tap
内网无源TAP设备 + 抓包系统镜像 笔记文档
一、无源千兆TAP(网络分路器)
(一)原理
无源TAP属于物理层硬件,无需外接电源,内部只有电阻电容,无芯片。串接在被监控电脑与交换机网线中间:
- IN→OUT:原始网线流量原样直通,内网业务通信不受任何影响。
- MON A、MON B:物理复制双向电信号,MON A输出上行流量(终端→交换机);MON B输出下行流量(交换机→终端),两根网线分别接入抓包机的两块独立网卡。
无源TAP本身无IP、无MAC,不会主动向外发送数据包,内网安全管控设备无法探测到TAP本身。 注意:HTTPS、SSH加密流量只能抓到IP、域名信息,无法读取传输里面的内容。
(二)产品选型(你的场景:抓取全部数据包,长期持续监控)
- 淘宝DIY简易无源千兆TAP(70~150元) 优点:价格低。内网低流量时段抓包稳定; 缺点:当出现持续千兆大流量传输(拷贝大文件)时,监控口会发生丢包。如果你的内网日常大文件传输不多,可以临时使用;高负载业务内网不适合长期取证。
- 专业无源千兆TAP(800~1500元) 优点:阻抗匹配设计完善,千兆满负载场景丢包率极低,可连续数月稳定抓取全部数据包,适合长期审计、取证。 缺点:成本高。
- ❗避坑提醒:普通网线分线器≠TAP,不能复制流量,不要买错。
(三)抓包机静默配置要点(防止发包触发内网告警)
抓包机两张接TAP MON口的网卡:取消IPv4、IPv6协议,不分配IP,关闭DHCP。 Wireshark:关闭全部名称解析功能(防止自动发起ARP/DNS查询)。 全程仅被动接收流量,禁止在这两张网卡上执行ping、扫描等操作,避免向外发包触发告警。
二、抓包操作系统镜像清单
用途:安装在抓包机,7×24小时持续抓取全部数据包
- Security Onion(安全洋葱,首选)
- 底层:v2.4老版本基于Ubuntu Server;v3.0新版改为Oracle Linux。
- 特点:专门设计用于内网流量审计、全量抓包、入侵检测。自带tcpdump、Wireshark、Arkime。支持自动轮转存储pcap包,硬盘存满自动清理最早的文件,原生支持双网卡合并双向流量。
- 适合:长期连续监控,保存完整流量记录。
- 纯净 Ubuntu Server(备选极简方案)
- 底层:Ubuntu服务器版,无多余桌面后台进程。
- 特点:系统轻量干净,只需要安装tcpdump即可全量抓包;熟悉Ubuntu命令更容易上手。
- 适合:不想部署Security Onion大量组件,只做全量数据包捕获。
- Kali Linux(不推荐长期静默抓包)
- 特点:自带全套抓包工具。
- 缺点:系统默认容易主动发包,极易触发内网安全告警,仅适合临时调试。
- Windows(不推荐长期全量抓包)
- 特点:可安装Wireshark。
- 缺点:系统后台进程容易偷偷发送ARP、DHCP数据包,静默配置繁琐;长时间写入大容量pcap文件稳定性一般。
三、抓包命令(抓取全部数据包,按天自动分割文件)
tcpdump -i eth1 -i eth2 -w capture_%Y%m%d.pcap -G 86400
参数说明:
-i eth1 -i eth2同时监听两张网卡;-w保存为pcap文件;-G 86400每24小时自动新建抓包文件,避免单个文件过大。
四、备选方案(不需要TAP硬件)
网管交换机开启SPAN端口镜像,一根网线接抓包机单网卡即可抓取双向全部流量。缺点:交换机CPU满载时镜像数据包会丢包,无法抓到物理层损坏的错误包。
如果你需要,我可以把文档精简成纯文本,直接复制保存到你的笔记仓库。