基于Windows XP网桥技术的网络嗅探(3)

对于查找网速慢的原因,可首先通过Sniffer查看总体流量,观察TOP10用户流量的分布、占总流量的比例,流量的协议分布,再通过用户连接数等等来继续判断。在一次故障排除中Sniffer观察到个别用户流量过大,对外连接数

    对于查找网速慢的原因,可首先通过Sniffer查看总体流量,观察TOP10用户流量的分布、占总流量的比例,流量的协议分布,再通过用户连接数等等来继续判断。在一次故障排除中Sniffer观察到个别用户流量过大,对外连接数过多,未知协议流量偏大,而且其流出流量更是偏大,初步判断用户在用BT类软件下载。对这样的用户采取限制流量和连接数的方法基本有效。后来被限速的用户报修网速过慢,到现场发现判断结果基本正确。
    Sniffer部署示意图
    安全是一个整体防护的问题,一次网络中病毒爆发引起网速变慢,通过杀毒软件日志得知有客户机发现Welchia病毒。根据该蠕虫病毒网络传播的特点,利用Sniffer的过滤功能能够从监听到的所有流量中快速分离出病毒发出的信息。具体操作可以利用嗅探软件Windump程序输入如下命令:
    windump -qn icmp and ip[40] = 0xaa
    就可以看到程序输出只有感染Welchia病毒主机发出ping通讯的列表,采取关闭该节点对应交换机端口的做法就可以马上阻止病毒继续传播。
    五、结 论
    利用TAP可以监听被测试链路内的所有通信,包括物理错误,而交换机端口映射功能对坏包一般都会丢弃,它忽略了第一层错误,无法检测物理层问题。TAP可以实时反映所有数据包而对原有链路不会造成任何影响。而交换机端口映射会对网络流量和监视流量造成延时。交换机如果要监测100 Mbps全双工链路,端口映射将需要200 Mbps带宽,此时只有千兆端口才能胜任。利用TAP和网桥只需要2个百兆网卡同时工作。建议保证运行Sniffer的计算机具有足够的资源(CPU、内存、硬盘空间)以便捕获所有的流量,而不会因为电脑的性能问题而遗失数据包。
    将基于网桥的Sniffer串接在主机与交换机之间就可以监听它们之间的流量,检测常见故障。对于关键链路利用TAP与网桥相结合的Sniffer系统采用被动式在线监听,既可以实时反映所有数据包而对原有链路又不会造成任何影响,为网络管理员提供了方便快速的流量监听、故障检测工具。

(责任编辑:adminadmin2008)

顶一下
(0)
0%
踩一下
(0)
0%
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
用户名: 验证码:点击我更换图片
图片资讯

企业需要全新方式管理安全风险

企业需要全新方式管理安全风险

如今随着企业的信息化水平不断提高,IT系统的规模在不断的扩大,网络结构也日益复杂,...[详细]

如何搞定Fedora 18上的防火墙配置?

如何搞定Fedora 18上的防火墙配置?

经历了几次跳票之后Fedora 18正式版于2013年1月15日面世,凝聚了许多开发者的心血。很...[详细]

揭穿黑客关于Ashx脚本写aspx木马的方法

揭穿黑客关于Ashx脚本写aspx木马的方法汇总

.Net环境,上传处未限制Ashx和Asmx,后者上传无法运行,提示Asmx脚本只能在本地运行,...[详细]

家用路由器巧用防火墙免攻击

家用路由器巧用防火墙免攻击

随着网络信息安全的需求度提高,个人信息与网络安全逐渐被提上了台面。人们越来越意识...[详细]

Windows安全攻略:教你完全修复系统漏洞

Windows安全攻略:教你完全修复系统漏洞

目前互联网上的病毒集团越来越猖狂,对用户的危害也愈演愈烈,大家要懂得保护自己的电...[详细]