查看: 12326|回复: 17

如何使用科来网络分析软件分析内网...

[复制链接]
发表于 2006-8-13 16:04:51 | 显示全部楼层 |阅读模式
我是莱鸟,想学网络分析,现在有个问题请教各位高手,谢谢!

软件版本:科来专家版 6.0 Demo
安装位置:内部出局网关 (ISA 2004 地址:192.168.0.254)
内网地址段:192.168.0.0/24
客户机上网设置:WEB 代理 指向 ISA 服务器
内网 DNS 服务器地址:192.168.0.1

请教:
1.使用默认软件配置进行抓包,但只能看到客户机对 ISA 服务器及 DNS服务器发起的数据包,没法抓到客户机与客户机间的信息(如打印、共享访问、DHCP...等信息)...是啥问题?

内网连接图:

             路由
                |
       ISA服务器
          |      |
     外网卡   |
               内网卡(192.168.0.254)
                    |
                 HUB---交换机A----交换机B
                                |                 |
                           客户机         客户机
回复

使用道具 举报

发表于 2006-8-13 16:46:05 | 显示全部楼层
如你的拓扑图所示,你确实不能抓到客户机之间的流量,但是dhcp是能抓到的
回复

使用道具 举报

 楼主| 发表于 2006-8-13 17:18:25 | 显示全部楼层

请教

谢谢版主回复!

请教,如果要抓捕客户机间数据包,应该如何修改网络拓扑?
回复

使用道具 举报

发表于 2006-8-13 19:12:40 | 显示全部楼层
要抓客户机之间的流量,你可以把所有的交换机都换成HUB 。。。。
方法有很多,不过都挺麻烦的

[ 本帖最后由 ValorZ 于 2006-8-13 19:15 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2006-8-13 19:32:27 | 显示全部楼层
晕,看说明资料,如果把 HUB 改成支持 镜像监控 交换机 不行吗?
回复

使用道具 举报

发表于 2006-8-13 21:24:46 | 显示全部楼层
原帖由 lcs 于 2006-8-13 19:32 发表
晕,看说明资料,如果把 HUB 改成支持 镜像监控 交换机 不行吗?



用具有镜像功能的交换机,8错,

就如ValorZ大大说的,部署方法比较多样化,看具体需要

评分

1

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2006-8-14 09:10:05 | 显示全部楼层

回复 #6 菜青虫 的帖子

还是再问一次,呵呵~~

是否只需要把上面拓扑中 HUB 更换为 镜像交换机就可以监控 交换机A 与交换机B 中连接的客户机间信息?

[ 本帖最后由 lcs 于 2006-8-14 09:25 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-8-14 10:23:43 | 显示全部楼层
换上镜像交换机后,把连接交换机A 与交换机B的端口设置为被镜像口,就可以了
回复

使用道具 举报

 楼主| 发表于 2006-8-14 11:06:17 | 显示全部楼层

回复 #8 菜青虫 的帖子

了解,谢谢!~~
回复

使用道具 举报

发表于 2006-8-14 12:11:07 | 显示全部楼层
即使这样做后,交换机A和交换机B内部的主机间通讯,仍然是不能看的。
因为这些数据包根本就没有流经具备镜像功能的交换机。
回复

使用道具 举报

 楼主| 发表于 2006-8-14 16:47:04 | 显示全部楼层

回复 #10 菜鸟人飞 的帖子

哦,那要监控交换机A、B中客户间信息包有啥方法能做到呢?

--?
回复

使用道具 举报

发表于 2006-8-14 21:06:21 | 显示全部楼层
这个就需要单独对交换A和交换机B,分别来监控!

之前我说的方法是捕获所有的数据,

在置顶的部署帖子里面有“对某个网段的部署方法”
回复

使用道具 举报

 楼主| 发表于 2006-8-15 07:24:20 | 显示全部楼层

回复 #12 菜青虫 的帖子

那就是要监控那个交换机上客户机间数据交换,必须把监控机接入到该台交换机上了?

但,如果交换机A 上客户机A 跟 交换机B 上客户机B 进行数据交换,那监控机要放到那个位置上?.....
回复

使用道具 举报

发表于 2006-8-15 17:38:25 | 显示全部楼层
原帖由 lcs 于 2006-8-15 07:24 发表
那就是要监控那个交换机上客户机间数据交换,必须把监控机接入到该台交换机上了?

但,如果交换机A 上客户机A 跟 交换机B 上客户机B 进行数据交换,那监控机要放到那个位置上?.....



在中心交换机上做镜像,可以看到!
LZ可能误解了菜鸟人飞大大的意思,

“交换机A和交换机B内部的主机间通讯,仍然是不能看的。”

不是交换机A和交换机B之间,,应该分别是他们内部---交换机A内部的通讯和交换机B内部的通讯
回复

使用道具 举报

 楼主| 发表于 2006-8-25 17:07:21 | 显示全部楼层

Help,还是不能确定是否已经把科来软件部署到正确位置上??

我今天购买了一个镜像交换机,连接图如下:

情况:测试了30分钟,但只记录到客户端 ARP、DNS、Netbios 等少量信息;

疑问:不确定是否已经把科来安装到准确位置上了...

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-8-25 17:14:53 | 显示全部楼层
可能未部署正确。
为何不将新添加的镜像交换机接到ISA Server和其它交换机之间呢?
回复

使用道具 举报

 楼主| 发表于 2006-8-25 17:28:06 | 显示全部楼层

回复 #16 菜鸟人飞 的帖子

嗯,等下测试,换换位置
回复

使用道具 举报

 楼主| 发表于 2006-8-26 11:07:25 | 显示全部楼层

回复 #16 菜鸟人飞 的帖子

测试过了,把镜像交换机加到 ISA 及 交换机 中间,也只能捕获到之前所说的数据,对于 CIFS 等没抓到;

但如果是 VPN客户,可以捕获到所有流经的数据;
(如果连这也抓不到,那可就是有问题了--)

其实我就想了解内部客户机日常网络通讯有那些协议,到底是那出问题了,为何换了位置还是不行呢?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表