科来网络分析系统案例集.pdf
《科来网络分析系统案例集.pdf》由会员分享,可在线阅读,更多相关《科来网络分析系统案例集.pdf(24页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 2009 科来技术支持部科来软件江电话:86-2传真:86-2网址:http技术论坛:科科来软件保留所部 江苏办事处 25-5792103325-57921033p:/www.colhttp:/www 科科来来网网应应所有权利 3 3 1网网络分络分析析应应用案用案例例cn 析析系系统统例例 统统 科来网络分科来网络分析析析析系统系统1234.应用背景.系统概述.应用案例.3.1 案例分3.2 网络故3.3 网络故3.4 网络故3.5 网络故.网络故障的4.1 网络故4.2 网络故.分析 某中故障诊断 故障诊断 故障诊断 故障诊断 的诊断方法.故障的诊断顺故障的诊断方 .中学网络故障查找上网
2、速分析网络利分析网络中检测应用程.顺序.方法.2目目 录录.障诊断.速度慢的原因利用率.中的流量占用程序是否正常.因.用.常.科来网络分科来网络分析析.析析系统系统.3.3.6.6121517202323231.息查度快位日域网及安攻击协议时断所以攻击在这2.它通速准非技用性分析络管应用背景目前,计算查询、邮件收快、信息价值日常工作不可网络的飞速网内部以及局安全性方面都击源等故障一议分布、通讯断时续、不能网络中的数以,随着网络击事件也必会这种大的网络系统概述科来网络分通过捕获并分准确定位故障技术人员,也性价值,并确科来网络分析,为排查网管理人员的必科来网络分 分析网景 算机网络的发展收发、数据
3、共享值高、信息处理可或缺的一部速发展给企业局域网与互联都承受着巨大一直制约着网讯连接、数据包能正常上网、数据传输是不络规模的不断扩会不断增加。络环境下,网述 分析系统是一分析网络中传障点并解决网也能快速排查确保整个网络分析系统具备网络故障、提升必备工具。分析系统的主网络中的流量 展异常迅猛,享等各种办公理和利用方便部份,整个社会业和用户带来联网之间过多大的压力,网络络的正常运包原始内容以遭受攻击故不透明的,在扩大和网络应此时,保障整络分析系统一个集故障诊传输的底层数据络故障,同时网络故障,从络的持续可靠运备了行业领先升网络安全、主要功能有:量占用情况;3,各政府部门公操作。由于便等优点,使会已
4、步入网络了便利,但同的数据通信,络时断时续、行。在这种情以及整个网络障出现时,快不借助网络分应用的不断增整个网络的持的普及将成为断、安全分析据包,有效反时,系统的专从而规避网络运行。的网络分析技、评估网络性 门和企事业单于计算机网络使得计算机网络信息化时代同时也对网络,使网络及网、网络速度慢情况下,管理人络的运行情况快速准确地定分析系统的情增多,网络故持续可靠和安为必然。析、性能评估于反映网络通讯专家诊断功能络安全风险,技术,它可以性能提供最全 单位,都大量络通信具备信网络通信已逐代。络管理提出了网络设备在负慢、网络遭受人员必须对网况了如指掌,定位故障点并情况下,很难故障必将变得安全运行,将于
5、一体的综合讯状况,帮助能,可以使不提高网络性以对当前复杂全面和深入的科来网络分科来网络分析析量通过网络进信息量大、更逐渐成为企事了严峻的挑战负载、工作效受攻击却无法网络的流量占才能在网络并将其排除。难完成上述要得日益复杂,将变得至关重合网络分析系助网络管理人不具备技术能性能,增大网杂的网络进行的数据依据,析析系统系统进行信新速事业单战。局效率以法定位占用、络出现 要求。网络重要。系统,人员快能力的络可行精确是网 分析内 分析网 分析网 分析网 分析网 分析网 分析网 分析网 分析网 分析网 分析网 分析网 网络中 分析网 分析网 分析网 分析查 分析查 分析查 分析查 分析查 分析查 分析网
6、分析查内部网络和出网络中特定应网络中特定主网络中的异常网络中的伪造网络中的碎片网络中的DOS/网络中的TCP通网络中的邮件网络中的DNS通网络中的HTTP网络中的MSN通中的Yahoo Me网络中是否存网络中传输的网络的传输是查找网络存在查找网络中的查找网络中感查找网络速度查找网络时断查找内部用户网络中潜在的查找网络中运 口带宽的利应用的数据通主机的数据通常数据通讯;造IP和MAC地址和溢出攻击/DDOS/DRDOS攻通信;件收发是否正通讯是否正常P网页访问是通讯是否正常essage通讯是存在广播/组播数据包是否是否存在故障在的环路故障蠕虫病毒攻击感染病毒的机器度慢故障;断时续故障;无法上网故
