste en habilitar el modo promiscuo en el dispositivo utilizado para la monitorización y conectarlo a un concentrador de red . Funciona bien con tecnologías LAN antiguas como 10BASE2 , FDDI y Token Ring . En dichas redes, cualquier host puede ver automáticamente lo que hacen los demás hosts al habilitar el modo promiscuo. Sin embargo, las tecnologías de red conmutadas modernas crean enlaces punto a punto entre pares de dispositivos, lo que imposibilita la interceptación del tráfico de red con este método.
Golpeteo por hardware
Este tipo de tapping se centra en el tapping con un uso notable del hardware.
Analizador en línea

Este método consiste en la instalación de un dispositivo de monitorización entre un cable de red y el dispositivo que el administrador o atacante desea interceptar. El dispositivo víctima podría dejar de recibir tráfico si el dispositivo de monitorización falla, se está actualizando o se está reiniciando.
Algunos derivadores, en particular los de fibra óptica , no utilizan alimentación ni componentes electrónicos para la transmisión y monitorización del tráfico de red. Esto significa que el derivador nunca debería sufrir fallos electrónicos ni de alimentación que provoquen la pérdida de conectividad. En las tecnologías de red basadas en fibra óptica, esto se logra dividiendo la señal entrante mediante un sencillo dispositivo físico en dos salidas: una para la transmisión y otra para la monitorización . A esto se le denomina derivador pasivo . Otros derivadores no utilizan alimentación ni componentes electrónicos para la transmisión , pero sí para el puerto de monitorización . Estos también se denominan pasivos .
Derivación de línea V
El tapping V-Line (también conocido como bypass tapping) es el método de sistema de tapping más importante. El tapping V-Line permite colocar el sistema servido virtualmente en línea. Colocar este dispositivo en línea comprometerá la integridad de una red crítica. Al colocar un sistema de tapping en lugar del dispositivo de monitoreo y conectar el dispositivo de monitoreo al sistema de tapping, se puede garantizar que el tráfico continuará fluyendo y el dispositivo no creará un punto de falla en la red. [ 2 ] Este método siempre pasa cada paquete, incluso los paquetes de error que un puerto SPAN pueda descartar, al dispositivo de monitoreo. Este método implica el uso de software espía en la máquina objetivo. Para un administrador de sistemas , este tipo de solución es la más fácil de implementar y la más rentable; sin embargo, para un atacante, este tipo de tapping es muy arriesgado, ya que es fácilmente detectable mediante escaneos del sistema. El sistema de tapping se eliminará después de un reinicio si el software espía se instaló de forma no persistente en un sistema que está ejecutando un Live-OS .
Ventajas y características
Las tecnologías de red modernas suelen ser full-duplex , lo que significa que los datos pueden viajar en ambas direcciones simultáneamente. Si un enlace de red permite el flujo de 100 Mbit/s de datos en cada dirección al mismo tiempo, esto significa que la red realmente admite un rendimiento agregado de 200 Mbit/s . Esto puede representar un problema para las tecnologías de monitorización si solo disponen de un puerto de monitorización. Por lo tanto, los taps de red para tecnologías full-duplex suelen tener dos puertos de monitorización, uno para cada mitad de la conexión. El receptor debe utilizar la agregación de canales o la agregación de enlaces para combinar las dos conexiones en una única interfaz agregada y así visualizar ambas mitades del tráfico. Otras tecnologías de monitorización, como los TAP de red de fibra pasiva, no gestionan bien el tráfico full-duplex.
Una vez instalado un dispositivo de monitorización de red, esta puede supervisarse sin interferir con su funcionamiento. Otras soluciones de monitorización de red requieren modificaciones en los dispositivos de red, lo que implica que la monitorización puede afectar a dichos dispositivos. Este escenario se aplica a herramientas de seguridad activas en línea, como cortafuegos de última generación , sistemas de prevención de intrusiones y cortafuegos para aplicaciones web .
Una vez instalado el dispositivo de interceptación, se le puede conectar un dispositivo de monitorización según sea necesario sin afectar a la red monitorizada.
Algunos derivadores tienen múltiples puertos de salida, o múltiples pares de puertos de salida para comunicación dúplex completa, lo que permite que más de un dispositivo supervise la red en el punto de derivación. Estos suelen denominarse derivadores de regeneración .
Algunos derivadores operan en la capa física del modelo OSI en lugar de la capa de enlace de datos . Por ejemplo, funcionan con fibra multimodo en lugar de 1000BASE-SX . Esto significa que pueden funcionar con la mayoría de las tecnologías de red de enlace de datos que utilizan ese medio físico, como ATM y algunas formas de Ethernet. Los derivadores de red que actúan como simples divisores ópticos , a veces llamados derivadores pasivos (aunque este término no se usa de forma consistente), pueden tener esta propiedad.
