查看: 36624|回复: 36

某局不定时出现网络严重延迟故障分析

[复制链接]
发表于 2010-7-12 19:24:57 | 显示全部楼层 |阅读模式
本帖最后由 天空之城 于 2010-8-16 16:01 编辑

这是今天在客户的网络中进行检测时发现的故障,由于时间比较仓促,写的很是简单。
主要是对抓取的数据包进行回放后做的分析判断。

一、故障背景

近日接到某局信息中心电话,反映网络中总是不定时的出现网络速度特别慢的问题,多则十几秒,短则几秒钟,虽然也对某些问题主机进行了处理,但问题依然存在。在办理业务时经常出现无法上传数据的现象,严重影响了办公的效率。希望我们能到现场去分析一下问题的原因,并找出引起这个问题的故障主机。

放下电话后,马上坐车赶到该局信息中心,在同信息中心管理人员进行沟通后了解到该局的网络拓扑结构如下:



由于无法确定问题主机所在的位置,只好在核心交换机上设置端口镜像,将到市局网络、省局网络的两个端口的进、出流量镜像到空的端口上,接入安装有科来的笔记本,进行现场的抓包。

一、故障重现
在捕获了一段时间的数据包后,发现网络中的数据流量并不大,每秒钟只有几百个数据包,每秒位的流量也只达到了850.376Kbps,并不会对网络造成多大的影响。



又捕获了一段时间后,突然发现流量激增,每秒数据包数达到了25000多个,每秒位流量更是达到了22.484Mbps,如下图:



看来这便是造成网络不定时出现严重延迟现象的原因了,通过查看“数据包”视图,发现这一时间段内发送的主要协议是UDP,源主机都是72.20.96.732425,目的主机都是不同网段的2425端口,并且时间间隔非常短,只有0.000002秒,大小都是固定的112字节



又过了一段时间之后,又出现了这种现象:







可以看到有两台主机的对方通讯主机数都已经达到了数万个,而这两台主机只是普通的办公用机,并不是服务器。

随后又捕获到了相同现象的主机,通过对这两台主机进行查杀,均在其上发现了数量不等的病毒,之后又对网络进行了一段时间的监视,没有再发现突发流量激增的情况。

后记:本文是根据实际捕获的数据包进行分析的,网络中除了流量激增的情况外,还存在着蠕虫病毒、ARP请求风暴的情况,但并不是引起网络不定时出现大的延迟的主要原因。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

6

查看全部评分

回复

使用道具 举报

发表于 2010-7-13 08:46:46 | 显示全部楼层
从概要视图中的平均包长大小(251.815K)和数据包大小分布可以初步判断网络中应该存在扫描行为。
回复

使用道具 举报

发表于 2010-7-13 10:41:25 | 显示全部楼层
thank you for your sharing!!!!!!!!!!!!!!!!!!!!
回复

使用道具 举报

发表于 2010-7-13 21:25:12 | 显示全部楼层
楼主分析思路清晰,过程简洁明了,值得学习,谢谢!
回复

使用道具 举报

发表于 2010-7-14 15:12:02 | 显示全部楼层
顶一个!值得学习!
回复

使用道具 举报

发表于 2010-7-14 20:04:36 | 显示全部楼层
简单明了的分析,有没有人可以回答我个问题是这个的:例如一个1M网络它每秒多少的数据包超
过多少就会影响到网络。
回复

使用道具 举报

发表于 2010-7-14 22:52:20 | 显示全部楼层
学习了,谢谢楼主的分享。。。。。。。。。。。。。
回复

使用道具 举报

发表于 2010-7-15 01:33:13 | 显示全部楼层
办税大厅,呵呵,税务啊,他们的内网都够烂的……
回复

使用道具 举报

发表于 2010-7-16 21:34:18 | 显示全部楼层
办税大厅,呵呵,税务啊,他们的内网都够烂的……
robur 发表于 2010-7-15 01:33
呵呵,看样子华为与CISCO新出来的NAC钱景无限啊 ,通过交换机的802.1x控制客户端接入,以ACS服务器连接WSUS,VIRUS-SERVER,AD服务器查询客户端是否满足条件以决定其是否可以接入网络及接入的网络权限,
回复

使用道具 举报

发表于 2010-7-19 17:26:07 | 显示全部楼层
分析的很透彻   O(∩_∩)O~  学习了
回复

使用道具 举报

发表于 2010-7-27 09:12:07 | 显示全部楼层
情况很明了.....拿分................
回复

使用道具 举报

发表于 2010-9-26 11:24:50 | 显示全部楼层
LZ辛苦了 学习了
回复

使用道具 举报

发表于 2010-10-16 14:19:13 | 显示全部楼层
分析的简单明了
回复

使用道具 举报

发表于 2010-10-17 10:48:13 | 显示全部楼层
很不错很不错 简单 明了
    希望下次可以一张APR风暴的现场解决图例或是蠕虫造成的内网图例
    小弟学习了
回复

使用道具 举报

发表于 2010-10-19 13:18:44 | 显示全部楼层
分析的简洁明了 不错! 学习了!
回复

使用道具 举报

发表于 2010-11-7 11:23:42 | 显示全部楼层
恩,说的很好
回复

使用道具 举报

发表于 2010-11-8 09:06:08 | 显示全部楼层
学习了,不错,谢谢
回复

使用道具 举报

发表于 2010-11-8 13:00:43 | 显示全部楼层
kankan,
kankan,
回复

使用道具 举报

发表于 2011-2-14 15:32:39 | 显示全部楼层
学习中。。。。。。。。。。。。。。
回复

使用道具 举报

发表于 2011-2-26 09:13:44 | 显示全部楼层
学习,谢谢!
回复

使用道具 举报

发表于 2011-3-2 11:47:23 | 显示全部楼层
学习了。。
回复

使用道具 举报

发表于 2011-3-10 16:42:48 | 显示全部楼层
不错的分析!谢谢分享。
回复

使用道具 举报

发表于 2011-3-10 16:52:56 | 显示全部楼层
study....................
回复

使用道具 举报

发表于 2011-3-12 11:47:03 | 显示全部楼层
分析的简洁明了 不错
回复

使用道具 举报

发表于 2011-6-30 18:37:02 | 显示全部楼层
楼主分析思路清晰,过程简洁明了,值得学习
回复

使用道具 举报

发表于 2011-7-8 13:36:33 | 显示全部楼层
本人不是这样认为
看LZ的图  2425端口 是内网的沟通工具 如:飞鸽 等 默认的端口  他的原理就采用 arp形式  那么当客户端 刷新一次 在线人数的情况 就会产生一个arp攻击  这个时候 瞬时件间 每秒发包率  就很大  
我的网络也有此问题 但是 大家不要在一时间刷新 应该问题不大
回复

使用道具 举报

发表于 2011-8-2 16:05:53 | 显示全部楼层
值得学习
回复

使用道具 举报

发表于 2011-8-4 09:29:40 | 显示全部楼层
楼主的思路清晰明了,学习了!
回复

使用道具 举报

发表于 2011-8-5 17:01:18 | 显示全部楼层
26楼说的很有道理,虽然源主机查出了病毒,中病毒也是主要原因,但飞鸽确实也是有一定影响,但在同一VLan内的主机数越多,影响就越大。
回复

使用道具 举报

发表于 2011-8-26 17:13:30 | 显示全部楼层
扫描行为?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表