7、安全隐患;运行的扫描器 4用率情况;讯;讯;址攻击;攻击;常;常;否正常;常;是否正常;播风暴;正常;击;器;障;以及扫描攻击 击;科来网络分科来网络分析析析析系统系统 分析查 分析查 分析查 分析查查找网络中暴查找网络中针查找网络中的查找网络中是 暴力破解用户针对Web服务器网卡、线路是否存在使用H 5名与密码攻击器的攻击;以及对端设备HTTP代理的程 击;备速率故障;程序,如QQ、MSN。科来网络分科来网络分析析析析系统系统 3.3.13.1甚至ping机性应用案例1 案例分析1.1 故障描述故障地点:江苏省某中故障现象:严重网络阻至不能访问。故障详细描整个校园网g包测试时发性丢包,主机故
8、障详细分前期分析 初步判断引交换机ARP表广播或路由病毒攻击 需要进一步ARP信息 交换机负载网络中传输例析 某中述 中学校园网 阻塞,客户机之 描述:网突然出现网发现,中心机房机房客户机对分析 引起问题的原表更新问题 由环路故障 步获取的信息载 输的原始数据 中学网络之间相互pin络通讯中断房客户机对中对二级交换机通因可能是:据包 6故障诊断g时严重丢包,内部用户均中心交换机管通讯的通讯丢 断包,校园网用户均不能正常访管理地址的pi丢包情况更加 户访问互联网访问互联网,ing包响应时加严重。科来网络分科来网络分析析网的速度非常在机房中进时间较长且出析析系统系统常慢,进行现随3.1正常负载后,
9、Netw网络是客手发认回在自源地弹出192.1.2 故障具体开始实际具在主机房的常;登录中心载的实际流量XX中学校园我们在科来works)同时络中可能存在选择连接视客户端请求同发起连接,如回复,其状态自动扫描攻击详细查看图地址是192.16出的右键菜单.168.5.119主体分析排查具体排查工作的客户机和以心交换机查看量;使用科来园网的主机约来网络分析系时在线的IP主在伪造IP地址视图,发现在同步,即三次握果请求端向不态将会一直处击。图1的连接信息68.5.119。选单中选择“定主机。查作:下的客户机各端口的流量来网络分析系为1000台,统6.X主界面主机达到了65址攻击或自动在约2.5分钟的
10、握手的第一步不存在的目的于请求同步直息,发现这些选中源地址是定位浏览器节 7上分别使用量,由于交换统6.X捕获并一般情况下,面左边的节点15台,如图1扫描攻击。的时间内网络步,由TCP工的端发起了同直到超时断开些连接大多都是192.168.5.点端点1 I “arp a”命换机反应速度并分析网络中,同时在线的点浏览器中发1,这表示网络中共发起了工作原理可知同步请求,由开,据此,我都是由192.16119的任意一IP”,这时节 命令查看ARP度较慢,操作中传输的数据的有600台左发现,内部网络网络存在许多了3027个连接,TCP工作时由于不会收到我们现在更加8.5.119主机一个连接,单节点浏览
11、器将科来网络分科来网络分析析P缓存信息,作超时,无法据包。左右。在停止络(Private多伪造的IP主接,且状态大时首先通过三到目的端主机加断定校园网机发起,即连单击鼠标右键将自动定位到析析系统系统结果法获得捕获-Use 机,多都三次握机的确中存连接的键,在到图2所且其动扫(图1 网络选择图表视所示。查看图其中有2793个扫描攻击。(图2 192络中的TCP连接视图,并选中图2可知,19个连接都是初2.168.2.119 接信息)TCP连接子视92.168.5.119初始化连接,9主机的TCP连 8视图项,查看9这台主机在即同步连接,连接信息)看192.168.5.在约2.5分钟的,这表示19
12、2 119主机的T的时间内发起2.168.5.119科来网络分科来网络分析析 TCP连接情况起了2800个连9主机肯定存 析析系统系统,如连接,在自些数机产这台主机工作络的机发内的该病并感选择数据包数据包的大小产生,目标端台机器正在主机感染病毒程(图3 192找到问题的作约10分钟左继续工作,隔的数据通讯,分析捕获到发起的同步连的发起的连接通过这个情病毒会主动扫感染这台主机包视图查看19小都是66字节端口都是445,主动对网络中程序,或者是2.168.2.119的根源后,正左右。隔离192.168约2.5分钟后到的数据包,网连接数都大大接数,其中同情况,我们可扫描网络中其机。如此循环 92.1
13、68.5.119节,协议都是C且数据包的主机的TCP 4是人为使用扫9主机的数据包正准备对192.8.5.119主机后停止捕获并网络中又出现大超过192.168步连接达到可以肯定192.其它主机是否环,即引发了 99传输数据的CIFS,源地址的TCP标记位都445端口进行描软件进行攻包解码信息168.5.119主机的同时再次将并分析捕获到现了3台与198.5.119,图了6431个。168.5.119和打开TCP 445上述的网络故 的原始解码信址都是192.1都将同步位置行扫描攻击,攻击。)主机进行隔离将启动科来网到的数据包。92.168.5.11图4所示的即是和新发现的三5端口,如果故障。