Algunos dispositivos de intercepción de red ofrecen tanto la duplicación del tráfico de red para la monitorización de dispositivos como servicios SNMP. La mayoría de los principales fabricantes de estos dispositivos ofrecen gestión remota mediante interfaces Telnet , HTTP o SNMP. Estos híbridos de intercepción de red pueden ser útiles para los administradores de red que deseen consultar estadísticas de rendimiento básicas sin modificar las herramientas existentes. Asimismo, las alarmas SNMP generadas por los dispositivos gestionados pueden alertar a los administradores de red sobre problemas en los enlaces que requieren la intervención de analizadores y sistemas de detección de intrusiones.
Algunos tomacorrientes obtienen parte de su energía (es decir, para el paso directo ) o toda su energía (es decir, para el paso directo y el monitoreo ) de la propia red. Estos pueden denominarse tomacorrientes con alimentación en línea .
Algunos puntos de acceso también pueden reproducir errores de red de bajo nivel, como tramas cortas, CRC incorrecto o datos corruptos.

Ventajas de un adaptador de red
Estas son algunas de las ventajas de un dispositivo de derivación de red frente a la duplicación de puertos o SPAN:
- Pasivo; a prueba de fallos
- Configuración cero
- Seguro
- Duplicado exacto del tráfico de red
- Sin latencia adicional ni cambios en la sincronización
- Transmite errores de red además de tramas/paquetes correctos.
- La sobredemanda no es un problema
Desventajas y problemas
Dado que los dispositivos de intercepción de red requieren hardware adicional, no son tan económicos como las tecnologías que utilizan funcionalidades integradas en la red. Sin embargo, son más fáciles de gestionar y suelen proporcionar más datos que algunos dispositivos de red.
Para solucionar el problema del dúplex completo mencionado anteriormente, los dispositivos de monitorización pueden requerir la agregación de canales mediante enlaces de red . Los proveedores suelen denominar a esto agregación.
La instalación de un dispositivo de interceptación de red interrumpirá la red monitorizada durante un breve periodo. [ 3 ] Aun así, una interrupción breve es preferible a desconectar la red varias veces para implementar una herramienta de monitorización. Se recomienda establecer buenas directrices para la ubicación de los dispositivos de interceptación de red.
La monitorización de grandes redes mediante derivadores de red puede requerir numerosos dispositivos de monitorización. Los dispositivos de red de gama alta suelen permitir configurar puertos como puertos espejo , lo que equivale a un derivador de red por software. Si bien cualquier puerto libre puede configurarse como puerto espejo, los derivadores por software requieren configuración y sobrecargan los dispositivos de red.
Incluso los derivadores de red totalmente pasivos introducen nuevos puntos de fallo en la red. Existen varias maneras en que los derivadores pueden causar problemas, y esto debe tenerse en cuenta al diseñar una arquitectura de derivadores. Considere derivadores sin alimentación para entornos exclusivamente ópticos o derivadores de red tipo estrella para 100BASE-TX de cobre . Esto permite modificar los derivadores de agregación inteligente que puedan estar en uso y evita complicaciones al actualizar de 100 megabits a gigabits y luego a 10 gigabits. Se recomienda encarecidamente el uso de fuentes de alimentación redundantes .
La conexión totalmente pasiva solo es posible en conexiones ópticas de cualquier ancho de banda y en conexiones de cobre de tipo G703 ( 2 Mbit/s ), 10BASE-T y 100BASE-TX. Actualmente, la interceptación pasiva no es posible en conexiones 1000BASE-T y 10GBASE-T.
Contramedidas
Las contramedidas contra las escuchas de red incluyen el cifrado y los sistemas de alarma. El cifrado puede hacer que los datos robados sean ininteligibles para el ladrón. Sin embargo, el cifrado puede ser una solución costosa y también existen preocupaciones sobre el ancho de banda de la red cuando se utiliza.
Otra medida de seguridad consiste en instalar un sensor de fibra óptica en la canalización, conducto o cable blindado existente. De esta forma, cualquier intento de acceso físico a los datos (infraestructura de cobre o fibra) es detectado por el sistema de alarma. Algunos fabricantes de sistemas de alarma ofrecen una forma sencilla de monitorizar la fibra óptica para detectar intrusiones físicas. También existe una solución probada que utiliza fibra oscura (sin usar) en un cable multifilar para crear un sistema de alarma.
