我的博客

tap

内网无源TAP设备 + 抓包系统镜像 笔记文档

一、无源千兆TAP(网络分路器)

(一)原理

无源TAP属于物理层硬件,无需外接电源,内部只有电阻电容,无芯片。串接在被监控电脑与交换机网线中间:

  1. IN→OUT:原始网线流量原样直通,内网业务通信不受任何影响。
  2. MON A、MON B:物理复制双向电信号,MON A输出上行流量(终端→交换机);MON B输出下行流量(交换机→终端),两根网线分别接入抓包机的两块独立网卡。

无源TAP本身无IP、无MAC,不会主动向外发送数据包,内网安全管控设备无法探测到TAP本身。 注意:HTTPS、SSH加密流量只能抓到IP、域名信息,无法读取传输里面的内容。

(二)产品选型(你的场景:抓取全部数据包,长期持续监控)

  1. 淘宝DIY简易无源千兆TAP(70~150元) 优点:价格低。内网低流量时段抓包稳定; 缺点:当出现持续千兆大流量传输(拷贝大文件)时,监控口会发生丢包。如果你的内网日常大文件传输不多,可以临时使用;高负载业务内网不适合长期取证。
  2. 专业无源千兆TAP(800~1500元) 优点:阻抗匹配设计完善,千兆满负载场景丢包率极低,可连续数月稳定抓取全部数据包,适合长期审计、取证。 缺点:成本高。
  3. ❗避坑提醒:普通网线分线器≠TAP,不能复制流量,不要买错。

(三)抓包机静默配置要点(防止发包触发内网告警)

抓包机两张接TAP MON口的网卡:取消IPv4、IPv6协议,不分配IP,关闭DHCP。 Wireshark:关闭全部名称解析功能(防止自动发起ARP/DNS查询)。 全程仅被动接收流量,禁止在这两张网卡上执行ping、扫描等操作,避免向外发包触发告警。

二、抓包操作系统镜像清单

用途:安装在抓包机,7×24小时持续抓取全部数据包

  1. Security Onion(安全洋葱,首选)
    • 底层:v2.4老版本基于Ubuntu Server;v3.0新版改为Oracle Linux。
    • 特点:专门设计用于内网流量审计、全量抓包、入侵检测。自带tcpdump、Wireshark、Arkime。支持自动轮转存储pcap包,硬盘存满自动清理最早的文件,原生支持双网卡合并双向流量。
    • 适合:长期连续监控,保存完整流量记录。
  2. 纯净 Ubuntu Server(备选极简方案)
    • 底层:Ubuntu服务器版,无多余桌面后台进程。
    • 特点:系统轻量干净,只需要安装tcpdump即可全量抓包;熟悉Ubuntu命令更容易上手。
    • 适合:不想部署Security Onion大量组件,只做全量数据包捕获。
  3. Kali Linux(不推荐长期静默抓包)
    • 特点:自带全套抓包工具。
    • 缺点:系统默认容易主动发包,极易触发内网安全告警,仅适合临时调试。
  4. Windows(不推荐长期全量抓包)
    • 特点:可安装Wireshark。
    • 缺点:系统后台进程容易偷偷发送ARP、DHCP数据包,静默配置繁琐;长时间写入大容量pcap文件稳定性一般。

三、抓包命令(抓取全部数据包,按天自动分割文件)

tcpdump -i eth1 -i eth2 -w capture_%Y%m%d.pcap -G 86400

参数说明: -i eth1 -i eth2 同时监听两张网卡; -w 保存为pcap文件; -G 86400 每24小时自动新建抓包文件,避免单个文件过大。

四、备选方案(不需要TAP硬件)

网管交换机开启SPAN端口镜像,一根网线接抓包机单网卡即可抓取双向全部流量。缺点:交换机CPU满载时镜像数据包会丢包,无法抓到物理层损坏的错误包。

如果你需要,我可以把文档精简成纯文本,直接复制保存到你的笔记仓库。