Analizadores de Tráfico: ya tengo una captura, ¿y ahora qué?

 

Analizadores de Tráfico: ¿Qué hacen y cómo se usan?

Cuando nos encontramos ante un problema de rendimiento que llega a enfrentar a los responsables de las aplicaciones contra los responsables de la plataforma de redes, solemos pensar en lo útil que sería disponer de un analizador de tráfico que aclare el origen real del problema.

Ahora bien, muchas veces vemos a analistas de redes que luego de instalar la herramienta se siente abrumados por la cantidad de información que esta les ofrece.

Y no es para menos, ya que un analizador puede capturar una cantidad enorme de paquetes, mostrarnos sus encabezados, ofrecernos facilidades, hacer múltiples filtrados, pueden mostrarnos gráficas sobre los elementos más referenciados, estadísticas sobre tráfico total, cantidad de errores y un largo etcétera.

En ese punto es lógico preguntarse: “Y ahora, ¿qué debo hacer?”

La respuesta es: “Ahora toca hacer análisis de tráfico”. Y allí caemos en cuenta que los analizadores posibilitan el análisis, pero el análisis lo debemos hacer nosotros.

En este artículo les invitamos a revisar cómo funciona un analizador de tráfico, y cómo se pueden realizar las capturas para luego plantear una serie de estrategias para los siguientes pasos.

¿Qué hace un analizador de tráfico?

Los analizadores de tráfico pueden hacer muchas cosas. Entre ellas:

  1. Capturar y almacenar tramas capa 2 y paquetes asociados con los niveles superiores. En este artículo utilizaremos el término paquete para referirnos tanto a tramas como a paquetes.
  2. Permiten definir parámetros que regirán la captura de paquetes; por ejemplo, nos permiten capturar solo los paquetes que disponen de una misma dirección IP destino, una misma dirección MAC origen, un mismo protocolo, etc.
  3. Permiten emprender una captura de datos cuando una condición dada se presenta. Por ejemplo, se comienza a capturar cuando se observan paquetes con una dirección MAC destino específica.
  4. Identifican el protocolo asociado con cada paquete y llevan a cabo la decodificación de los encabezados del paquete en función de los protocolos correspondientes.
  5. Ofrecen una interfaz por medio de la cual el analista de tráfico podrá visualizar y manipular los paquetes decodificados.
  6. Presentan como errores aquellos paquetes con características inusuales: demasiado pequeños, demasiado grandes, con erróneos FCS (Frame check sequence) o CRC (cyclic redundance check), etc.
  7. Generan estadísticas que extraen de los paquetes capturados. Por ejemplo, listado de los 10 equipos con más tráfico de red, listado de protocolos organizados por la cantidad de tráfico, listado de las conversaciones con mayor cantidad de tráfico identificando la dirección origen y la dirección destino, etc.
  8. Ofrecen facilidades de búsqueda dentro de una captura de paquetes; podemos hacer búsquedas por dirección IP destino, por protocolo, por subprotocolo, por una secuencia de bytes específica, etc.

Aclarando el tema de la captura

En redes basadas en concentradores, el analizador se conectaba a través de una tarjeta de red que solo le permitía capturar los paquetes que estaban dirigidos a todos los equipos de la red o todos los equipos de un segmento, es decir, los paquetes Broadcast y Multicast.

¿Cómo podíamos capturar todos los paquetes que transitaban por el concentrador? Para ello, se desarrollaron tarjetas de red que podían trabajar en ¨modo promiscuo¨.

Ahora bien, esta solución no funcionaba si la red era implementada con un equipo switch.

El problema entonces se superó con la posibilidad de crear en los switches puertos espejo o SPAN, los cuales copian todos los paquetes que pasan por un puerto o grupo de puertos y los copian en otro puerto que se reservaba para el analizador de paquetes.

Los puertos SPAN son una solución interesante, pero tienen algunas desventajas:

  • A nivel de rendimiento, significan una carga adicional de trabajo para los switches.
  • A nivel operativo, pueden filtrar algunos paquetes con errores y no son pertinentes si en el punto donde deseamos capturar no se encuentra un switch o el switch no soporta la creación de puertos SPANs.

