查看: 17480|回复: 24

某单位网络堵塞案例

[复制链接]
发表于 2010-2-3 23:51:03 | 显示全部楼层 |阅读模式
本帖最后由 只是一个神话 于 2010-2-5 13:18 编辑

1、故障描述:
PING外网出现大量TIME OUT,大量丢包,INTERNET访问极不正常,网速很慢,严重影响办公学习
2、网络拓扑:

代理服务器为双网卡,外网IP为公网IP,内网IP192.168.2.1/16,通过SINFOR NAT软件实现共享上网,内网卡直连主交换机,主交换机上连着一号楼的所有PC机,主交换机通过网线到二号楼交换机。一号楼、二号楼所有PC机为同一广播域中。网络为最简单的网络,无任何VLAN,无ACL,无防火墙。
3、初步判断:
单位大概200台机器,通过服务器共享上网,所以可以在代理服务器上抓包。
发现接受流量很大、会话很多,一般来说是有人在下载东西或是病毒攻击造成的或是有人恶意攻击。
4、具体情况分析:
1)、在诊断中出现过多的TCP连接被复位、TCP重传数据包和TCP太多重传,说明网络极不稳定,见下图:

2)、继续往下看“端点”一栏,发现本地主机中有一台IP192.168.2.134的机器不正常,流量过大,大概4分钟左右的时间,流量达到213MB,每秒位达到9Mbps,而且基本上为接受数据包,接收数据包达到了27万多,发送包为0是因为当时抓包的部署问题,其它IP也存在这个现象,不过比134这台机器要好很多,如图:


3)、为了更多的了解信息,我们继续看“协议”一栏,发现UDP-OTHER的协议的流量最大,还有BT,PPLIVE,电驴等下载软件,如图:

4)、现在基本断定为BT下载引起的,继续看“会话”一栏,发现很多外网IP都向地址为:192.168.2.1347101端口机器发包。如图:

5)、看矩阵,为了更好更直观的查看矩阵图,在左边的“节点浏览器”中选择IP192.168.2.134,结果发现通讯主机达到了1000,因为当时没修改设置,所以实际可能超过1000个,接收数据包达到了26万个。如图:


6)、“数据包”一栏,发包的密集度很大,间隔很小。目标地址、端口都相同。如图:


7)、“日志”一栏,本例无需分析。
   8)、“图表”一栏,这个也能发现当前网络的相关信息,包括利用率之类的。如图:

9)、“报表”一栏,这项很有用,查看概要统计,如图:


很清楚的可以看到流量,数据包,利用率,平均流量等信息。
查看“协议统计”,如图:

这些都能明显的看出网络中存在的问题。
查看“流量最大的本地IP”,如图:

134机器非常明显的异常。
5、故障排除
    查看完相关信息后就得进行排错了,目标重点针对IP192.168.2.134这台机器,当时具体排查是该单位网管去查的,所以具体情况我也不清楚,后来他回来说把134的网断了,再测试网络就基本恢复正常了,PING正常,上网也正常,但是抓包显示还有类似情况存在


6、小结
    和几位朋友讨论后这起故障定性为BT下载而非攻击引起的,主要从协议,端点,矩阵,数据包方面入手,如图:


7、建议   
像这种规模的单位一定要在外部配置防火墙,最起码也得有个软件的防火墙,或企业级的路由器。不然一旦出现类似情况,将严重影响单位内部员工的工作。
PS:感谢徐徐渐进、孤独的意志者、SE7EN等几位朋友的帮助!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

发表于 2010-2-4 09:09:57 | 显示全部楼层
楼主图中的是什么原因呢?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2010-2-4 09:19:38 | 显示全部楼层
本帖最后由 徐徐渐进 于 2010-2-4 10:11 编辑

UDP Flood应该有很多的"ICMP端口不可达"诊断提示!
回复

使用道具 举报

发表于 2010-2-4 09:21:35 | 显示全部楼层
本帖最后由 孤独的意尹者 于 2010-2-4 12:28 编辑

简单看了一下楼主的文档,其中看到问题主机的流量较大,并且基本上都是外部地址发给问题主机的,而且存在15000端口,因此这台主机最有可能的就是BT下载,而不是UDPflood,楼主可以看一下解码
回复

