网络监听可以提供对网络流量的详细可见性,了解这是否是增强数据中心可观察性配置文件的正确解决方案。
获得对网络流量的可见性是数据中心可观察性的关键组成部分,这就是为什么安装网络分流器可能是数据中心运营商寻求增强其监控能力的明智选择。
然而,网络抽查并不总是数据中心内部最好的可观察性解决方案。根据您的目标和资源,其他方法可能提供更好的可见性或更低的成本。
为了帮助您做出决定,本文解释了网络窃听的工作原理、它们对数据中心可观察性的影响、网络窃听的替代方案,以及何时(或不)希望在您的设施中添加网络窃听。
什么是网络监听?
网络分流器是一种捕捉网络流量的设备。通常情况下,分流器复制流量,然后将副本发送到可以存储或分析的位置。原来的交通到达预定的目的地,没有中断。
一些供应商在这种情况下将“TAP”视为“测试接入点”或“终端接入点”的缩写。
分流器通常部署在本地网络的位置,允许它们拦截服务器和外部端点之间的流量。
网络分流器有两种形式:
- 物理分流器,效率更高,因为它们需要最少的计算资源来复制或转发网络流量。由于缺乏足够的内存或CPU等问题,物理分流器也不太容易发生故障,这降低了它们可能以破坏正常流量的方式发生故障的风险。
- 虚拟分流器,指的是复制流量通过服务器或网络交换机的软件代理。虚拟分流器的部署更加灵活,因为使用它们不需要设置新的硬件。但是,由于它们需要内存和CPU来操作,因此在流量超过可用资源所能处理的情况下,它们可能会失败。
当流量流经网络时,网络分流器可以捕获流量,并帮助数据中心运营商增强其可观察性能力。
网络分流器的替代品
窃听并不是获得网络可见性的唯一方法。一种替代方法是在服务器或其他端点上运行网络监控软件。该软件可以检查进出端点的流量。
然而,这种方法的主要挑战是必须为要观察的每个端点设置单独的监视代理。
此外,监视代理会消耗大量的CPU和内存资源(尽管基于eBPF等技术的可观察性新方法可以帮助缓解这个问题)。
您还可以生成通过交换机或其他路由硬件的流量的网络日志。日志记录通常不记录网络数据本身,这使得它不同于窃听;相反,日志通常记录诸如哪些端点正在相互通信以及它们正在使用哪些协议之类的信息。