Hallo, Kollegen!
Im In diesem Material haben wir einen sehr nützlichen und, wie man merkt, durchaus notwendigen Bestandteil der VoIP-Infrastruktur kennengelernt: das System zur Überwachung des Datenverkehrs, kurz SMT. Wir haben erfahren, was es ist, welche Aufgaben es erfüllt und auch die herausragendsten Vertreter, die von Entwicklern der IT-Welt präsentiert werden, erwähnt. In diesem Teil werden wir die Prinzipien betrachten, nach denen die Einführung des SMT in die IT-Infrastruktur und die Überwachung des VoIP-Datenverkehrs erfolgt.

Architektur von VoIP-Datenverkehrsüberwachungssystemen
Wir haben gebaut, gebaut und schließlich gebaut. Hurra!
Aus dem Zeichentrickfilm „Tscheburaschka und Krokodil Gena“.
Wie bereits erwähnt, gibt es in der Kommunikations- und Telekommunikationsbranche eine Vielzahl von Produkten, die in die entsprechende Kategorie fallen. Wenn man jedoch von Namen, Entwickler, Plattform usw. abstrahiert, wird deutlich, dass sie in Bezug auf ihre Architektur mehr oder weniger identisch sind (zumindest die, mit denen der Autor in Berührung gekommen ist). Dies hängt hauptsächlich mit dem einfachen Fehlen anderer Möglichkeiten zur Erfassung von Datenverkehr von Netzwerkelementen für eine eingehende Analyse zusammen. Es sei darauf hingewiesen, dass dies subjektiv gesehen stark durch die aktuelle Entwicklung verschiedener Bereiche der Branche bestimmt ist. Für ein klareres Verständnis ziehen wir die folgende Analogie heran.
Seit dem Moment, als der große russische Wissenschaftler Wladimir Alexandrowitsch Kotelnikow den Abtasttheorem entwickelte, erhielt die Menschheit die grandiose Möglichkeit, analoge und digitale Umwandlungen von Sprachsignalen durchzuführen, wodurch wir die großartige Kommunikationsform der IP-Telefonie in vollem Umfang nutzen können. Wenn man sich die Entwicklung der Mechanismen zur Verarbeitung von Sprachsignalen (alias Algorithmen, Codecs, Kodierungsweisen usw.) ansieht, kann man erkennen, wie die digitale Signalverarbeitung (DSP) einen grundlegenden Schritt in der Kodierung von Informationsnachrichten gemacht hat – die Implementierung der Möglichkeit der Vorhersage von Sprachsignalen. Das heißt, anstelle von einfacher Digitalisierung und der Verwendung der a- und u-Kompressionsgesetze (G.711A/G.711U) gibt es jetzt die Möglichkeit, nur einen Teil der Abtastwerte zu übertragen und die gesamte Nachricht daraus wiederherzustellen, was erheblich Bandbreite spart. In Bezug auf das Thema SMT sollte bemerkt werden, dass es derzeit keine vergleichbaren qualitativ hochwertigen Veränderungen im Ansatz zur Erfassung des Traffics gibt, abgesehen von der einen oder anderen Art der Spiegelung.
Betrachten wir die nachfolgende Abbildung, die veranschaulicht, was von den Fachleuten der entsprechenden Fachgebiete erbaut wurde.

Abbildung 1. Allgemeines Schema der SMT-Architektur.
Fast jede SMT besteht aus zwei Hauptkomponenten: einem Server und Traffic-Capturing-Agenten (oder Sonden). Der Server übernimmt die Annahme, Verarbeitung und Speicherung des VoIP-Traffics, der von den Agenten empfangen wird, und bietet den Fachleuten die Möglichkeit, mit den erhaltenen Informationen in verschiedenen Darstellungen (Grafiken, Diagrammen, Call Flow usw.) zu arbeiten. Die Capturing-Agenten empfangen VoIP-Traffic von der Kernnetzwerkausrüstung (z.B. SBC, Softswitch, Gateways usw.), wandeln ihn in das Format um, das in der verwendeten Serversoftware des Systems verwendet wird, und übertragen ihn an diesen zur weiteren Bearbeitung.
So wie Komponisten in der Musik Variationen auf die Hauptmelodien von Werken kreieren, sind in diesem Fall verschiedene Umsetzungsmöglichkeiten des vorgestellten Schemas denkbar. Ihre Vielfalt ist erheblich und wird hauptsächlich durch die Eigenschaften der Infrastruktur bestimmt, in der das SMT implementiert wird. Die häufigste Variante ist diejenige, bei der keine Erfassungsagenten eingerichtet oder konfiguriert werden. In diesem Fall wird der analysierte Datenverkehr direkt an zu einem Server oder beispielsweise erhält der Server die erforderlichen Informationen aus den von den Monitoring-Objekten erzeugten pcap-Dateien. Diese Liefermethode wird in der Regel gewählt, wenn die Möglichkeit, Proben zu installieren, nicht gegeben ist. Der Standort für die Platzierung der Ausrüstung, der Mangel an Ressourcen für Virtualisierung, Mängel in der Organisation des Transport-IP-Netzes und infolgedessen Probleme mit der Netzwerkverbindung usw. können all dies Gründe sein, die genannte Variante der Monitoring-Organisation zu wählen.
