查看: 12211|回复: 1

关于大型网络的流量分析及故障定位!

[复制链接]
发表于 2006-5-31 17:48:37 | 显示全部楼层 |阅读模式
      通常在一般大型的网络一般在1000信息以上时,网络通常是多网段,网络设备多样化,应用也相对多且复杂,给安全管理带来很多的问题。如何实时了解到网络中各部门,各网段的网络流量,流量中有些什么应用?如何实时了解到网络内的攻击行为,病毒发作,如何定位?如何应急处理?
      通常我们在实时监控大型网络一般采用MRTG流量监控这一类的实时监控软件,实时以图形化方式监控网络中各网段、网络总出口、PC服务器及网络设备端口负载、及相应的进流量和出流量;由此可直观判断出网络整体流量峰值情况;通过对进出流量对比可判断出网络非法应用,网络病毒攻击发作的情况。也可通过防火墙的安全日志定位网络攻击区域,通过IDS进行报警。
      这时网络分析软件如sniffer、Etherpeek/OmniPeek及科来等就在这些具体区域发挥重要作用,采用布署进行网络行为过滤抓包,并进行分析,准确定位攻击源、病毒源、IP或MAC的网络具体行为。这也是比较考基本功的时候。网络管理者一般要熟悉TCP/IP中各协议的包封装格式,各种流行的应用协议的数据包过滤特征等,能确认并分析出重点故障。
       不过网络分析的确也是一把双刃剑,很多网上的信息对于它是比较透明的,大家应能合理,合法的加以利用。
      我只是抛砖引玉,说一点点而已,希望大家多拍砖,多交流!呵呵!


[ 本帖最后由 jiesen 于 2006-5-31 17:51 编辑 ]

评分

1

查看全部评分

回复

使用道具 举报

发表于 2006-6-1 11:08:01 | 显示全部楼层
个人认为:
基于SNMP协议进行管理的软件,对网络的统计是存在较大局限性的,它只能统计网络设备的某些接口,且统计的具体数据还是需要依靠这些接口能统计的数据,即它不一定能统计出网络中所有的通讯,统计的数据存在不完整性,同时,它还会增加网络的负载。
而协议分析软件,工作在旁路模式,默认情况下它不会向网络中发送任何数据包,且会将网络中所有的通讯数据包全部捕获,保证统计数据的完整性的同时仍不会加重网络负载,值得推荐。
不过由于当前网络中大多通讯都是非加的,协议分析软件的确是一把双刃剑,在使用它们查找网络故障的同时,请勿用于非法用途。幸好当前的网络大多都是交换式网络了,在交换式网络中,如果不配置镜像端口,则不能捕获到除本机以外的通讯信息(当然,旁路左道的ARP欺骗除外),所以,协议分析软件更多地被管理人员用在了正道上,这样在一定程度上弥补了协议分析软件的负面因素。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表