Otra opción la representan los equipos de hardware conocidos como TAPs (Terminal Access Point), que acceden al tráfico entre dos puntos de red y lo copian en un puerto donde se deberá integrar el analizador de tráfico.

Invitamos al lector interesado en el tema de los TAPs a revisar estos post

Aclarando el tema de la seguridad de datos

Cualquiera puede suponer que los analizadores de tráfico pueden mostrar la data del paquete y con ella información sensible del usuario y de la organización.

En este punto hay que aclarar que los analizadores de tráfico por lo general no suelen decodificar la parte del paquete que corresponde a la data, sino que decodifican solo los encabezados.

El lado oscuro de los analizadores

La tecnología asociada con los analizadores de tráfico puede ser utilizada por intrusos para detectar:

    • Vulnerabilidades de la plataforma que puedan explotar al perpetrar un ataque; cosas como un listado de aplicaciones y servicios, incluyendo sus versiones.

La forma de extraer información sensible de la empresa o privada de los usuarios; datos como perfil del usuario, credenciales, localización, páginas WEB visitadas, etc.

  • Otros atacantes pueden obtener el tráfico a través de otros medios (aplicando alguna técnica de man-in-the-middle, haciendo espionaje sobre redes inalámbricas, aplicando scripting o con Proxys y VPN falsas) y luego utilizar analizadores de tráfico para extraer la información deseada.

Sobre la inspección profunda de paquetes

Los términos análisis de paquetes, análisis de tráfico y análisis de protocolos presentan sutiles diferencias entre los unos de los otros. Sin embargo, en la práctica estas diferencias terminan diluyéndose.

Ahora bien, el término “inspección profunda de paquetes” o “deep packet inspection” es un caso diferente y bien vale una breve aclaratoria.

Esta técnica se diferencia del análisis de tráfico en dos puntos cruciales:

  • A diferencia de los que hacen los analizadores de tráfico, en una inspección profunda se contempla la decodificación de la porción de datos.
  • En tanto que los analizadores de tráfico intentan no afectar o afectar de forma mínima el tráfico de la red, las herramientas que hacen inspección profunda de paquetes pretenden ejercer una acción sobre el tráfico.

Podemos pensar en las herramientas de inspección profunda como una mezcla entre un firewall y un analizador de tráfico.

Estrategias para hacer análisis de tráfico

En lo referente al análisis de tráfico hay dos formas de asumirlo; una de ellas es la verificación del estado general de la plataforma y la otra es el seguimiento a problemas específicos.

Aunque el lector puede encontrarlas obvias, las traemos a colación porque estas posturas han generado un debate entre los analistas de tráfico, llegándose incluso a una división.

Por un lado, están los que consideran que hacer revisión del estado general implica un gasto excesivo de recursos que no se ve compensado por los beneficios en términos de optimización de la plataforma.

Por otro lado, existe otro grupo que sí da importancia a este tipo de revisión y la promueve.

En lo personal soy de los que promueve la revisión del estado general porque creo en sus beneficios; de hecho, en este mismo blog publiqué un artículo sobre la optimización de las plataformas eliminando tráfico Broadcast, actividad que se puede y se debe realizar tengamos o no un problema de rendimiento.

El lector interesado puede leer dicho artículo siguiendo estos enlaces.

Igualmente, considero que debemos utilizar análisis de tráfico para solventar aquellos casos técnicos que son recurrentes, que enfrentan al grupo de aplicaciones con el grupo de plataforma o que implican riesgos de seguridad de datos.

Dejo al lector escoger bando, o no prestar atención a la división e integrar un buen analizador de tráfico en su maletín de herramientas para realizar tanto una cosa como la otra.

