Produit

Pas de sonde. Pas d'agent. Pas de miroir de trafic.

NacTrack ouvre une session SSH sur chaque équipement, exécute des commandes en lecture seule, et referme. Voici ce qui se passe entre la session et la réponse.

app.nactrack.com/diff/config
Comparaison de deux collectes: ce qui a changé entre deux dates

Les quatre temps d'une collecte

  1. 1

    Connexion

    SSH avec les identifiants que vous fournissez, en lecture seule. Telnet reste possible pour les équipements qui n'ont que cela, et c'est justement l'un des écarts que la conformité relève.

  2. 2

    Exécution des commandes de la plateforme

    Chaque système a son jeu de commandes. Ce qui sur IOS se lit avec une commande se lit autrement sur VRP, autrement encore sur Junos ou sur AOS-CX.

  3. 3

    Analyse et normalisation

    La sortie brute est conservée telle quelle, puis analysée en champs comparables entre constructeurs. Conserver le texte d'origine compte: une question à laquelle personne n'avait pensé se répond souvent dessus.

  4. 4

    Corrélation

    Les tables MAC, les tables ARP, les voisinages déclarés et les configurations se recoupent. C'est de ce recoupement que sortent la topologie et la réponse à une question qui traverse plusieurs équipements.

    Une réponse vient toujours de la dernière collecte, jamais de l'équipement en direct. C'est une propriété du modèle, et la date de collecte accompagne la donnée: les vues qui listent des enregistrements collectés portent leur horodatage, colonne par colonne.

Le mécanisme

De l'équipement à la réponse

Le même chemin, à chaque collecte, sur chaque équipement du parc.

Schéma du traitement, de l'équipement réseau jusqu'aux réponsesNacTrack ouvre une session SSH en lecture seule sur l'équipement, exécute le jeu de commandes propre à sa plateforme, analyse la sortie avec un analyseur dédié, normalise le résultat en champs comparables entre constructeurs, l'indexe avec sa date, puis recoupe tables MAC, tables ARP, voisinages déclarés et configurations en un graphe unique. De ce graphe sortent l'inventaire, la topologie, la conformité, l'exposition aux vulnérabilités, l'adressage, le transport L2VPN et les rapports.Collecte1Équipement réseauRouteurs, switchs, firewalls,contrôleurs, load balancers.2Session SSH en lecture seuleVos identifiants, le même accèsqu'un exploitant réseau. Rien n'estécrit sur l'équipement.3Jeu de commandes par plateformeCe qu'IOS montre en une commandese lit autrement sur VRP ou Junos.show versiondisplay deviceInterprétation4Analyseur par plateformeUn analyseur dédié par système,pas une expression régulière unique.ciscohuaweiarubapanos5Modèle normaliséLes mêmes champs quel que soit leconstructeur. Le texte brut reçuest conservé tel quel.6Index et historiqueChaque collecte est datée et gardée.Deux dates se comparent, et unequestion ancienne trouve sa réponse.Réponse7Corrélation et grapheTables MAC, tables ARP, voisinagesdéclarés et configurations serecoupent en un seul graphe.Ce que vous obtenezSept familles de réponses, toutes issues de la même collecte.InventaireTopologieConformitéCVE et fin de vieIPAML2VPN et transportRapports

Collecte

  1. Équipement réseauRouteurs, switchs, firewalls, contrôleurs, load balancers. C'est la seule étape qui touche votre réseau, et elle le lit. Tout le reste se passe sur l'appliance NacTrack, sur votre infrastructure.
  2. Session SSH en lecture seuleVos identifiants, le même accès qu'un exploitant réseau. Rien n'est écrit sur l'équipement. Telnet reste possible pour les équipements qui n'ont que cela, et c'est justement l'un des écarts que la conformité relève.
  3. Jeu de commandes par plateformeCe qu'IOS montre en une commande se lit autrement sur VRP ou Junos. La liste complète est publiée: chaque commande émise par le collecteur, par plateforme, lue dans le code du collecteur plutôt que saisie à la main.

Interprétation

  1. Analyseur par plateformeUn analyseur dédié par système, pas une expression régulière unique. Un analyseur par système plutôt qu'un motif partagé, donc un changement de format chez un constructeur reste circonscrit à ce constructeur.
  2. Modèle normaliséLes mêmes champs quel que soit le constructeur. Le texte brut reçu est conservé tel quel. Conserver le texte d'origine compte: une question à laquelle personne n'avait pensé se répond souvent dessus.
  3. Index et historiqueChaque collecte est datée et gardée. Deux dates se comparent, et une question ancienne trouve sa réponse. Une réponse vient toujours de la dernière collecte, jamais de l'équipement en direct, et la date de collecte accompagne la donnée.

Réponse

  1. Corrélation et grapheTables MAC, tables ARP, voisinages déclarés et configurations se recoupent en un seul graphe. La topologie, et la réponse à toute question qui traverse plusieurs équipements, sortent de ce recoupement.
  2. Ce que vous obtenezSept familles de réponses, toutes issues de la même collecte. Les sept viennent de la même collecte. Rien de ce qui est collecté ne quitte le bâtiment.

