版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、<p> 案例分析 - 許昌某網吧網絡故障診斷</p><p><b> 故障描述</b></p><p><b> 故障地點:</b></p><p><b> 河南省許昌某網吧</b></p><p><b> 網絡環(huán)境:</b>&
2、lt;/p><p> 網吧大概有200臺電腦,采用雙WAN出口(電信和網通)訪問互聯網,網絡結構較為簡單,外網 路由器 主交換機 二層交換機 客戶端。</p><p><b> 故障詳細描述:</b></p><p> 同時接上兩個外網出口時,整個網絡訪問通訊出現異常,網絡速度異常緩慢,很多用戶甚至不能上網,在客戶端進行pin
3、g包測試時發(fā)現,本地客戶端嚴重丟包,斷開網通的外網出口,網絡卻又恢復正常,ping包測試也無異常。</p><p><b> 故障分析</b></p><p> 由于在斷開網通的線路后,網絡訪問正常,初步懷疑是網通線路問題,于是用筆記本單獨接網通線路測試,一切正常,所以首先排除了網通線路的問題。在排除線路問題后,我們將問題重點放在了內網主機檢查上。由于網絡速度緩慢
4、并且出現斷網的情況,所以懷疑網絡中有主機感染ARP或其他蠕蟲病毒攻擊導致網絡癱瘓,于是決定用科來網絡分析系統(tǒng)抓包分析,在中心交換機上做好端口鏡像,在筆記本上安裝科來網絡分析系統(tǒng),將筆記本接到中心交換機的端口上,啟動科來網絡分析系統(tǒng)開始捕獲數據,約6分鐘后停止捕獲并分析捕獲到的數據包。</p><p> 我們首先了解網絡的整體運行狀態(tài),在概要統(tǒng)計視圖中可以看到:網絡的總共流量為1.828GB,而利用率則達到了近8
5、0%,這是網絡緩慢的一個重要指示參數。我們再看TCP的參數信息,此處,TCP的同步數據包與結束連接數據包分別是17796和9963個,由TCP的工作原理我們知道,TCP在工作時首先會通過三次握手建立連接,數據傳輸完成后,必須關閉連接,在建立握手的時候,會產生2個同步數據包,而關閉連接的時候,也會產生2個同步數據包,所以,理論情況下,1個TCP連接的同步數據包與結束連接數據包應該大致相等,如果二者的數據包相差較大,說明當前的網絡傳輸不正常
6、。如圖1。</p><p><b> 圖1</b></p><p> 選擇端點視圖,我們發(fā)現,IP地址為192.168.1.2這臺主機的網絡連接數較多,并且流量也比較大,所以,我們定位這個IP,單獨對其分析。</p><p> 在節(jié)點瀏覽器中選擇192.168.1.2,打開矩陣連接視圖,我們看到,該主機的通訊主機數達到了1000個,并且很
7、大一部分為單向流量,如圖2。</p><p><b> 圖2</b></p><p> 打開圖表視圖,我們查看該主機的TCP連接情況。從中可以看到,該主機的TCP同步數據包、結束連接數據包以及復位數據包的比例,如圖3。</p><p><b> 圖3</b></p><p> 打開會話視圖,
8、查看該主機的TCP會話情況,如圖4。</p><p><b> 圖4</b></p><p> 在該主機的TCP通訊中,我們可以看到:該主機嘗試通過不同的端口試圖與其他IP建立連接,發(fā)送的數據包大小均為246B,但是,并沒有收到目標主機的任何回應數據包,這說明,其發(fā)送的同步數據包被目標主機復位終止了連接或目標主機均為異常的IP地址,是該主機感染病毒后隨機向其他主機
9、發(fā)送同步連接數據包以試圖感染其他主機。所以,綜合以上的判斷,我們確定,192.168.1.2這個主機感染蠕蟲病毒,正在發(fā)送大量的數據包進行掃描以試圖感染其他主機。</p><p> 通過類似的方法,我們發(fā)現:192.168.1.94這個IP也存在同樣的行為,不過,掃描方法由TCP掃描變?yōu)榱薝DP掃描,目標主機也基本是內網IP,并且,其發(fā)包的頻率也非??欤?秒左右的時間就會發(fā)起10個同樣的數據包,以試圖攻擊或感染
10、其他主機,對網絡帶寬的耗費是非常嚴重的。如圖5和圖6。</p><p><b> 圖5</b></p><p><b> 圖6</b></p><p> 其次,通過UDP會話,我們還發(fā)現,IP地址為192.168.1.13的這個主機也存在異常情況,該主機基本全是接收的數據包并沒有發(fā)送數據包,外網IP不斷嘗試連接該主機
11、的3325端口,這就說明,該主機感染了木馬病毒或正在被攻擊。如圖7。</p><p><b> 圖7</b></p><p> 綜合以上分析,我們對192.168.1.2、192.168.1.94以及192.168.1.13進行了斷網隔離,再同時接上電信以及網通雙出口,網絡未發(fā)現異常;同時,對這3臺主機進行檢查,發(fā)現192.168.1.2與192.168.1.94
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 案例分析-某中學網絡故障診斷
- 案例分析 - 某中學網絡故障診斷
- 案例分析-某中學網絡故障診斷
- 案例分析-某電業(yè)局網絡故障診斷
- 案例分析-某電業(yè)局網絡故障診斷
- 網絡故障診斷-使用ttl分析網絡故障
- xxx電業(yè)局網絡故障診斷案例分析
- 網絡故障診斷和性能分析
- 網絡故障診斷70例
- 網絡故障診斷-利用tcp標記分析故障
- 網絡故障診斷-利用tcp標記分析故障
- [學習]網絡故障診斷與維護
- 探討網絡故障診斷與處理
- 案例-某單位網絡故障排查記
- 網絡故障案例
- 網絡故障診斷技術應用研究.pdf
- 基于OpenFlow的網絡故障診斷研究.pdf
- 基于免疫代理的網絡故障診斷研究.pdf
- 用于網絡故障診斷的免疫算法研究.pdf
- 基于模糊Petri網的網絡故障診斷分析研究.pdf
評論
0/150
提交評論