En todo caso, a continuación presentamos un listado de estrategias que pueden aplicar y que cubren ambas formas de trabajo:

  • Revise su esquema de monitorización: si la plataforma en cuestión dispone de una plataforma de monitorización basada en una herramienta como Pandora FMS, la idea es integrar el análisis de tráfico a las actividades de monitorización, optimización y resolución de problemas.
    Tenga en cuenta que Pandora FMS dispone de un extenso grupo de facilidades como monitorización de red, monitorización de aplicaciones y, muy importante, todo un sistema de alarmas.

Para entender el alcance de estas facilidades les invitamos a revisar el siguiente enlace.

En todo caso, la integración podría ser así:

    • Los procesos de análisis de tráfico pueden ser motivados por una condición de error identificada por el sistema de monitorización.
      Todo el aprendizaje que sobre la plataforma se puede extraer del análisis de tráfico puede usarse para ajustar las configuraciones del esquema de monitorización.
    • Establezca los procedimientos de revisión del estado general y las actividades de auditoría: elimine todos los protocolos excedentes, minimice la cantidad de tráfico Broadcast y Multicast, evalúe las desviaciones, como errores físicos que generan tráfico excedente.

Incluya en sus actividades cotidianas todas las evaluaciones preventivas utilizando el analizador de tráfico, como estimar el tráfico que se generará sobre la red al incluir una nueva aplicación, por ejemplo.
Integre el análisis de tráfico en sus actividades regulares de auditoría de redes.

  • Escoja los casos de soporte: es una obviedad decirlo, pero no todos los casos de soporte ameritan análisis de tráfico; por lo tanto, es necesario escoger bien.
    Le recomendamos aquellos que son recurrentes, que enfrentan al grupo de desarrollo con el grupo de plataforma, aquellos que giran alrededor del rendimiento global de la plataforma o el rendimiento particular de una aplicación o servicio.
  • Evalúe los síntomas del problema dado: muchas veces, al escoger un problema y comenzar a evaluarlo, solemos toparnos con un grupo de síntomas o condiciones para los cuales, por lo general, es complicado obtener una causa común que los justifique.
    Para evitar la dispersión, le recomendamos escoger uno de los síntomas, en lo posible el principal, y concentrarse en la investigación asociada con ese único síntoma.
  • Identifique el tráfico que desea evaluar: identificar los paquetes que deseamos evaluar puede convertirse en un reto, ya que:

 

  1. Por precisas que sean nuestras capturas, por lo general traerán más tráfico del que nos interesa.
  2. Muchos casos de error son difíciles de reproducir.

Para enfrentar este reto existen algunas técnicas para precisar el tráfico que interesa.
Una de ellas es instalar, en el equipo del usuario que sufre el síntoma que estamos evaluando, un script con un comando ping continuado a un servidor y pedirle al usuario que ejecute el comando durante el tiempo que presenta la falla.

  • Así tendremos una marca del espectro de tráfico que debemos evaluar.

 

  1. Igualar los relojes: un punto importante es igualar los relojes de todos los elementos que intervienen en la investigación que se esté haciendo. De esta manera podemos, por ejemplo, correlacionar el tráfico con entradas en los archivos logs de un servidor.
  2. Conservar las capturas y documentar: es una buena costumbre documentar el proceso de análisis, sus resultados y las capturas clave, de manera que el caso pueda ser consultado en futuras investigaciones.

 

  • Además, es interesante informar de sus hallazgos y las correcciones implementadas a los grupos relacionados y al grupo que administra la plataforma de monitorización, de manera que se pueda realizar una entonación de la misma en caso de que sea necesario.

 

Finalmente, deseamos invitarles a comentar sus experiencias con analizadores de tráfico dejando un comentario.

Comentarios

  1. Los analizadores de trafico de red, son muy importantes ala hora de querer gestionar nuestra red o querer conocer ciertas configuraciones que no dispongamos, es decir que, estos abarcan la identificación y el recojo de los paquetes de datos que emite una red, con la cual frente a esta se recopila cierta información, ya sea de los usuarios que estén conectados, que usuario esta usando mas banda ancha, que tipo de configuración tenemos o de que puertos disponemos, sin embargo, el analizador de trafico de red, también tiene congruencias, en cuanto a que podemos toparnos con ciertas amenazas que puedan dañar nuestra información, robar nuestra configuración, saber que tipo de información manejamos, hasta el echo de que se llegue a filtrar nuestras datos personales.