Nachdem wir verstanden haben, wie ein bestimmtes SMT aus architektonischer Sicht in die IT-Infrastruktur integriert werden kann, betrachten wir nun Aspekte, die eher in den Aufgabenbereich von Systemadministratoren fallen, nämlich die Methoden zur Bereitstellung von Software-Systemen auf Servern.
Bei der Vorbereitung einer Lösung zur Implementierung des betrachteten Komponenten des Monitoring-Netzwerks haben die Ausführenden immer viele Fragen. Zum Beispiel, wie sollte die Zusammensetzung der Serverhardware aussehen, ist es ausreichend, alle Systemkomponenten auf einem einzigen Host zu installieren, oder sollten sie voneinander getrennt werden, wie sollte die Installation der Software durchgeführt werden usw. Die oben genannten sowie viele andere verwandte Fragen sind sehr umfangreich, und die Antworten auf viele von ihnen hängen in der Tat von den spezifischen Betriebsbedingungen (oder der Planung) ab. Wir werden jedoch versuchen, das Konkrete zu verallgemeinern, um ein allgemeines Verständnis dieser Seite des SMT-Deployments zu erlangen.
Das erste, was Spezialisten bei der Implementierung von SMT interessiert, ist, mit welchen technischen Spezifikationen (TTH) der Server verwendet werden sollte. Angesichts der weiten Verbreitung von Open-Source-Software wird diese Frage so oft gestellt, dass ihre Popularität vielleicht mit der Frage „Was tun?“, die Nikolai Gavrilovich Tschernyschewski stellte, vergleichbar ist. Der Hauptfaktor, der die Antwort beeinflusst, ist die Anzahl der Media-Sessions, die von der Telefonie-Plattform verarbeitet wird oder verarbeitet werden soll. Eine quantitative und greifbare Kennzahl, die eine konkrete Bewertung des genannten Faktors liefert, ist der Parameter CAPS (Call Attempts Per Second) oder die Anzahl der Anrufe pro Sekunde. Die Notwendigkeit, diese Frage zu beantworten, ergibt sich in erster Linie aus der Tatsache, dass genau die Informationen über die Sessions, die in das System geleitet werden, die Last auf ihren Server erzeugen werden.
Die zweite Frage, die bei der Entscheidung über die Hardware-Spezifikationen des Servers aufkommt, bezieht sich auf die Zusammensetzung der Software (Betriebsumgebungen, Datenbanken usw.), die darauf ausgeführt wird. Der Signalisierungs- (oder auch Mediendaten-) Verkehr wird an den Server weitergeleitet, wo er von einer Anwendung (z. B. Kamailio) verarbeitet wird, die die Signalisierungsnachrichten analysiert, und die entsprechend formatierte Information wird in die Datenbank eingefügt. Für verschiedene SMT können sowohl Anwendungen, die die Fragmentierung von Signaleinheiten durchführen, als auch Anwendungen, die die Speicherung gewährleisten, unterschiedlich sein. Dennoch vereint sie alle die gemeinsame Natur der Multithreading. Dabei sollte aufgrund der Eigenschaften eines solchen Infrastruktur-Elements wie SMT in diesem Punkt angemerkt werden, dass die Anzahl der Schreibvorgänge auf die Festplatte die Zahl der Lesevorgänge erheblich übersteigt.
Und schließlich… „Wie viel steckt in diesem Wort“: Server, Virtualisierung, Containerisierung… Der letzte, aber sehr wichtige Aspekt, der in diesem Abschnitt des Artikels angesprochen wird, sind die möglichen Methoden zur Installation von SMT-Komponenten während ihrer Bereitstellung. Die neben dem Zitat aus dem unsterblichen Werk von A.S. Puschkin genannten Technologien sind in verschiedenen Infrastrukturen und Projekten weit verbreitet. Einerseits sind sie eng miteinander verbunden, andererseits unterscheiden sie sich in vielen Kriterien erheblich. Dennoch werden sie alle in irgendeiner Form von den Entwicklern als verfügbare Optionen zur Installation ihrer Produkte angeboten. Zusammenfassend für die in Teil eins des Artikels genannten Systeme werden folgende Methoden der Bereitstellung auf physischen Servern oder virtuellen Maschinen hervorgehoben:
— Verwendung von automatisierten Installationsskripten oder manuelle Installation und anschließende Konfiguration der entsprechenden Software,
— Verwendung eines vorgefertigten OS-Images mit vorinstallierter SMT-Software und/oder Agenten,
— Verwendung der Containerisierungstechnologie (Docker).
Die genannten Installationsmethoden haben ihre Vor- und Nachteile, und die Spezialisten haben ihre eigenen Vorlieben, Einschränkungen und spezifischen Bedingungen, unter denen die genutzte oder implementierte Infrastruktur funktioniert, um irgendwelche Empfehlungen auszusprechen. Andererseits ist die dargestellte Beschreibung der Bereitstellung von SIP-Traffic-Überwachungssystemen ausreichend klar und bedarf derzeit keiner weiteren detaillierten Betrachtung.
So ist dies ein weiterer Artikel, der einem wichtigen und interessanten Element des VoIP-Netzes gewidmet ist – dem System zur Überwachung von SIP-Traffic. Wie immer danke ich den Lesern für ihr Interesse an diesem Material! In der nächsten Ausgabe werden wir versuchen, noch tiefer in die Details einzutauchen und die Produkte HOMER SIP Capture und SIP3 zu betrachten.
Quelle: habr.com