En el caso del cable con alarma, el mecanismo de detección utiliza interferometría óptica, en la que la luz coherente dispersiva modalmente que viaja a través de la fibra multimodo se mezcla en el extremo de la fibra, dando como resultado un patrón característico de manchas claras y oscuras llamado moteado láser. El moteado láser es estable mientras la fibra permanece inmóvil, pero parpadea cuando vibra. Un sensor de fibra óptica funciona midiendo la dependencia temporal de este patrón de moteado y aplicando procesamiento digital de señales a la transformada rápida de Fourier (FFT) de los datos temporales.
El gobierno de EE. UU. lleva años preocupado por la amenaza de las escuchas telefónicas, así como por otras formas de intrusión física, ya sean intencionadas o accidentales. En el contexto de las redes del Departamento de Defensa (DOD) que manejan información clasificada, los Sistemas de Distribución Protegidos (PDS, por sus siglas en inglés) son un conjunto de instrucciones y directrices militares para la protección física de la red. Un PDS se define como un sistema de conductos (canalizaciones, conductos, etc.) que se utilizan para distribuir Información Militar y de Seguridad Nacional (NSI, por sus siglas en inglés) entre dos o más áreas controladas, o desde un área controlada a través de un área de menor clasificación (es decir, fuera de la SCIF u otra área similar). La Instrucción de Seguridad de Sistemas de Información y Telecomunicaciones de Seguridad Nacional (NSTISSI, por sus siglas en inglés) n.º 7003, Sistemas de Distribución Protegidos (PDS, por sus siglas en inglés), proporciona orientación para la protección de los PDS de fibra óptica y cable de SIPRNET para la transmisión de Información de Seguridad Nacional (NSI, por sus siglas en inglés) clasificada y sin cifrar.
Problemas con Gigabit Ethernet

En 1000BASE-T, cada par de cables transporta datos simultáneamente en ambas direcciones. Los chips PHY en cada extremo del cable deben separar las dos señales. Esto solo es posible porque conocen su propia señal, lo que les permite deducir sus señales de envío de las señales mezcladas en la línea e interpretar la información enviada por sus contrapartes.

No es posible simplemente interceptar la señal en el centro del cable, ya que lo único que se observaría sería una modulación compleja de dos señales. Como se ilustra arriba, la forma de interceptar la señal es usar un chip PHY para separarla y luego enviarla al dispositivo con el que se conecta. Esta solución funciona, pero genera otros problemas.
- Ya no es pasivo, por lo que, en caso de fallo, el enlace puede caerse y los servicios que lo conectan se interrumpen. Para minimizar este problema, cada derivación de cobre cuenta con un interruptor de derivación (relés) que se cierra en caso de corte de energía (como se muestra en la imagen) para restablecer el enlace. Además, esta solución no detectará la caída del enlace durante un mínimo de tres segundos. Estos tres segundos son consecuencia del comportamiento de autonegociación . Esto no se puede modificar, ya que es una función vital del estándar IEEE 802.3 , tal como se describe en las cláusulas 28 y 40. Incluso este breve tiempo de interrupción podría causar graves problemas en una red.
- En algunos casos, estos enlaces no se pueden restablecer sin interrumpir los servicios.
- Pueden producirse funciones de redireccionamiento en la red.
- Las aplicaciones de streaming pueden colapsar y causar más problemas.
- Cierta información de la capa 1 no se transporta a través de un enlace de cobre (por ejemplo, tramas de pausa).
- La sincronización del reloj se ve afectada. La transmisión Sync-E a través de una derivación de cobre Gigabit estándar es imposible, y el estándar IEEE 1588 se ve afectado debido al retardo adicional que produce dicha derivación.
Véase también
Referencias
- ↑ Shashank, Singh. "Ejemplo de configuración de Catalyst Switched Port Analyzer (SPAN)" . Cisco . Archivado del original el 23 de septiembre de 2019. Consultado el 7 de febrero de 2020 .
- ↑ "Sistemas de comunicación de datos | TAPs de red" . Sistemas de comunicación de datos . 22 de agosto de 2022. Archivado del original el 26 de marzo de 2023. Consultado el 26 de marzo de 2023 .
- ↑ "Tutorial de sniffing, parte 1: Intercepción de tráfico de red" . Blog de seguridad de red NETRESEC. 2011. Archivado del original el 24 de marzo de 2011. Consultado el 12 de marzo de 2011 .
Enlaces externos
- Make-a-Passive-Network-Tap Archivado el 3 de abril de 2015 en Wayback Machine
- Hardware de seguridad informática
- Hardware de red
- Sistemas de detección de intrusiones