    ResponderEliminar
  2. Los analizadores de Trafico de red son una gran herramienta ante un problema de rendimiento que llega a enfrentar si es nuestra aplicacion o la red pero sería disponer de un analizador de tráfico que aclare el origen real del problema.

    Nos brinda informacion recopilada para solucionar estos errores.

    ResponderEliminar
    Respuestas
    1. El análisis del tráfico de la red es el proceso de registrar, revisar y analizar el tráfico de la red con el propósito de rendimiento, seguridad y / o operaciones y administración de la red en general.

      Eliminar
  3. Un analizador de tráfico básicamente es una herramienta que nos ayuda a identificar los problemas en la red , como por ejemplo el retraso de datos o archivos que uno envía.
    Estas herramientas permiten ver el flujo de datos mediante diagramas o tablas donde se verá donde se origina el problema en la red.

    ResponderEliminar
  4. Los analizadores de trafico de red juega un papel importante en el monitoreo de la disponibilidad de la red. También es fundamental monitorizar la actividad para identificar anomalías. Ayuda a mejorar el rendimiento de la red. Puede identificar los cuellos de botella en su red y encontrar el motivo de la ralentización de la red.

    ResponderEliminar
  5. El análisis del tráfico de la red por lo que opino revisa y analiza el tráfico de la red con el propósito de rendimiento y seguridad, también es una herramienta que captura y analiza el ancho de banda y los datos de tráfico a través de una red. puede ayudarlo a ver las estadísticas de ancho de banda de cada protocolo de la red también evitar que las aplicaciones inactivas utilicen un ancho de banda valioso y resolver los problemas de red rápidamente ofreciendo una visibilidad clara del problema existente.

    ResponderEliminar
  6. ROCÍO ZAMBRANO SARRÍN30 de noviembre de 2022, 18:12

    Analizar el tráfico de red aporta muchos beneficios. Contribuye a identificar los cuellos de botella en la red, que pueden tener lugar cuando la capacidad de administración de datos no basta para administrar el volumen de tráfico que la atraviesa. Además, contribuye a identificar qué usuarios o aplicaciones son los principales consumidores de la red. Este análisis también presenta beneficios relacionados con la seguridad, ya que un tráfico inusualmente elevado en una red puede ser señal de un ciberataque.

    ResponderEliminar
  7. Un analizador de tráfico de red es un instrumento de programa que examina el envío y la recepción de paquetes en una red. Además se les conoce como sniffer o analizador de paquetes. Sus habilidades permiten una administración avanzada de una red y la monitorización del contenido que viaja por medio de ella, así como el número de dispositivos conectados y más.

    ResponderEliminar
  8. Los analizadores de trafico de red nos permite saber o ponernos en alerta si se presenta algo inusual como un ataque cibernético, también nos ayuda a mejorar el servicio de la red y solucionar los problemas mucho más rápido ,también nos ayuda a conocer las ventajas y desventajas del analizador de trafico.

    ResponderEliminar
  9. El análisis del tráfico de la red es el proceso de registrar, revisar y analizar el tráfico de la red con el propósito de rendimiento, seguridad y / o operaciones y administración de la red en general.

    Es el proceso de usar técnicas manuales y automatizadas para revisar detalles y estadísticas de nivel granular dentro del tráfico de red.

    ResponderEliminar
  10. Analizadores de trafico de red, se recopilan los datos automáticamente , mostrándoles en un formato visual ,enviando alertas, proporcionar informes y correlacionar datos de toda la red.
    Nos proporciona la seguridad de la red al detectar anomalías en el comportamiento de la red .

    ResponderEliminar
  11. Los analizadores de trafico de red es una herramienta que nos ayuda a registrar revisar y analizar el trafico de la red formando el cuello de botella con el objetivo de dar una seguridad y rendimiento en la administración de la red y también supervisar monitorizando que viaja en medio de este ,evita que las aplicaciones inactivas utilicen un ancho de banda y resolver los problemas de red ofreciendo una visibilidad clara del problema existente.