14、信息,如图3。168.5.119,置1,这说明原因可能是离,这时因其网络分析系统 9相似情况的是其中一台主三台主机都是果某主机打开科来网络分科来网络分析析。从图3可知而目标地址明192.168.5.是192.168.5.其它事情中断统6.x捕获分的主机,且这主机在约2.5是感染了病毒开该端口,就析析系统系统,这则随119119分析分析网这些主分钟,且攻击网络目的签于造成检查(图4 192网管人员立络通讯立刻恢在分析中,的端都使用UD于此,我们推成了一定程度查,确定其合2.168.4.34主立即对新发现恢复正常。我们还发现DP 6020端口,测192.168.1度的耗费,其合法性,以避 主机的T
15、CP连接现感染病毒的,192.168.1,且与192.1101.57可能在其通讯数据包避免网络带宽被 10接信息)3台主机进行101.57主机占68.101.57通在使用在线视如图5所示。被一些非关键 行隔离,ping占用的流量较通信的地址22视频点播之类对于这种情键业务所耗费 g测试响应时较大,其通讯27.1.2.7是一类的应用,并情况,网管人费。科来网络分科来网络分析析 时间立刻变为讯数据包的源一个组播IP地并因此对网络人员也应对其析析系统系统1ms,源端和地址,络资源进行我们换机机会时断(图5 192在第一次和们可以想象,机的端口流量会越来越多,以上便是使断时续、不能2.168.101.
16、5和第二次捕获如果不使用网量,或者使用单最终将导致使用科来网络能访问时,网 57主机的通讯获之间,相隔仅网络检测分析单纯的流量软致整个网络的全络分析系统6.x管人员均可使 11讯数据包信息仅10分钟的时析软件捕获分软件,将很难全部瘫痪。x版诊断该校使用这种方法 息)时间,网络中分析网络中传难找到问题的校园网故障的法对故障进行 中就被新感染传输的数据包的根源,这样的全过程,在网行诊断排查。科来网络分科来网络分析析 染主机三台。包,仅通过查样网络中感染网络出现速度。析析系统系统由此查看交染的主度慢、3.23.2浏览加载所示用一器发即使2 网络故障2.1 网页访问在网络管理览器访问网页载过程进行详标
17、准的网页示:(图1 HTT图1表示的H客户端向HT一个SYN/ACK的发送一个ACK数使用请求方法障诊断 问介绍理工作中,网络页(通常所讲详细分析。页访问(HTTPTP访问流程图HTTP访问流程TTP服务器发的数据包对客数据包进行确法(通常为GE 查找上络管理人员经的上网)速度)使用TCP 8图)程如下:发送一个TCP连客户端进行响确认(3),此T或POST)向 12网速度慢经常会遇到局度慢的情况。80端口,并通连接的SYN请求响应(2),而此时,TCP连向服务器请求 慢的原因局域网内主机要弄清并解通过C/S模式进求(1),HT而客户端在收连接成功建立求数据(4),机之间访问速解决此类问题进行
18、工作。其 TTP服务器在收到此响应后立。在连接建一般情况下科来网络分科来网络分析析速度正常,而题,需要对网其工作原理如在收到此请求后再次向HTTP建立后,客户下HTTP服务器析析系统系统而通过页的如图1后使P服务端立器会向客户时间再单为服用的为基即可3.2网页访问户端回应其相间执行)开始单独地分组进对应图1中的服务器的响应的时间。科来基准)和时间可确定访问速2.2 查找访问内部网中访页的数据包进问该网页的数(图2 科来分析图2中的1-3的三个数相应的HTTP报始的时候只能进行传输,当的标识,1应时间、5N来网络分析系间差,在遇到速度慢的原因问网页慢的访问www.cola进行跟踪分析数据包信息。
19、来网络分析系的数据包信息数据包是客户 报头和数据(能返回HTTP的报数据传输完2的时间表示N(此时5只返统6.x中,对到访问网页速度并排查故障的原因析,以找出原因 系统6.x捕获息:户端与HTTP服 135),但在某报头,而数据后,客户端发示客户端和服返回了HTTP报对于每个数据度慢的情况时。n速度很慢,我因。图2是用科到的访问www服务器的三次 某些情况下(据(6、7、N发送FIN数据服务器之间路报头)所用的据包都可查看时,捕获HTT我们使用科来科来网络分析w.colasoft.次握手数据包 (脚本比较复N)可能会在据包关闭连接路由所用的时的时间为服务看相对时间(TP的访问并查来网络分析系析
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络分析 系统 案例
限制150内