查看: 167610|回复: 206

[原创]某药业公司网络故障的分析

[复制链接]
发表于 2006-10-26 15:20:38 | 显示全部楼层 |阅读模式
某药业公司网络故障的分析  

由于工作原因,前段时间我为某药业公司进行一次网络故障分析,刚好保存了当时的数据包文件,所以整理出来和大家分享!个人感觉该集团公司在网络管理上不够力度,下面的员工做的事情还蛮多的哈!呵呵,我们开始正题吧。

1.  故障描述

通过该公司管理员提供的信息,得知该公司网络网速缓慢,且出现延迟的现象!由于网络比较大,所以排查比较困难。查看交换机运行状态良好,排除网络设备出现问题的可能性,这时我推断故障点可能出现在下面员工使用的主机上,可能是中病毒了。

2.  网络环境

根据该公司管理人员提供的信息,该公司网内在三层交换处划分了VLAN,最后通过路由器与Internet连接,网内大概有200台的电脑。我简单画了个拓扑图,如下图1。

3.  诊断分析

由于主机数量比较大,每个手动查找肯定是麻烦的,于是通过使用网络分析软件来查找故障主机。经一些镜像设置,我将科来网络分析软件安装到笔记本,并接入到该公司的中心交换设备的镜像端口处抓包,23分钟过去了,停止捕获并开始分析。

由于在抓包的时候,开了下小差,所以抓包的时间有点长!关键数据还是很多的!通过查看捕获的数据包,我发现有该公司的网络可能存下面下几个故障!

3.1 故障1:感染蠕虫病毒

1)  分析过程

我首先查看诊断视图,发现在诊断视图中“TCP重复的连接尝试”很多,居然达到了31126次,下图2。

(图2  重复尝试连接数)

图2中已经反映的很不正常了,为了找到更多的“证据”来证明,我转移视线到端点视图。按网络连接排序,发现10.8.24.11这台主机的网络连接数是名列榜首的哦(16540个)!如图3所示。

(图3  网络连接数)

这时我定位分析这台主机(10.8.24.11),查看会话视图中的TCP连接情况,发现全是10.8.24.11向目的主机的445端口发起的连接,由此猜测该主机可能感染蠕虫病毒,且该病毒正在试图感染其它主机。如图4。

(图4  TCP连接)

然后在概要统计里,查看主机10.8.24.11的TCP数据包情况,如图5。      

(图5  TCP数据包)

图5中,在23分31秒的时间里,10.8.24.11主机共发起了29622个TCP同步数据包,而结束数据包和复位数据包分别是3253和1387个。结合上面对该主机连接的分析,基本确定主机(10.8.24.11)感染蠕虫病毒。

2)  后记

主机10.8.24.11感染蠕虫病毒,病毒自动通过网络与其它主机的TCP445端口建立连接,试图感染其它主机,这样严重耗费网络资源,造成网络整体性能下降,严重时可使网络大面积感染病毒,引发网络的主机全部瘫痪。将主机10.8.24.11与网络隔离,并对其进行病毒查杀,但查杀后再重新接入网络。

3.2 故障2:扫描攻击

1)  分析过程

接着,我们重新回到节点浏览器的根端点,再次查看端点视图,这次以总流量排序,发现10.8.21.81在23分31秒的时间内收发了317.7
11 MB的数据,总流量排名第一哦,要特别关注下了!如下图6。
  
(图6  总流量排序)

在节点浏览器中定位10.8.21.81,查看该主机对应的连接信息。会话视图,如下图7所示。

(图7  TCP连接)

仔细查看图6中,主机10.8.21.81与其它主机建立了大量的TCP连接,且目标地址和目标端口均不定,都是主机主动发起,而服务器端没有相应,由此偶暂时推断主机10.8.21.81可能在进行扫描。咱们再来看看TCP连接数据包和矩阵视图,就很清楚了!如图8和图9。

(图8 TCP连接数据包)


(图9  矩阵视图)

