登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析产品区
›
其它
›
Sniffer使用简介
1
2
/ 2 页
下一页
返回列表
发帖
查看:
32806
|
回复:
44
Sniffer使用简介
[复制链接]
garnett_wu
garnett_wu
当前离线
积分
41
发表于 2007-2-16 22:50:45
|
显示全部楼层
|
阅读模式
一、捕获数据包前的准备工作
在默认情况下,sniffer将捕获其接入碰撞域中流经的所有数据包,但在某些场景下,有些数据包可能不是我们所需要的,为了快速定位网络问题所在,有必要对所要捕获的数据包作过滤。Sniffer提供了捕获数据包前的过滤规则的定义,过滤规则包括2、3层地址的定义和几百种协议的定义。定义过滤规则的做法一般如下:
1、在主界面选择captureàdefinefilter选项。
2、definefilteràaddress,这是最常用的定义。其中包括MAC地址、ip地址和ipx地址的定义。以定义IP地址过滤为例,见图1。
[
本帖最后由 garnett_wu 于 2007-2-16 23:08 编辑
]
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:53:06
|
显示全部楼层
比如,现在要捕获地址为10.1.30.100的主机与其他主机通信的信息,在Mode选项卡中,选Include(选Exclude选项,是表示捕获除此地址外所有的数据包);在station选项中,在任意一栏填上10.1.30.100,另外一栏填上any(any表示所有的IP地址)。这样就完成了地址的定义。
注意到Dir.栏的图标:
表示,捕获station1收发的数据包;
表示,捕获station1发送的数据包;
表示,捕获station1收到的数据包。
最后,选取
将定义的规则保存下来,供以后使用。
[
本帖最后由 garnett_wu 于 2007-2-16 22:54 编辑
]
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:55:02
|
显示全部楼层
如图6
比如,想捕获FTP、NETBIOS、DNS、HTTP的数据包,那么说首先打开TCP选项卡,再进一步选协议;还要明确DNS、NETBIOS的数据包有些是属于UDP协议,故需在UDP选项卡做类似TCP选项卡的工作,否则捕获的数据包将不全。
如果不选任何协议,则捕获所有协议的数据包。
PacketSize选项中,可以定义捕获的包大小,图3,是定义捕获包大小界于64至128bytes的数据包。
图7
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:56:09
|
显示全部楼层
4、definefilteràbuffer,定义捕获数据包的缓冲区。如图8:
Buffersize选项卡,将其设为最大40M。
Capturebuffer选项卡,将设置缓冲区文件存放的位置。
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:57:03
|
显示全部楼层
5、最后,需将定义的过滤规则应用于捕获中。如图9:
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:57:36
|
显示全部楼层
二、捕获数据包时观察到的信息
CaptureàStart,启动捕获引擎。
sniffer可以实时监控主机、协议、应用程序、不同包类型等的分布情况。如图10:
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:58:09
|
显示全部楼层
Dashboard:可以实时统计每秒钟接收到的包的数量、出错包的数量、丢弃包的数量、广播包的数量、多播包的数量以及带宽的利用率等。
HostTable:可以查看通信量最大的前10位主机。
Matrix:通过连线,可以形象的看到不同主机之间的通信。
ApplicationResponseTime:可以了解到不同主机通信的最小、最大、平均响应时间方面的信息。
HistorySamples:可以看到历史数据抽样出来的统计值。
Protocoldistribution:可以实时观察到数据流中不同协议的分布情况。
Switch:可以获取cisco交换机的状态信息。
在捕获过程中,同样可以对想观察的信息定义过滤规则,操作方式类似捕获前的过滤规则。
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:58:54
|
显示全部楼层
三、捕获数据包后的分析工作
要停止sniffer捕获包时,点选CaptureàStop或者CaptureàStopandDisplay,前者停止捕获包,后者停止捕获包并把捕获的数据包进行解码和显示。
如图11:
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 22:59:40
|
显示全部楼层
Decode:对每个数据包进行解码,可以看到整个包的结构及从链路层到应用层的信息,
事实上,sniffer的使用中大部分的时间都花费在这上面的分析,同时也对使用者在网络的理论及实践经验上提出较高的要求。
素质较高的使用者借此工具便可看穿网络问题的结症所在。
Expert:这是sniffer提供的专家模式,系统自身根据捕获的数据包从链路层到应用层进行分类并作出诊断。
其中diagnoses提出非常有价值的诊断信息。图8,是sniffer侦查到IP地址重叠的例子及相关的解析。
如图12