Seule la première étape touche votre réseau, et elle le lit. Tout le reste se passe sur l'appliance NacTrack, sur votre infrastructure: rien de ce qui est collecté ne quitte le bâtiment.

Le compromis

Ce que ce choix implique

L'avantage: rien à déployer sur les équipements, aucun impact sur le plan de données, une première collecte de quelques minutes par équipement, menée en parallèle, une fois les accès obtenus, et un comportement identique sur un parc hétérogène et ancien.

Le rythme n'est pas le nôtre. Un équipement chargé répond plus lentement, et pousser le parallélisme se paie sur lui: sur certaines plateformes, les sessions vty s'épuisent ou l'AAA limite le débit, et le refus arrive sous forme d'erreur d'authentification et non de délai dépassé. C'est pourquoi le nombre de collecteurs simultanés est un réglage par parc, descendu à un seul sur les équipements sensibles, et pourquoi les collectes se programment en dehors des heures de charge.

La contrepartie: la fraîcheur des données est celle de la dernière collecte. NacTrack ne détecte pas une panne à la seconde où elle se produit, et n'a pas vocation à le faire. C'est le travail de votre supervision, qui reste nécessaire.

  • Aucun agent sur les équipements
  • Aucun impact sur le plan de données
  • Accès en lecture seule suffisant
  • Fonctionne sur du matériel ancien
  • La supervision temps réel reste nécessaire
De la ligne à la réponse

Sept temps entre ce que dit un équipement et ce que vous lisez

La même collecte, de gauche à droite. Elle commence par tout ce que vos équipements répondent quand on les interroge, et finit par les trois ou quatre choses sur lesquelles quelqu'un doit décider. Rien n'est jeté en route: le texte brut est conservé tel qu'il est arrivé.

Sept temps de la collecte, du texte brut illisible à gauche jusqu'à un score lisible à droiteSept colonnes lues de gauche à droite. À gauche, vos équipements et les commandes envoyées, puis un bloc de texte brut volontairement illisible. Au centre, les analyseurs qui en tirent des champs comparables, puis cinquante-quatre index. À droite, quelques noeuds corrélés, puis trois cartes lisibles: un score de conformité, un graphique et une table à indicateurs de couleur. La densité du dessin diminue de gauche à droite, et c'est ce que la figure montre.01Se connecterSSH, lecture seuletout constructeur02Demanderles commandes du constructeur7 familles de protocoles03Relirele texte brut, tel quelconservé mot pour mot04Analyserun analyseur par plateformechamps comparables05Ranger54 index54 index, 22 modules06Corrélerentre équipements et collectesun parc, pas une liste07Montrerla réponse, d'un coup d'oeilrapport, tableau, tableshow versionshow cdp neighbors detailshow lldp neighborsshow ip routeshow vlan briefshow spanning-treeshow mac address-tabledisplay arpshow ip ospf neighshow bgp summaryshow interfacesdisplay devicechamps83,9% conformes322 écarts ouvertsTout ce qu'un équipement répond, mot pour motUn chiffre sur lequel un comité décide
  1. Se connectertout constructeur
  2. Demander7 familles de protocoles
  3. Relireconservé mot pour mot
  4. Analyserchamps comparables
  5. Ranger54 index, 22 modules
  6. Corrélerun parc, pas une liste
  7. Montrerrapport, tableau, table

Le sens n'apparaît qu'au septième temps: c'est le seul endroit où quelque chose porte un verdict.

Sous la figure

Et si vous voulez la liste, la voici

La figure montre la forme. Voici la même chose nommée: chaque famille de protocoles lue sur un équipement, et chaque module que la licence peut ouvrir.

02 · Demander, ce qui est lu par famille

Découverte et adjacenceCDP · LLDP · ARP · tables MAC
CommutationSTP · RSTP · MSTP · LACP · VLAN · QinQ
RoutageOSPF · OSPFv3 · IS-IS · BGP · EIGRP · VRF · BFD
TransportMPLS · LDP · L2VPN · VPLS · EVPN
Redondance de passerelleVRRP · HSRP · GLBP
Contrôle d'accès802.1X · MAB · TACACS · RADIUS · TrustSec
Plan de gestionSSH · Telnet · SNMP · NTP · DHCP

05 · Ranger, les 22 modules qu'une licence ouvre

SocleInventaireMulti-locatairesVoisinages et topologieDécouverte réseauRoutageSpanning treeGestion des adressesL2VPN et transportQoSlaboACL et préfixeslaboClients opérateurlaboConformitéVulnérabilités et fin de vieContrôle d'accès (Cisco ISE)laboLogging et snapshotsRapportsDashboardsNotificationsCopilote IA (NacBuddy)laboNacTrack AcademylaboSupport

Regardez-le sur un vrai parc

Les guides pratiques montrent chaque écran, étape par étape, avec les captures et la vidéo.