News

Network TAP: Guida alla Scelta e all'Implementazione

Network TAP: Guida alla Scelta e all'Implementazione

Un Network TAP (Traffic Access Point) è il metodo più affidabile e non intrusivo per ottenere visibilità completa sul traffico di rete.

A differenza di una SPAN port — che opera via software sullo switch e introduce limitazioni significative — un TAP hardware garantisce la copia fedele e completa di ogni pacchetto che transita su un link, indipendentemente dal carico della rete e senza alcun impatto sulle prestazioni del segmento monitorato.

Questa guida è pensata per chi deve scegliere e implementare un Network TAP in un contesto professionale: dalla selezione del tipo corretto alle topologie di deployment, fino ai criteri di valutazione per scenari di sicurezza, analisi forense e monitoraggio delle prestazioni.

Network TAP vs SPAN Port: perché il TAP è la scelta corretta

Prima di scegliere quale TAP installare, vale la pena chiarire perché un TAP hardware è preferibile a una SPAN port per applicazioni di monitoraggio professionale.

Una SPAN port (Switch Port Analyzer) è una funzione software degli switch gestiti che replica il traffico di una o più porte su una porta di destinazione. Il problema è strutturale: la SPAN port opera con priorità inferiore rispetto al traffico produttivo dello switch. In condizioni di carico elevato, i pacchetti in uscita dalla SPAN vengono scartati prima di quelli del traffico reale. Il risultato è una cattura incompleta — esattamente il contrario di ciò che serve in un'analisi forense o di sicurezza.

I limiti specifici della SPAN port:

  • Packet loss in condizioni di carico: i pacchetti vengono eliminati dallo switch per priorità
  • Modifica dei frame: alcune implementazioni non trasmettono frame malformati o con errori CRC, eliminando proprio i pacchetti più interessanti per un'analisi di sicurezza
  • Overhead sullo switch: l'elaborazione della SPAN consuma risorse della CPU dello switch, impattando le prestazioni
  • Nessuna garanzia di cattura bidirezionale simultanea su link full-duplex

Un Network TAP hardware non ha nessuno di questi problemi: opera a livello fisico, copia ogni bit che transita sul link — inclusi frame malformati, pacchetti con errori e traffico anomalo — e lo consegna alla porta di monitoraggio senza alcun overhead sul segmento produttivo.

Tipi di Network TAP: quale scegliere

TAP passivo (Passive TAP)

Il TAP passivo è il tipo più semplice e affidabile. Funziona senza alimentazione elettrica: sfrutta le proprietà fisiche del mezzo trasmissivo per dividere il segnale e inviarne una copia alla porta di monitoraggio.

TAP passivo in fibra ottica — un accoppiatore ottico divide il segnale luminoso in due: una parte prosegue verso la destinazione originale, l'altra viene inviata allo strumento di monitoraggio. Nessun componente elettronico attivo nel percorso, nessun punto di guasto aggiunto al link produttivo. La suddivisione del segnale introduce una perdita ottica che deve essere calcolata nel budget del link.

Limitazione principale: il TAP passivo genera due flussi separati (direzione A→B e B→A su porte distinte). Lo strumento di monitoraggio deve avere due interfacce di cattura o il TAP deve essere abbinato a un aggregatore.

TAP attivo (Active TAP)

Il TAP attivo utilizza componenti elettronici per rigenerare e copiare il segnale. Rispetto al TAP passivo:

  • Supporta link in rame (10/100/1000BASE-T) dove la divisione passiva del segnale non è fisicamente praticabile
  • Può aggregare i due flussi direzionali (TX e RX) su una singola porta di monitoraggio
  • Supporta velocità superiori (10G, 25G, 40G, 100G)
  • Introduce una piccola latenza aggiuntiva (tipicamente <1 µs)

La dipendenza dall'alimentazione è il punto critico: in caso di perdita di corrente, i TAP attivi di qualità implementano un meccanismo di failsafe che mantiene il link produttivo attivo bypassando il circuito interno (fail-open).

TAP aggregatore (Aggregation TAP)

Il TAP aggregatore risolve il problema dei due flussi direzionali del TAP passivo: combina il traffico in entrambe le direzioni su una singola porta di output, permettendo l'uso di strumenti di monitoraggio con una sola interfaccia di cattura.

Nei contesti ad alta velocità, l'aggregazione di due link da 1G su una singola porta da 1G introduce il rischio di oversubscription: se entrambe le direzioni trasmettono a piena velocità simultaneamente, la porta di output satura. Per questo gli aggregatori di qualità implementano buffer interni e meccanismi di gestione del burst.

TAP bypass (Bypass TAP)

Il TAP bypass è progettato per dispositivi inline — firewall, IPS, DLP — che devono essere inseriti nel percorso del traffico. Se il dispositivo inline va in fault o perde alimentazione, il TAP bypass commuta automaticamente in modalità failopen, mantenendo il link produttivo attivo anche in assenza del dispositivo di sicurezza.

Questa funzione è critica per evitare che un guasto del firewall blocchi completamente la connettività di rete.

