Tony Li explicó (muy correctamente, como es su costumbre) cómo funciona el olfateo en la computadora que lo hace. Pero no explicó cómo llegarán los paquetes a esa computadora en primer lugar.
En los “viejos tiempos”, las computadoras se conectaban a concentradores de ethernet. Cada vez que una computadora envía un paquete a cualquier otra computadora en el segmento local, todas las computadoras en ese segmento obtienen una copia del paquete. (En este ejemplo, un “enrutador” es solo una computadora especial. En realidad, en cualquier ejemplo, eso es cierto.) En este punto, es lo que dijo Tony: simplemente ponga su NIC en modo promiscuo (¡mi término de computadora favorito! 🙂 y escucha todos los paquetes.
En los “días más nuevos”, la gente usa conmutadores ethernet. Además de las transmisiones, los paquetes normalmente se envían solo al puerto de la computadora de destino. (Ignoraremos cosas como inundaciones debido a MAC desconocidos por el momento). En ese caso, normalmente no puede detectar el tráfico de otros usuarios porque su NIC nunca lo verá.
- ¿Qué es un proxy y cuál es su importancia?
- ¿Cómo ayuda el hipervisor en un host ESXi con una conexión Ethernet o una conexión de red a una máquina virtual?
- ¿En qué se diferencia la red definida por software de las VLAN?
- ¿Por qué no hay campo para la máscara de subred en el encabezado IP?
- ¿Cómo utiliza un enrutador la tabla de enrutamiento IP en Internet?
En ese caso, hay algo llamado “puerto de expansión”. Esta es una característica en los conmutadores y enrutadores donde dice “todo el tráfico para el destino X también se envía al puerto Y”. El enrutador o conmutador copia automáticamente todo el tráfico en ambos puertos, y coloca el sniffer (en modo promiscuo) en el puerto span para ver los paquetes.
Puede abarcar muchos puertos. Pero entonces podría encontrarse con un problema de limitaciones de ancho de banda. Por ejemplo, si abarca 24 puertos GigE en un solo puerto 10GE, puede obtener más de 10 Gbps de tráfico al puerto span. Luego, los paquetes se descartarán como cualquier otro puerto congestionado y su sniffer nunca los verá.