很明显了啊,图8中的TCP同步数据包相对结束数据包的比例相差太大了,这是很不正常的!另外,图9中看出该主机建立了很多连接,,需要单独检查。

2)  后记

主机10.8.21.81进行扫描攻击,可能在对某个固定地址段的主机进行开放服务扫描的探测。
严重耗费网络资源,造成网络整体性能下降,根据扫描的结果,可引发后续的多种攻击行为。
对主机10.8.21.81进行定点分析,找出造成扫描的软件,如该软件非正常工作需要,停止它的运行并将其删除。

3.3 故障3:使用BT和eMule(电骡)下载

1)  分析过程

使用下载软件也大量消耗网络带宽,导致网速变慢,比如BT,eMule等P2P软件。BT软件默认端口是6881-6889,而eMule软件默认端口为4662,4661,4242等。我在捕获的数据包中看见该集团公司内部很多主机都在使用BT和 eMule软件。咱们来看看下面的视图就知道了!图10和图11。

(图10  使用BT软件)


(图11 使用eMule软件)

我认为公司内部这么多人使用下载软件,在很大程度上占用了网络带宽,影响了公司的网络速度!所以我也把它列入了故障行列!

2)  后记

使用BT和eMule类的下载软件,大量占用网络带宽,造成网络整体性能下降,可能引发网络时断时续甚至网络不能正常访问等故障。对这些主机进行定点检查,停止其BT和eMule(电骡)等下载软件的使用。个人认为还是加强管理力度,呵呵!

4.  总结

造成该药业公司网络速度慢的最主要原因是蠕虫病毒,嘿嘿,我还给他分析出了其他的“故障”,换种说法,其实就可以说是网络中存在的隐患吧,说不定哪天就爆发了呢,本人也在不断的学习中,可能网络中还有其他的网络问题没发现呢!
另外,个人学习使用网络分析类软件有一段时间了,感觉它在处理网络故障和具体定位故障点,有独到之处!虽然说不能依赖它,但是它却是网络分析的必须的工具呢!

刚刚整理了PDF文件:

[ 本帖最后由 aishangni 于 2006-10-26 17:59 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2006-10-26 15:32:52 | 显示全部楼层
潜水N久,也上来透透气,还是要多多交流才好哈,
回复

使用道具 举报

发表于 2006-10-26 16:52:35 | 显示全部楼层
分析 的好。。。学习中。。
根据所给的图本人觉得,上面3个原因中,最后一个才是倒致网络速度慢的原凶,因为这些图中BT的连接是最多的,下载量也是最多的。
另,要是知道中的是什么病毒就更好。

[ 本帖最后由 artico 于 2006-10-26 16:59 编辑 ]
回复

使用道具 举报

发表于 2006-10-26 17:01:15 | 显示全部楼层
原帖由 artico 于 2006-10-26 16:52 发表
分析 的好。。。学习中。。
根据所给的图本人觉得,上面3个原因中,最后一个才是倒致网络速度慢的原凶,因为这些图中BT的连接是最多的,下载量也是最多的。



最后一个原因,在一定程度上是影响网络的重要因素,可能下面的人听说有人来检查了,就收敛了,呵呵!