    ResponderEliminar
  12. es una herramienta que nos ayuda a registrar y analizar el trafico de red , con el objetivo de de la seguridad y rendimiento de la administracion de la red

    ResponderEliminar
  13. El tráfico de red se refiere a los datos que se mueven en la red en un momento dado. Los datos de red consisten en paquetes, que son la unidad básica más pequeña de datos transmitidos a través de una red.

    ResponderEliminar
  14. En mi opinión un analizador de tráfico nos ayuda a revisar, registrar y analizar el tráfico en la red con el objetivo de brindar seguridad y rendimiento a la administración de la red, tambien evita que las aplicaciones inactivas usen un ancho de banda y resolver problemas con una visibilidad clara del problema existente.

    ResponderEliminar
  15. es un gran herramienta muy util que nos va ayudar a diagnosticar, monitorizar, registrar e identificar profundamente la causa raiz de un problema que se tenga en nuestra red

    ResponderEliminar
  16. Los analizadores de trafico de red captura los paquetes en una gran cantidad mostrándonos sus encabezados y ofreciéndonos facilidades y gráficos sobre aquellos elementos mas referentes verifica el estado general de la plataforma y da un seguimiento a los problemas encontrados dando una corrección exacta.

    ResponderEliminar
  17. Los analizadores de tráfico decodifican los encabezados de la data a fin de poder analizar el rendimiento, seguridad y operaciones de red, sin embargo, son susceptibles a ataques de intrusos que podrían obtener datos sobre las vulnerabilidades de la red y datos sensibles de la empresa o del usuario.

    ResponderEliminar
  18. yovani peña guerrero3 de diciembre de 2022, 8:51

    Cuando nos encontramos ante un problema de rendimiento que llega a enfrentar a los responsables de las aplicaciones ,muchas veces vemos a analistas de redes que luego de instalar la herramienta se siente abrumados ya que cantidad enorme de paquetes mostrarnos sus encabezados ofrecernos facilidades.

    ResponderEliminar
  19. Personalmente, los Analizadores de Tráfico de red son muy útiles para identificar distintos errores y darles solución, pero así como todo, tiene un lado "bueno" y "malo", en este caso se les podría llamar desventajas, y muchas de ellas son las fallas y la confiabilidad de estos. Pero en general, son muy útiles.

    ResponderEliminar
  20. Los analizadores de trafico de red son muy importantes ,ya que sirve para definir parámetros que regirán la captura de paquetes, generan estadísticas que extraen de los paquetes capturados, capturan y almacenan tramas capa 2 y paquetes asociados con los niveles superiores, entre otras cosas, y así poder encontrar el problema que produce ese trafico de red y poder solucionarlo.

    ResponderEliminar
  21. Los Analizadores de trafico son una herramienta muy beneficiosa que ayudan por la extensa cantidad de informacion que nos ofrece, incluso nos aportan herramientas para analisis pero tambien debemos tener cuidado porque podria ser detectada por intrusos.

    ResponderEliminar
  22. Un analizador de tráfico de red es indispensable para la solución de problemas en la red, este se encarga de la verificación del estado general de la plataforma para identificar problemas específicos del tráfico, intentando que afecte de forma minima a la red. Aún así es suceptible, ya que intrusos pueden obtener el tráfico y extraer información, para ello mediante el analizador se debería detectar aquelllos intrusos que podrían afectar a la empresa y usuarios.

    ResponderEliminar
  23. Los analizadores de trafico de red en informática es un programa especializado en monitoreo y análisis, que captura tramas o paquetes de una red de datos. Tiene varios usos como por ejemplo detección de botella, análisis de falencias en la red, o fines maliciosos.

    ResponderEliminar
  24. Los analizadores de trafico red son realmente útiles ya que nos ayuda con el tema de la seguridad, en el monitoreo de la disponibilidad de la red y los diagnósticos, básicamente es una herramienta que nos ayuda a identificar los problemas en la red.

