查看: 9170|回复: 25

利用科来软件解决网吧网络通信故障

[复制链接]
发表于 2009-6-18 16:21:22 | 显示全部楼层 |阅读模式
网络环境:网吧大概有200台电脑,采用双WAN出口(电信和网通)访问互联网,网络结构较为简单,外网   路由器   主交换机   二层交换机   客户端。  故障详细描述:同时接上两个外网出口时,整个网络访问通讯出现异常,网络速度异常缓慢,很多用户甚至不能上网,在客户端进行ping包测试时发现,本地客户端严重丢包,断开网通的外网出口,网络却又恢复正常,ping包测试也无异常。
故障分析
  由于在断开网通的线路后,网络访问正常,初步怀疑是网通线路问题,于是用笔记本单独接网通线路测试,一切正常,所以首先排除了网通线路的问题。在排除线路问题后,我们将问题重点放在了内网主机检查上。由于网络速度缓慢并且出现断网的情况,所以怀疑网络中有主机感染ARP或其他蠕虫病毒攻击导致网络瘫痪,于是决定用科来网络分析系统抓包分析,在中心交换机上做好端口镜像,在笔记本上安装科来网络分析系统,将笔记本接到中心交换机的端口上,启动科来网络分析系统开始捕获数据,约6分钟后停止捕获并分析捕获到的数据包。
  我们首先了解网络的整体运行状态,在概要统计视图中可以看到:网络的总共流量为1.828GB,而利用率则达到了近80%,这是网络缓慢的一个重要指示参数。我们再看TCP的参数信息,此处,TCP的同步数据包与结束连接数据包分别是17796和9963个,由TCP的工作原理我们知道,TCP在工作时首先会通过三次握手建立连接,数据传输完成后,必须关闭连接,在建立握手的时候,会产生2个同步数据包,而关闭连接的时候,也会产生2个同步数据包,所以,理论情况下,1个TCP连接的同步数据包与结束连接数据包应该大致相等,如果二者的数据包相差较大,说明当前的网络传输不正常。

图1

    选择端点视图,我们发现,IP地址为192.168.1.2这台主机的网络连接数较多,并且流量也比较大,所以,我们定位这个IP,单独对其分析。
在节点浏览器中选择192.168.1.2,打开矩阵连接视图,我们看到,该主机的通讯主机数达到了1000个,并且很大一部分为单向流量,如图2。


图2

    打开图表视图,我们查看该主机的TCP连接情况。从中可以看到,该主机的TCP同步数据包、结束连接数据包以及复位数据包的比例,如图3。


图3

    打开会话视图,查看该主机的TCP会话情况,如图4。


图4

    在该主机的TCP通讯中,我们可以看到:该主机尝试通过不同的端口试图与其他IP建立连接,发送的数据包大小均为246B,但是,并没有收到目标主机的任何回应数据包,这说明,其发送的同步数据包被目标主机复位终止了连接或目标主机均为异常的IP地址,是该主机感染病毒后随机向其他主机发送同步连接数据包以试图感染其他主机。所以,综合以上的判断,我们确定,192.168.1.2这个主机感染蠕虫病毒,正在发送大量的数据包进行扫描以试图感染其他主机。

    通过类似的方法,我们发现:192.168.1.94这个IP也存在同样的行为,不过,扫描方法由TCP扫描变为了UDP扫描,目标主机也基本是内网IP,并且,其发包的频率也非常快,1秒左右的时间就会发起10个同样的数据包,以试图攻击或感染其他主机,对网络带宽的耗费是非常严重的。如图5和图6。


图5


图6

    其次,通过UDP会话,我们还发现,IP地址为192.168.1.13的这个主机也存在异常情况,该主机基本全是接收的数据包并没有发送数据包,外网IP不断尝试连接该主机的3325端口,这就说明,该主机感染了木马病毒或正在被攻击。如图7。

  
图7

  综合以上分析,我们对192.168.1.2、192.168.1.94以及192.168.1.13进行了断网隔离,再同时接上电信以及网通双出口,网络未发现异常;同时,对这3台主机进行检查,发现192.168.1.2与192.168.1.94感染病毒,而192.168.1.13则被植入木马,从而导致网络几近瘫痪。至此,通过科来网络分析系统对网络通讯的分析,网络故障全面排除。

[ 本帖最后由 学习雷锋 于 2009-6-19 11:57 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

发表于 2009-6-18 21:11:21 | 显示全部楼层
很好,故障较简单.
文中图片不能正确显示.希望制作PDF文件供初学者参考.
回复

使用道具 举报

发表于 2009-6-19 09:07:47 | 显示全部楼层
有个疑问,为什么断开网通的外网出口后,网络也正常呢?
回复

使用道具 举报

发表于 2009-6-19 10:51:39 | 显示全部楼层

回复 1# 的帖子

三楼的问题我也有疑问,网通的线路断开就ok了,那电信断开呢;
还有悄悄的问楼主你的科来用的是交流版的还是??交流版的只支持50个节点哦,难道你是分开几次抓的数据包吗?请教了
回复

使用道具 举报

发表于 2009-6-19 17:05:36 | 显示全部楼层
楼主能否解释一下,为什么断网通能连通,没有故障!!
回复

使用道具 举报

发表于 2009-6-25 08:36:11 | 显示全部楼层
其实查看是否存在基于TCP的异常情况,主要看初始化的TCP请求数与成功建立的TCP连接数的比例就可以了,你查看SYN包与FIN包不是很方便,因为还存在很多的RESET包
回复

使用道具 举报

发表于 2009-7-3 17:22:49 | 显示全部楼层
谢谢楼主,真详细```
回复

使用道具 举报

发表于 2009-8-5 10:50:48 | 显示全部楼层

回复 3# 的帖子

我个人认为,断开网通线后恢复正常,有可能攻击者来自于这条线路,而非电信线路!所以断开网通线后能正常通信!当然内网是主要原因!
回复

使用道具 举报

发表于 2009-10-15 00:22:50 | 显示全部楼层
好东西………………………………………………学习了,多谢楼主啦……
回复

使用道具 举报

发表于 2009-10-29 08:33:03 | 显示全部楼层
我认为在这里你分析TCP的同步和终止数据包没多大意义,再说也不能完全根据这个来分析。还有,楼主的解释似乎有点不理解,单一的完整TCP的链接只发送一个SYN,而要发送两个FIN。比较同意8楼的说法
回复

使用道具 举报

发表于 2009-10-29 23:54:51 | 显示全部楼层
刚开是看这个例子,也是有为什么断开网通就好的疑问,最后自己感觉就是攻击等是通过网通!!
回复

使用道具 举报

发表于 2009-11-19 16:53:13 | 显示全部楼层
看了楼主的,似乎明白了什么,看了楼下的,似乎不明白什么了
回复

使用道具 举报

发表于 2011-4-12 23:28:44 | 显示全部楼层
学习了,好贴子
回复

使用道具 举报

发表于 2011-5-23 20:32:21 | 显示全部楼层
很好的案例!!!
回复

使用道具 举报

发表于 2011-6-29 23:18:59 | 显示全部楼层
支持一下哦 顶了
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表