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 23:00:14
|
显示全部楼层
sniffer同样提供解码后的数据包过滤显示。
要对包进行显示过滤需切换到Decode模式。
Displayàdefinefilter,定义过滤规则。
Displayàselectfilter,应用过滤规则。
显示过滤的使用基本上跟捕获过滤的使用相同;
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 23:01:25
|
显示全部楼层
四、sniffer提供的工具应用
sniffer除了提供数据包的捕获、解码及诊断外,还提供了一系列的工具,包括包发生器、ping、traceroute、DNSlookup、finger、whois等工具。
其中,包发生器比较有特色,将做简单介绍。其他工具在操作系统中也有提供,不做介绍。
包发生器提供三种生成数据包的方式:
点选 如图13
新构一个数据包,包头、包内容及包长由用户直接填写。图9,定义一个广播包,使其连续发送,包的发送延迟位1ms;
如图14
[
本帖最后由 garnett_wu 于 2007-2-16 23:02 编辑
]
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-16 23:04:16
|
显示全部楼层
点选
如图15
发送在Decode中所定位的数据包,同时可以在此包的基础上对数据包进行如前述的修改。
点选 如图16
发送buffer中所有的数据包,实现数据流的重放。
见图17
可以定义连续地发送buffer中地数据包或只发送一次buffer中地数据包。请特别注意,不要在运行的网络中重放数据包,否则容易引起严重的网络问题。数据包的重放经常用于实验环境中。
回复
使用道具
举报
boloveqin
boloveqin
当前离线
积分
0
发表于 2007-3-3 13:13:56
|
显示全部楼层
好强悍``
学习学习
回复
使用道具
举报
public_sd
public_sd
当前离线
积分
0
发表于 2007-3-30 09:09:42
|
显示全部楼层
最好有个例子,呵呵!
回复
使用道具
举报
liuwenqing33
liuwenqing33
当前离线
积分
0
发表于 2007-3-30 14:37:33
|
显示全部楼层
嗯,看样子想用好这个家伙还真有点难度哦
回复
使用道具
举报
rockson_pan
rockson_pan
当前离线
积分
0
发表于 2007-5-11 10:10:01
|
显示全部楼层
学习了
不错不错,每天都进步一点,我相信我也会用的,向版主学习!
回复
使用道具
举报
1001
1001
当前离线
积分
0
发表于 2007-5-25 15:57:43
|
显示全部楼层
我是一个新手,刚开接触,不过我要顶,
回复
使用道具
举报
huffman
huffman
当前离线
积分
0
发表于 2007-5-28 12:50:26
|
显示全部楼层
我的define filter 里为什么没有buffer
回复
使用道具
举报
hollandmfq
hollandmfq
当前离线
积分
0
发表于 2007-6-5 16:20:33
|
显示全部楼层
刚刚开始使用,向版主学习!!!!!!
回复
使用道具
举报
pwf8012
pwf8012
当前离线
积分
0
发表于 2007-6-30 21:14:28
|
显示全部楼层
学习一下,看看~!~~~~~~~
回复
使用道具
举报
happysky163
happysky163
当前离线
积分
0
发表于 2007-7-2 14:52:19
|
显示全部楼层
谢谢楼主了 有用的东西
回复
使用道具
举报
tiandiren
tiandiren
当前离线
积分
0
发表于 2007-7-3 11:10:35
|
显示全部楼层
如何分析捕获到的数据呢?全都是16进制.
回复
使用道具
举报
lcylcyll
lcylcyll
当前离线
积分
0
发表于 2007-7-5 21:09:23
|
显示全部楼层
我刚刚会装!!
还不会设啊!!
回复
使用道具
举报
kuxueheilong
kuxueheilong
当前离线
积分
0
发表于 2007-7-11 08:34:53
|
显示全部楼层
谢谢这个帖子确实不错!
回复
使用道具
举报
513708630
513708630
当前离线
积分
0
发表于 2007-7-22 17:11:57
|
显示全部楼层
不错,一定好好学习
回复
使用道具
举报
gjfafa
gjfafa
当前离线
积分
0
发表于 2007-9-28 14:33:58
|
显示全部楼层
支持一下,谢谢楼主无私奉献
回复
使用道具
举报
yeniu
yeniu
当前离线
积分
0
发表于 2007-12-11 11:14:04
|
显示全部楼层
都复制下来了,谢谢。
回复
使用道具
举报
lenovohutao
lenovohutao
当前离线
积分
0
发表于 2007-12-20 21:56:18
|
显示全部楼层
看看如何,辛苦楼主了
回复
使用道具
举报
小海豚
小海豚
当前离线
积分
0
发表于 2008-1-16 21:04:45
|
显示全部楼层
新手,要加强学习!!
回复
使用道具
举报
苕子
苕子
当前离线
积分
0
发表于 2008-2-4 00:06:01
|
显示全部楼层
不错不错!!!!!!!
回复
使用道具
举报
下一页 »
1
2
/ 2 页
下一页
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表