查看: 74942|回复: 89

杭州某中学断网解决办法申请 加入精华

[复制链接]
发表于 2007-11-1 14:55:17 | 显示全部楼层 |阅读模式
解决心得

  这个案例是我们在做杭州一个中学时自己动手解决的一个难题。
  因为断网时间不确定,网络拓扑不明确,在后来的抓包过程中,我将这个网络通过自己了解的情况画出拓扑图,给自己分析提供一个明确的思路,并且将网络分成几个部分,将问题一一细化,有助于解决问题。解决这个网络问题我们总共花半个月时间,现在问题完全解决。
  在这里,我与我的学生Bubbachuck 通过抓包分析出这个网络的问题,最后给学校一个比较完全的解快方案。在解决问题的关健时候得到了科来官方技术工程师的大力支持与商务的大务协助。在这里向他们一并表示感谢。当然在处现这一问题时,还得到其它的朋友的支持与帮助,在这里表示感谢。
   学校现在机器约500台,其中约有250台是老师用机,其它的机器为学生用机。一般情况下,只有老师机器上网。当学生在上机算机课时,才会开机上网。
   问题:在一个星期中会断网至少一到二次,具体时间不能确定,原因不明确。
   自己了解到的情况:
   现在主要原因是这样,由于经常断网,电信做了一些设置。进线为电信光纤,接电信思科交换机上,电信在交换机上做了一些设置,设计了一个上限,当广播或是病毒达到一定上限时,电信端口将自动关闭,必需打电话给电信机房,电信才会给你将端口启用。电信主要目地的保守自己的其它的端口不受到攻击。当然这个推论是自己与电信的交谈中得知的,电信没有明确说明。为什么说做了上限,而不是一受到病毒攻击就断网,现由很简单。当断网后致电给电信,电信将端口启用,学校能上网。但是不会断网,就充分说明电信做了上限,而不是马上断网。
    写在最后:这是一个非常完整的解决方案,其中有很多图是自己与朋友在分析时总结的心得,还有写在最后的建议与方案,都得到学校的认可。由于技术限制,肯定方案中有不足与错误之处,希望喜欢技术的朋友真诚指出,以供大家学习研究。我们在分析的时候主要以科来与sniffer4.8为基础。因科来有200台的限制,所以有些结果将重点放在sniffer上出图说名。
     交换机镜像口在思科4006上做,抓包机器装科来与sniffer抓包与分析。
  


已完成的实验手册
《2008 ospf命令与配置手册实验笔记》
《2008 bgp命令与配置手册实验笔记》
《RHCE5.0实验手册》
《华为3600交换机实验笔记》
《BGP设计与实现笔记》
《JUNIPER NETSCREEN防火墙基础实验》
《杭州某中学断网解决办法》

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

发表于 2007-11-1 16:12:13 | 显示全部楼层
非常非常的不错,很好的一个实际案例。
楼主的故障排查思路,以及最后的建议均为相应故障做出了表率,值得认真一读,并大力借荐。
加为精华!

以下为作者的建议,个人非常认同这种观点,也认为在网络管理中,这些事情是非常必要的。

1 没有安装学校统一瑞星杀毒软件电脑不得上网。现将查所有的老师电脑,凡是没有安装学校正版杀毒软件电脑不允许上网
2 不允许在学校里用bt 下载电影,动画等资料。
3 不允话在学校里做黑客攻击,下载测试等破坏性网络的测试与学习。
4 凡是老师自己从外面带来的电脑,上网都要登记,记录mac 地址与ip 地址,并且检查杀毒软件,否则不允许上校园。
5 不允许随便装操作系统与软件下载做测试,不得随意更改自己的ip 地址.
6 老师电脑经常用360 等软件更新自己的补丁,经常用360 扫描病毒与恶意软件.
7 服务器经常杀毒与更新补丁。
8 如在使用计算机与上网时,发现自己电脑不正常或是感染不明病毒及时告知管理员。
机房将记录老师上网一些日志,将定期公布使用bt 下载,感染病毒等电脑地址。凡是不遵守上面约定者,继续用bt 下载,或是由于没有安装杀毒软件致断网者,将屏蔽
其端口,不允许上网。


另外,楼主的案例中似乎存在一点错误,特拿出来探讨一下。

这是Statistics 看到的视图,可以看出:不到9 秒钟抓到16709 个数据包,总流量15549292bytes124Mb/s左右,但是要除以2,因为可能做的是双向的镜像(包
会抓重复),那么要62Mb/s,
如此大的带宽利用率!