Come scegliere il Network TAP corretto: i parametri decisivi

Velocità e tipo di media

Il primo parametro da verificare è la velocità del link da monitorare e il tipo di media fisico (rame o fibra):

Velocità

Mezzo

Tipo TAP consigliato

10/100/1000 Mbps

Rame (RJ45)

TAP attivo con failsafe

1G

Fibra (SX/LX)

TAP passivo o attivo

10G

Fibra (SR/LR)

TAP attivo o passivo

25G/40G/100G

Fibra

TAP attivo

Numero di porte di monitoraggio necessarie

Se è necessario alimentare più strumenti simultaneamente dallo stesso link — un IDS, un packet capture e uno strumento di analisi delle performance in parallelo — servono TAP con multiple porte di monitoraggio o la combinazione di un TAP con un Network Packet Broker (NPB) che distribuisce il traffico verso più destinazioni.

Requisito di aggregazione

Se lo strumento di monitoraggio ha una sola interfaccia di cattura, è necessario un TAP con aggregazione integrata o un aggregatore separato. Se ha due interfacce, un TAP passivo senza aggregazione è sufficiente e più economico.

Requisito di failsafe

Per link produttivi critici — collegamenti tra datacenter, uplink di core switch, connessioni WAN — è imprescindibile che il TAP non interrompa il traffico in caso di guasto.

Verificare sempre la presenza e le specifiche del meccanismo di failsafe nel datasheet del prodotto.

Profitap: la gamma di Network TAP disponibile tramite Sincron Sistemi

Profitap è il brand di riferimento per i Network TAP nel portfolio Sincron Sistemi. La gamma copre le esigenze dalla singola porta in rame fino ai deployment multi-link ad alta velocità.

ProfiShark – TAP portabile per analisi e troubleshooting

La serie ProfiShark è la soluzione per chi ha bisogno di un TAP professionale portatile, da portare sul campo per troubleshooting, audit di sicurezza o test di accettazione.

ProfiShark 1G — TAP attivo con aggregazione, velocità fino a 1G, alimentato via USB. Due porte RJ45 per il link produttivo, una USB per la connessione al laptop di analisi. Supporto hardware timestamps con risoluzione al nanosecondo per analisi temporale precisa del traffico.

ProfiShark 10G e ProfiShark 10G+ — versione per link in fibra a 10G, con la stessa filosofia portatile del modello 1G. Il modello 10G+ aggiunge porte SFP+ aggiuntive per configurazioni più flessibili.

Il ProfiShark è particolarmente apprezzato nei contesti di analisi forense di rete e incident response, dove la portabilità e la facilità di deployment sono critiche.

TAP rack per installazioni permanenti

Per installazioni fisse in rack — datacenter, NOC, ambienti di produzione — Profitap offre TAP in formato 1U con configurazioni multi-porta per il monitoraggio simultaneo di più link.

Questi apparati supportano configurazioni con porte di monitoraggio multiple, permettendo di alimentare in parallelo più strumenti di analisi dallo stesso link fisico senza interferenze reciproche.

IOTA – Packet capture integrato

La soluzione IOTA di Profitap integra in un singolo apparato le funzioni di TAP e di packet capture con storage interno. Invece di richiedere uno strumento separato collegato al TAP, IOTA cattura e archivia il traffico direttamente, rendendolo accessibile via rete per l'analisi in remoto.

Questa architettura elimina il link tra TAP e strumento di cattura come potenziale collo di bottiglia, garantendo la completezza della cattura indipendentemente dalla banda disponibile verso il sistema di analisi.

Casi d'uso: quando un Network TAP è la scelta corretta

Sicurezza e monitoraggio IDS/IPS

Un sistema di rilevamento delle intrusioni (IDS) opera in modo efficace solo se riceve una copia completa e fedele del traffico. Un TAP hardware è l'unico strumento che garantisce questa completezza — inclusi i pacchetti malformati e i frame con errori CRC che sono spesso i più rilevanti per un'analisi di sicurezza.

Analisi delle prestazioni e troubleshooting

Per diagnosticare problemi di latenza, retransmission TCP o comportamenti anomali delle applicazioni, il timing dei pacchetti è critico. I TAP Profitap con hardware timestamping al nanosecondo permettono analisi temporali che una SPAN port — con il suo jitter software — non può fornire.

Compliance e audit

Settori regolamentati come finanza (MiFID II, DORA), sanità e infrastrutture critiche richiedono spesso la registrazione e l'archiviazione del traffico di rete per finalità di audit e conformità normativa. Un TAP garantisce che la cattura sia completa e non manipolabile, requisito essenziale per la validità legale dei log.

Forensics e incident response

In caso di incidente di sicurezza, la disponibilità di una cattura completa del traffico pre- e post-incidente è determinante per la ricostruzione dell'evento. I TAP con storage integrato (come IOTA) permettono di mantenere un buffer continuo del traffico senza necessità di un sistema di cattura sempre attivo.

Come iniziare: supporto nella scelta e nell'implementazione

Selezionare il Network TAP corretto richiede un'analisi della topologia di rete, delle velocità dei link da monitorare, del numero e tipo di strumenti di analisi da alimentare e dei requisiti di failsafe del segmento produttivo.

Il team tecnico di Sincron Sistemi supporta i clienti in questa analisi, dalla definizione dei requisiti alla scelta del prodotto e alla configurazione del deployment.

 

Privacy *
reCAPTCHA *