RMON
RMON (англ. Remote Network Monitoring) — стандарт удалённого мониторинга сети, основанный на использовании протокола управления SNMP (Simple Network Management Protocol). Сам протокол функционирует на прикладном уровне (уровень 7) модели OSI, но предназначен для сбора данных с уровней 1—7[1]. RMON предусматривает взаимодействие двух компонентов: управляющего SNMP-компонента и SNMP-агентов с поддержкой RMON. В сумме эти компоненты образуют распределённую систему сетевых анализаторов[2]. Стандарт был разработан комитетом IETF в 1990-х годах, однако к настоящему времени считается устаревшей технологией, уступив место более масштабируемым протоколам на основе потоков (NetFlow, sFlow, IPFIX) из-за высокой ресурсоёмкости агентов RMON[3][4].
Архитектура и принцип работы
Роль SNMP-менеджера заключается в сборе по SNMP данных о трафике с агентов RMON и предоставлении их в табличном или графическом виде. Агенты, также называемые зондами RMON, осуществляют анализ и, при необходимости, захват сетевого трафика в выбранной точке сети и отвечают на запросы менеджера SNMP. Зонд RMON может рассматриваться как многофункциональный сетевой анализатор с возможностью передачи данных[2][5].
Зонды RMON (или агенты RMON) выпускаются в различных исполнениях. Существуют устройства, предназначенные специально для этих целей (например, Netscout, Sniffer Distributed), а также оборудование, не предназначенное специально для мониторинга, но содержащее агенты RMON — например, некоторые Ethernet-коммутаторы. Кроме того, зонды RMON доступны в виде программных продуктов для стандартных операционных систем Windows и Linux (например, зонд Network General).
Стандарт RMON определяет наборы счётчиков трафика и функций, объединённых в пронумерованные группы, которые задаются в файлах MIB.
RMON 1
Различают две версии стандарта: RMON 1 и RMON 2, которые охватывают все 7 уровней модели OSI.
Стандарт RMON 1 фокусируется на получении информации о сетевом трафике на физическом и канальном уровнях (уровни 1 и 2 модели OSI)[6] и поддерживает протоколы Ethernet и Token Ring.
Стандарт RMON 1 определён в документе RFC 2819 организацией IETF (Internet Engineering Task Force).
Зонд RMON или Ethernet-коммутатор с поддержкой стандарта RMON 1 (группы 1, 4, 5, 6) предоставляет статистику по сегментам Ethernet:
- Общее число пакетов и байтов, полученных и переданных по сегменту.
- Количество широковещательных, многоадресных и ошибочных пакетов в сегменте.
- Размеры пакетов и их распределение.
- Количество пакетов и байтов, полученных и отправленных по каждому адресу Ethernet (MAC).
- Количество пакетов и байтов для каждой пары адресов Ethernet (от источника к получателю).
- Количество пакетов и байтов для каждой пары адресов Ethernet (от получателя к источнику).
- Количество пакетов и байтов для n наиболее активных MAC-адресов.
Согласно RFC 2819, стандарт включает десять групп объектов MIB (Management Information Base):[7]
- Statistics (Статистика);
- History (История);
- Alarm (Тревоги);
- Hosts (Узлы);
- Host Top N (Наиболее активные узлы);
- Matrix (Матрица);
- Filter (Фильтр);
- Packet Capture (Захват пакетов);
- Event (События);
- Token Ring.
RMON 2
Стандарт RMON версии 2 расширяет анализ сетевого трафика, изначально ограниченный канальным уровнем в RMON 1, до сетевого и прикладного уровней (уровни 3—7 модели OSI)[6].
Стандарт RMON 2 определён в документе RFC 2021 организацией IETF[8].
Статистическая информация доступна на сетевом (IP), транспортном (TCP/UDP) и прикладном уровнях:[8]
- Количество пакетов и байтов по каждому транспортному протоколу (IP, IPX, AppleTalk и др.).
- Количество пакетов и байтов, полученных и отправленных каждым IP-узлом (IP-адресом).
- Количество пакетов и байтов, переданных от источника к получателю (по парам IP-адресов).
- Количество пакетов и байтов, переданных от получателя к источнику по парам IP-адресов.
- Количество пакетов и байтов, переданных n наиболее активными IP-адресами.
- Количество пакетов и байтов, полученных и отправленных каждым IP-узлом (IP-адресом) для приложений, определяемых портом TCP/UDP.
- Количество пакетов и байтов между парой IP-адресов (от источника к получателю) для приложений, определяемых портом TCP/UDP.
- Количество пакетов и байтов между парой IP-адресов (от получателя к источнику) для приложений, определяемых портом TCP/UDP.
- Количество пакетов и байтов для n наиболее активных IP-адресов для определённых приложений (порт TCP/UDP).
Функциональные группы RMON 2 MIB, согласно RFC 2021, включают:[8]
- Protocol Directory;
- Protocol Distribution;
- Address Map;
- Network Layer Host;
- Network Layer Matrix;
- Application Layer Host;
- Application Layer Matrix;
- User History;
- Probe Configuration.
Современный статус и альтернативы
В современных высокоскоростных сетях технология RMON уступила место протоколам мониторинга на основе потоков данных, таким как NetFlow, sFlow и IPFIX[4].
Ключевыми преимуществами sFlow перед RMON являются высокая масштабируемость и минимальная нагрузка на процессор сетевого оборудования, что достигается за счёт использования статистической выборки (сэмплинга) пакетов. Кроме того, sFlow обеспечивает комплексную видимость трафика на уровнях L2—L7[9][10].
Применение в промышленной автоматизации
В системах промышленной автоматизации (АСУ ТП) RMON используется как вспомогательный инструмент. Его основная задача заключается в диагностике состояния самой сетевой инфраструктуры (Industrial Ethernet), а не в управлении технологическими процессами[11]. Технология не конкурирует со специализированными промышленными протоколами реального времени, а дополняет их на уровне мониторинга сети[11]. В то время как протоколы, такие как Profinet, EtherCAT, Modbus TCP и EtherNet/IP, обеспечивают передачу управляющих команд и технологических данных, RMON помогает отслеживать стабильность транспортной среды. В современных сетях операционных технологий (OT) и промышленного интернета вещей (IIoT) RMON не является основной технологией. Для построения систем мониторинга и управления он уступает место более современным стандартам, таким как OPC UA, а также потоковым протоколам анализа трафика[12].[13]