其实,网络出现攻击最多的还是来自内部,内部管理也是一个关键啊

[ 本帖最后由 KelvinFu 于 2006-10-26 17:03 编辑 ]
回复

使用道具 举报

发表于 2006-10-26 17:12:51 | 显示全部楼层
不错!很有用!正在学习中,对过滤条件不是太了解!
回复

使用道具 举报

发表于 2006-10-26 17:34:01 | 显示全部楼层
这篇文章很有教育意义,认真学习中
回复

使用道具 举报

发表于 2006-10-26 21:21:25 | 显示全部楼层
多谢楼主精彩分析,看了大有益处
回复

使用道具 举报

发表于 2006-10-27 09:25:24 | 显示全部楼层
很有学习借鉴意思,不错
回复

使用道具 举报

发表于 2006-10-27 11:21:14 | 显示全部楼层
楼主分析的很有条理 貌似很多地方能够细讲就好了
回复

使用道具 举报

发表于 2006-10-27 16:35:19 | 显示全部楼层

科来用的蛮熟

楼主科来用的蛮熟的嘛,不错不错学习一下!
回复

使用道具 举报

发表于 2006-10-27 17:08:01 | 显示全部楼层
谢谢楼主提供的精彩案例!
回复

使用道具 举报

发表于 2006-10-27 18:54:59 | 显示全部楼层
看了,有很多术语不懂,看来要加强自己的网络知识了。
回复

使用道具 举报

发表于 2006-10-27 20:34:42 | 显示全部楼层
请问硬件设备问题如何排查呢
回复

使用道具 举报

发表于 2006-10-27 20:47:36 | 显示全部楼层
多谢楼主精彩分析,看了大有益处
回复

使用道具 举报

发表于 2006-10-28 01:02:26 | 显示全部楼层
LZ 厉害哈~,值得学习
回复

使用道具 举报

发表于 2006-10-30 10:43:54 | 显示全部楼层
谢谢分享.这些问题经常遇到.很有代表性. 谢谢!
回复

使用道具 举报

发表于 2006-10-30 21:31:29 | 显示全部楼层
分析的好啊,学习中....
回复

使用道具 举报

发表于 2006-10-30 23:20:23 | 显示全部楼层
xie xie nin lou zhu
回复

使用道具 举报

发表于 2006-10-30 23:33:11 | 显示全部楼层
lz才4贴就上如此精彩大作,潜的好深啊!受益了,谢谢!!!
回复

使用道具 举报

发表于 2006-10-30 23:45:22 | 显示全部楼层
对了,lz抓包前的镜像工作可否介绍详细些,这个弄不好,后面的工作就没有意义了,
回复

使用道具 举报

发表于 2006-10-31 00:04:26 | 显示全部楼层
问个弱智问题,中心交换机的镜像端口是什么?
回复

使用道具 举报

 楼主| 发表于 2006-10-31 12:12:45 | 显示全部楼层
原帖由 hcwswdj 于 2006-10-30 23:45 发表
对了,lz抓包前的镜像工作可否介绍详细些,这个弄不好,后面的工作就没有意义了,



该公司的网络管理员设置的,关于Cisco的配制命令,网上有很多啊!
回复

使用道具 举报

 楼主| 发表于 2006-10-31 12:15:56 | 显示全部楼层
原帖由 phoenixdie 于 2006-10-31 00:04 发表
问个弱智问题,中心交换机的镜像端口是什么?


在一些交换机中,我们可以通过对交换机的配置来实现将某个端口上的数据包,拷贝一份到另外一个端口上,这个过程就是“端口镜像”,如下图:  

端口1 为镜像端口,端口2 为被镜像端口;因为通过端口1可以看到端口2的流量,所以,我们也称端口1为监控端口,而端口2为被监控端口。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-11-1 23:19:04 | 显示全部楼层
原帖由 aishangni 于 2006-10-31 12:12 发表



该公司的网络管理员设置的,关于Cisco的配制命令,网上有很多啊!

谢谢回复!
我想管理员应该是把核心交换机的上联端口镜像的吧?!
回复

使用道具 举报

发表于 2006-11-4 14:32:14 | 显示全部楼层
楼主写的不错~~~学习中
回复

使用道具 举报

发表于 2006-11-6 11:12:14 | 显示全部楼层
原帖由 hcwswdj 于 2006-10-30 23:45 发表
对了,lz抓包前的镜像工作可否介绍详细些,这个弄不好,后面的工作就没有意义了,

看看这儿是否可以帮你
http://www.csna.cn/forum.php?mod ... &extra=page%3D1
回复

使用道具 举报

发表于 2006-11-10 11:08:37 | 显示全部楼层
如果是有两个上联端口,就是做两台中心交换机冗余那种,怎么进行镜象
回复

使用道具 举报

发表于 2006-11-13 21:38:59 | 显示全部楼层
科来网络分析软件,看来非常不错 啊,可惜我就是没有用过,楼主这篇文章写得不错,收藏了,呵呵,不知道可不可以发布出去给大家分享呢???


我不知道本站对转载出去的文章需要那些要求???能否给予提示,好文章应该发布出去交流共享的
回复

使用道具 举报

发表于 2006-11-13 22:30:53 | 显示全部楼层

楼主写的不错

楼主写的不错,让我对网络分析有了一个新的认识,谢谢
回复

使用道具 举报

发表于 2006-11-16 20:36:42 | 显示全部楼层
不错啊 ,结合着图示 很形象啊
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表