    ResponderEliminar
  25. Los Analizadores de Tráfico de Red es un programa especializado en monitoreo y análisis, que captura tramas o paquetes de una red de datos y que prácticamente es un Software informático que puede interceptar y registrar tráfico de paquetes sobre una red de datos y que tiene varios usos como por ejemplo detección de cuello de botella, análisis en la red, o fines maliciosos.

    ResponderEliminar
  26. El analizador de trafico de red nos da la solución en caso de problemas que se encuentran en una red. Nos permite ver y como dar solución para identificar dichos problemas y en como remediarlo, también ayuda a evadir a los intrusos y evitar que roben nuestra información.

    ResponderEliminar
  27. jordan brucce pacheco3 de diciembre de 2022, 9:14

    Hoy en día, el uso de Internet es cada vez más frecuente e importante para muchas personas, ya que con esta conexión podremos acceder a diversas plataformas, como correos electrónicos, páginas de empresas, sitios interesantes o de entretenimiento y en general todo lo que Internet nos ofrece.
    Sin embargo, es muy importante tener en cuenta la seguridad de la red. Sabemos que la mayoría de los ataques a los dispositivos de información ocurren a través de la red, y muchas veces es culpa nuestra (contraseña incorrecta, descarga de un archivo desconocido, apertura de un archivo ejecutable en un correo electrónico), pero si no entiendes cómo funcionan las redes Conocimientos básicos de como funciona Es posible que convierta en otra víctima de este tipo de ataque.

    ResponderEliminar
  28. Mary Luz Mallma Allauca,. Los analizadores de red son herramientas que nos ayudan a identificar un problema en la red, esfundamental monitorizar la actividad en lared,para la identificacion de anomalias, se puede identificar el trafico de la red,tambien ve la estadistica del ancho de banda y nos da seguridad ya que cuando ocurre un trafico muy elevado en la red, predispone a un ataque cibernético

    ResponderEliminar
  29. El papel de los analistas de tráfico de red es crucial porque ayudan a definir los parámetros que regirán la captura de paquetes, producen estadísticas que se extrapolan de los paquetes capturados, capturan y almacenan paquetes Capa 2 y de nivel superior, entre otras cosas, lo que permite la identificación y resolución de problemas de tráfico en la red.

    ResponderEliminar
  30. Los analizadores de tráfico de red son herramientas que se encargan de monitorear, analizar y registrar la red con su objetivo de saber todos los datos y estabilidades que esta misma ofrece. Tener todo en orden o descubrir alguna anomalía.

    ResponderEliminar
  31. Los analisadores de trafico de red enfrentar a los responsables de las aplicaciones contra los responsables de la plataforma de redes. Son herramientas de software que analizan el envío y la recepción de paquetes dentro de una red. Tiene ventajas como el definir parámetros que regirán la captura de paquetes, identifican el protocolo asociado con cada paquet entre otros y como tambien eien sus devenjas como el rendimien to y operativo del los puertos span, asi como tambien la perdida y trafico de informacion

    ResponderEliminar
  32. Un analizador de tráfico de red es una herramienta de software que analiza el envío y la recepción de paquetes dentro de una red

    ResponderEliminar
  33. Un analizador de tráfico es una herramienta muy util, ya que nos ayuda a identificar problemas en la red como retrasos en el envío de datos o archivos. Esta herramienta permite ver el flujo de datos a través de gráficos o tablas donde se puede ver de dónde provienen los problemas de la red.

    ResponderEliminar
  34. El ahorro de energía es una necesidad plena en este instante, por lo cual cualquier organización, industria o cliente van a priorizar esta clase de estudio técnicos sobre sus redes eléctricas.

    Por esa razón, disponer de un analizador de redes que mida los fronteras de dispersión y arroje datos acerca de la calidad de la energía puede resultarte una enorme virtud al instante de hacer el mantenimiento.

    ResponderEliminar

Publicar un comentario

Entradas populares de este blog

Ejercicios para aprender AutoCAD 3D

Piezas 3D - interesantes

Cómo instalar una fuente de alimentación