登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析
›
网络分析
›
数据流重组分析技巧分享
返回列表
发帖
查看:
27232
|
回复:
27
数据流重组分析技巧分享
[复制链接]
老金
老金
当前离线
积分
14
发表于 2014-7-25 21:04:41
|
显示全部楼层
|
阅读模式
o(∩_∩)o 哈哈
很多网络管理员在初次使用数据包分析工具的时候,都会很困惑:面对海量的数据包,我该从何下手去查找问题。虽然,我们进行的是“抓包(packet)”,但如果直接面对数据包,工作量将非常复杂、庞大。如果我们从“数据流(flow)”的角度出发,将繁杂的数据包归入对应的TCP数据会话流中,就能化繁为简,从TCP会话流中分析通信双方每个数据包之间的上下关联性,对比同一个TCP数据流在不同节点的时延、丢包、重置和应用层代码等信息,快速的定位问题。
因此,我们对数据包分析工具的要求不仅仅是简单的抓包、解码,没对应用流程复杂的网络分析更需要一系列的技术要求:
 “数据流(FLOW)”的识别:通过源目标IP地址、源目标TCP/UDP端口号和协议的五元组信息识别属于同一对TCP会话的数据包;
 “数据流”重组:根据每个数据包的五元组信息和TCP序列号,将同一个TCP通信对的数据包用会话时序图的方式重组;
 关键指标记录:在时序图中标识出每个数据包之间的时延、丢包、重传、ACK重复和重置等TCP交互的关键指标,定位是哪个方向的网络或应用问题;
 应用层语句识别:识别通用的TCP/UPD应用层信息(如web、DNS、邮件和数据库等应用),从而定位到响应时延大、响应失败的应用层语句。
游客,如果您要查看本帖隐藏内容请
回复
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
评分
1
查看全部评分
大金子
回复
使用道具
举报
中到大鱼
中到大鱼
当前离线
积分
5
发表于 2014-7-28 09:15:49
|
显示全部楼层
楼主发的好简略 里面两个案例分享 支持
回复
使用道具
举报
网络盒子
网络盒子
当前离线
积分
1
发表于 2014-7-28 09:48:10
|
显示全部楼层
好好学习 天天向上
回复
使用道具
举报
论坛小妞子
论坛小妞子
当前离线
积分
0
发表于 2014-7-28 10:32:15
|
显示全部楼层
万恶的回复 下载
回复
使用道具
举报
jishuren
jishuren
当前离线
积分
0
发表于 2014-7-28 11:26:05
|
显示全部楼层
有案例分享不,呵呵
回复
使用道具
举报
善变的心
善变的心
当前离线
积分
14
发表于 2014-7-28 14:20:02
|
显示全部楼层
回复贴
回复
使用道具
举报
pwn198751
pwn198751
当前离线
积分
0
发表于 2014-7-28 14:25:08
|
显示全部楼层
谢谢楼主分享
回复
使用道具
举报
大事小事
大事小事
当前离线
积分
0
发表于 2014-7-29 09:04:00
|
显示全部楼层
非常感谢
回复
使用道具
举报
hacker_an
hacker_an
当前离线
积分
0
发表于 2014-7-29 13:14:15
|
显示全部楼层
苏打撒旦法拉拉的方式
回复
使用道具
举报
redhat9i
redhat9i
当前离线
积分
0
发表于 2014-7-29 15:13:58
|
显示全部楼层
学习一下
回复
使用道具
举报
我是宅男同学
我是宅男同学
当前离线
积分
0
发表于 2014-7-29 17:28:32
|
显示全部楼层
学习学习
回复
使用道具
举报
zcwscm
zcwscm
当前离线
积分
0
发表于 2014-7-30 17:27:16
|
显示全部楼层
你好,虽然数据流重组了,但是因为本身数据由编码器加密后,所重组的还有用吗?
回复
使用道具
举报
loger2010
loger2010
当前离线
积分
0
发表于 2014-8-10 16:16:33
|
显示全部楼层
谢谢分享
回复
使用道具
举报
Franky20141220
Franky20141220
当前离线
积分
0
发表于 2014-12-19 15:43:13
|
显示全部楼层
轻轻巧巧轻轻巧巧轻轻巧巧轻轻巧巧轻轻巧巧轻轻巧巧轻轻巧巧请求权
回复
使用道具
举报
goodboytong
goodboytong
当前离线
积分
0
发表于 2015-1-19 21:18:05
|
显示全部楼层
好好学习天天向上
回复
使用道具
举报
gzhill3
gzhill3
当前离线
积分
0
发表于 2015-1-29 10:34:47
|
显示全部楼层
谢谢楼主分享
回复
使用道具
举报
tayiyao
tayiyao
当前离线
积分
0
发表于 2015-1-29 11:46:36
|
显示全部楼层
多谢分享!!
回复
使用道具
举报
58816362
58816362
当前离线
积分
0
发表于 2015-2-15 12:05:59
|
显示全部楼层
高手的帖子,重点关注。
回复
使用道具
举报
bmw1098
bmw1098
当前离线
积分
0
发表于 2015-3-4 15:05:53
|
显示全部楼层
回复
使用道具
举报
cxylay520
cxylay520
当前离线
积分
0
发表于 2015-3-13 10:04:44
|
显示全部楼层
正好需要!!!!!!!!!
回复
使用道具
举报
livework
livework
当前离线
积分
0
发表于 2015-3-13 10:27:44
|
显示全部楼层
很好的技巧,谢谢分享!
回复
使用道具
举报
六翼天使
六翼天使
当前离线
积分
0
发表于 2015-3-13 10:35:54
|
显示全部楼层
看看,什么内容
回复
使用道具
举报
srhklsm
srhklsm
当前离线
积分
0
发表于 2015-7-29 14:55:12
|
显示全部楼层
前段时间一直研究tcp协议数据包的分析、重组和还原,有个问题就是http应用里多个请求会复用一个端口号的问题,如果一直在操作网页那么有可能一个会话一直会持续很长一段时间。给判断http数据是否已传输完毕带来问题。
回复
使用道具
举报
mars27405
mars27405
当前离线
积分
0
发表于 2015-9-7 10:45:19
|
显示全部楼层
+11111111111111111
回复
使用道具
举报
hldlinz
hldlinz
当前离线
积分
0
发表于 2015-10-30 21:37:20
|
显示全部楼层
看一下看一下
回复
使用道具
举报
snwxf
snwxf
当前离线
积分
1
发表于 2015-11-4 20:50:18
|
显示全部楼层
看一下看一下
回复
使用道具
举报
hellokey
hellokey
当前离线
积分
0
发表于 2016-4-12 08:48:16
|
显示全部楼层
学习了。。。
回复
使用道具
举报
dalong04
dalong04
当前离线
积分
0
发表于 2017-5-10 11:54:13
|
显示全部楼层
谢谢分享
回复
使用道具
举报
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表