使用道具 举报

发表于 2010-2-4 09:35:06 | 显示全部楼层
4# 孤独的意尹者
回复

使用道具 举报

发表于 2010-2-4 10:04:43 | 显示全部楼层
大部分主机发送流量都是0B,所以首先怀疑抓包不全,个人猜测,可能是p2p软件造成的流量过大!
回复

使用道具 举报

发表于 2010-2-4 12:03:03 | 显示全部楼层
到底是攻击还是下载呢?
回复

使用道具 举报

 楼主| 发表于 2010-2-4 15:50:14 | 显示全部楼层
其实我一开始也是怀疑是下载引起的,因为网络中确实有BT下载,而且比起攻击来,网络中存在下载更有说服力,但是就是想不明白为何0发送?BT下载不上传?部署应该没问题,要么是我的技术交流版有什么限制?

关于ARP这个是我弄的!
回复

使用道具 举报

发表于 2010-2-4 16:03:54 | 显示全部楼层
方便的话,可以把数据包发一部份上来大家分析分析。
回复

使用道具 举报

 楼主| 发表于 2010-2-4 16:39:07 | 显示全部楼层
把包发上来,大家一起看看,本来还有两个包的,保存的时候没保存好!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2010-2-5 10:04:21 | 显示全部楼层
看了包,基本可以排除攻击的可能;
2.134这台机器应是在进行音视频之类的操作;
单向数据是因为在捕包时在代理服务器上的网卡没有选择正确;而有双向通讯的机器全是广播包;
回复

使用道具 举报

 楼主| 发表于 2010-2-5 12:18:35 | 显示全部楼层
看了包,基本可以排除攻击的可能;
2.134这台机器应是在进行音视频之类的操作;
单向数据是因为在捕包时在代理服务器上的网卡没有选择正确;而有双向通讯的机器全是广播包;
徐徐渐进 发表于 2010-2-5 10:04


我想我在抓包的时候应该选择了单网卡,科来要双网卡抓包的!我想这个问题可以确认为下载了,是使用了迅雷在下东西!

非常感谢各位朋友!我尽快重新编辑!
回复

使用道具 举报

发表于 2010-2-5 12:32:32 | 显示全部楼层
分不够,先收藏吧,以后看
回复

使用道具 举报

发表于 2010-2-7 14:32:39 | 显示全部楼层
感谢提供,学习借鉴一下
回复

使用道具 举报

发表于 2010-2-7 17:12:20 | 显示全部楼层
这样嘛,才能硑出智慧的火花撒!!!!!!!!!!!!
回复

使用道具 举报

发表于 2010-2-8 15:28:25 | 显示全部楼层
感谢提供,学习借鉴一下。。。。。。。。。。。。。。
回复

使用道具 举报

发表于 2010-2-10 16:23:28 | 显示全部楼层
200多台电脑,竟然不做些划分。。。。
回复

使用道具 举报

发表于 2010-2-15 09:50:08 | 显示全部楼层
哈哈~~谢谢楼主

对偶这类新手有用~~~呵呵
回复

使用道具 举报

发表于 2010-2-19 18:19:06 | 显示全部楼层
例子不错,就是有些地方看不懂,分析的还可以,大家的终合在一起就经典了。支持想这样的案例分析和讨论,可惜我的能力不够分析。
回复

使用道具 举报

发表于 2010-2-21 16:48:09 | 显示全部楼层
学习好的案例,学得快...................
回复

使用道具 举报

发表于 2010-2-21 23:03:28 | 显示全部楼层
你们单位的网络性能不怎么好吧,9M/bps就会影响网速了,交换机是不是用DLINK的。
回复

使用道具 举报

发表于 2010-2-25 10:26:18 | 显示全部楼层
做限速吧。路由的话建议你换成ROS,可以绑定ARP,限速,现在中国的网吧有80%以上是用这种软路由。防火墙功能强大,编辑灵活。
回复

使用道具 举报

发表于 2010-3-1 14:38:05 | 显示全部楼层
来学习一下,哈哈,楼上大家一块分析出来的才确完整
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表