Pas de sonde. Pas d'agent. Pas de miroir de trafic.
NacTrack ouvre une session SSH sur chaque équipement, exécute des commandes en lecture seule, et referme. Voici ce qui se passe entre la session et la réponse.

Les quatre temps d'une collecte
- 1
Connexion
SSH avec les identifiants que vous fournissez, en lecture seule. Telnet reste possible pour les équipements qui n'ont que cela, et c'est justement l'un des écarts que la conformité relève.
- 2
Exécution des commandes de la plateforme
Chaque système a son jeu de commandes. Ce qui sur IOS se lit avec une commande se lit autrement sur VRP, autrement encore sur Junos ou sur AOS-CX.
- 3
Analyse et normalisation
La sortie brute est conservée telle quelle, puis analysée en champs comparables entre constructeurs. Conserver le texte d'origine compte: une question à laquelle personne n'avait pensé se répond souvent dessus.
- 4
Corrélation
Les tables MAC, les tables ARP, les voisinages déclarés et les configurations se recoupent. C'est de ce recoupement que sortent la topologie et la réponse à une question qui traverse plusieurs équipements.
Une réponse vient toujours de la dernière collecte, jamais de l'équipement en direct. C'est une propriété du modèle, et la date de collecte accompagne la donnée: les vues qui listent des enregistrements collectés portent leur horodatage, colonne par colonne.
De l'équipement à la réponse
Le même chemin, à chaque collecte, sur chaque équipement du parc.
Collecte
- Équipement réseauRouteurs, switchs, firewalls, contrôleurs, load balancers. C'est la seule étape qui touche votre réseau, et elle le lit. Tout le reste se passe sur l'appliance NacTrack, sur votre infrastructure.
- Session SSH en lecture seuleVos identifiants, le même accès qu'un exploitant réseau. Rien n'est écrit sur l'équipement. Telnet reste possible pour les équipements qui n'ont que cela, et c'est justement l'un des écarts que la conformité relève.
- Jeu de commandes par plateformeCe qu'IOS montre en une commande se lit autrement sur VRP ou Junos. La liste complète est publiée: chaque commande émise par le collecteur, par plateforme, lue dans le code du collecteur plutôt que saisie à la main.
Interprétation
- Analyseur par plateformeUn analyseur dédié par système, pas une expression régulière unique. Un analyseur par système plutôt qu'un motif partagé, donc un changement de format chez un constructeur reste circonscrit à ce constructeur.
- Modèle normaliséLes mêmes champs quel que soit le constructeur. Le texte brut reçu est conservé tel quel. Conserver le texte d'origine compte: une question à laquelle personne n'avait pensé se répond souvent dessus.
- Index et historiqueChaque collecte est datée et gardée. Deux dates se comparent, et une question ancienne trouve sa réponse. Une réponse vient toujours de la dernière collecte, jamais de l'équipement en direct, et la date de collecte accompagne la donnée.
Réponse
- Corrélation et grapheTables MAC, tables ARP, voisinages déclarés et configurations se recoupent en un seul graphe. La topologie, et la réponse à toute question qui traverse plusieurs équipements, sortent de ce recoupement.
- Ce que vous obtenezSept familles de réponses, toutes issues de la même collecte. Les sept viennent de la même collecte. Rien de ce qui est collecté ne quitte le bâtiment.
Seule la première étape touche votre réseau, et elle le lit. Tout le reste se passe sur l'appliance NacTrack, sur votre infrastructure: rien de ce qui est collecté ne quitte le bâtiment.
Ce que ce choix implique
L'avantage: rien à déployer sur les équipements, aucun impact sur le plan de données, une première collecte de quelques minutes par équipement, menée en parallèle, une fois les accès obtenus, et un comportement identique sur un parc hétérogène et ancien.
Le rythme n'est pas le nôtre. Un équipement chargé répond plus lentement, et pousser le parallélisme se paie sur lui: sur certaines plateformes, les sessions vty s'épuisent ou l'AAA limite le débit, et le refus arrive sous forme d'erreur d'authentification et non de délai dépassé. C'est pourquoi le nombre de collecteurs simultanés est un réglage par parc, descendu à un seul sur les équipements sensibles, et pourquoi les collectes se programment en dehors des heures de charge.
La contrepartie: la fraîcheur des données est celle de la dernière collecte. NacTrack ne détecte pas une panne à la seconde où elle se produit, et n'a pas vocation à le faire. C'est le travail de votre supervision, qui reste nécessaire.
- Aucun agent sur les équipements
- Aucun impact sur le plan de données
- Accès en lecture seule suffisant
- Fonctionne sur du matériel ancien
- La supervision temps réel reste nécessaire
Sept temps entre ce que dit un équipement et ce que vous lisez
La même collecte, de gauche à droite. Elle commence par tout ce que vos équipements répondent quand on les interroge, et finit par les trois ou quatre choses sur lesquelles quelqu'un doit décider. Rien n'est jeté en route: le texte brut est conservé tel qu'il est arrivé.
- Se connectertout constructeur
- Demander7 familles de protocoles
- Relireconservé mot pour mot
- Analyserchamps comparables
- Ranger54 index, 22 modules
- Corrélerun parc, pas une liste
- Montrerrapport, tableau, table
Le sens n'apparaît qu'au septième temps: c'est le seul endroit où quelque chose porte un verdict.
Et si vous voulez la liste, la voici
La figure montre la forme. Voici la même chose nommée: chaque famille de protocoles lue sur un équipement, et chaque module que la licence peut ouvrir.
02 · Demander, ce qui est lu par famille
| Découverte et adjacence | CDP · LLDP · ARP · tables MAC |
| Commutation | STP · RSTP · MSTP · LACP · VLAN · QinQ |
| Routage | OSPF · OSPFv3 · IS-IS · BGP · EIGRP · VRF · BFD |
| Transport | MPLS · LDP · L2VPN · VPLS · EVPN |
| Redondance de passerelle | VRRP · HSRP · GLBP |
| Contrôle d'accès | 802.1X · MAB · TACACS · RADIUS · TrustSec |
| Plan de gestion | SSH · Telnet · SNMP · NTP · DHCP |
05 · Ranger, les 22 modules qu'une licence ouvre
Regardez-le sur un vrai parc
Les guides pratiques montrent chaque écran, étape par étape, avec les captures et la vidéo.