对于这段话中红色的部份,我们来看一下。

15549292bytes,此时的单位是byte,即字节,严格来讲,如果简写,那么字节用的是B,而位用的才是b。
一般情况下,网络的利用率可以是百分比和bps两种。由于我不清楚这个学校内的带宽是多少,所以我们讨论bps这种情况,当然前面可以是G,M,K之类的,此时的b是指的位,面不是字节,即每秒多少位。
所以,根据上面的描述,将15549292bytes换算成位的单位后是,15549292*8=124394336bits。
由于抓包的时间接近9秒,我们以9秒抓包时间进行换算,来计算网络的利用率。
此时的网络平均利用率为:124394336bits/9s=13821592.888888888888888888888889 bps。
然后将其转为Mbps的结果是:13821592.888888888888888888888889 bps/1024/1024=13.181298149956597222222222222222 Mbps,约为13.2 Mbps。
同时,双向镜像不会重复抓包,这个双向,指的是捕获进或出的数据包,所以不应该对抓包的数据包进行除2的操作。

回复

使用道具 举报

发表于 2007-11-1 16:50:56 | 显示全部楼层
分析和以后的方案都不错,不过感觉过了点。
网络应该是个学习和提倡自由的空间。
不过做好 MAC登记是很应该的。
还有我希望可以从网络技术方面着手,对客户限制尽量减少。
如 划分 VLAN  ,安全网络,公用网络,来宾网络等
回复

使用道具 举报

发表于 2007-11-1 17:01:24 | 显示全部楼层
不错的案例分析,能增长知识,也验证了网络分析软析的威力。
回复

使用道具 举报

 楼主| 发表于 2007-11-1 18:28:03 | 显示全部楼层
在解决问题的关健时候得到了科来官方技术工程师的大力支持与商务的大务协助。在这里向他们一并表示感谢。当然在处现这一问题时,还得到其它的朋友的支持与帮助,在这里表示感谢。
回复

使用道具 举报

发表于 2007-11-2 09:34:51 | 显示全部楼层

回复 1# 的帖子

谢谢  分享   


拿下来加以学习
回复

使用道具 举报

发表于 2007-11-2 12:46:03 | 显示全部楼层
看看
学习下
谢谢了
回复

使用道具 举报

发表于 2007-11-2 14:03:01 | 显示全部楼层
不错,网络分析系统真是一个解决网络问题的好工具
回复

使用道具 举报

 楼主| 发表于 2007-11-2 16:11:27 | 显示全部楼层
二楼版 主说的是对,这我在注意到了,在修正中。
回复

使用道具 举报

发表于 2007-11-2 16:30:58 | 显示全部楼层

案例修正:

菜鸟人飞的分析非常正确,这个是我在工作没有注意到的
图片上显示:Total bytes    15,549,292
这里的bytes就是字节,但是经过我的测试得出以下结论:
红盟过客用科来抓包的时候缓存的设置模式是循环缓存方式,所以抓包的时间久了,缓存满了之后,后面抓的包就会覆盖前面抓的包,这时候统计上的流量总量还在继续计数,科来的统计参数也都是正确的,但是看它的数据包的时候,会发现数据包总量明显与统计的差距很大,数据包的时间段也小了很多!这就是为什么在分析中红盟过客说抓包时间20分钟以上,而包中的第一个数据帧与最后一个数据帧之间的时间差却只有几分钟或者几秒钟的时间!另外,我做分析时,是红盟过客将科来抓的包导出为sniffer格式的包发给我的,这个导出过程也存在问题,导出之后,到sniffer上显示的统计信息,是经过sniffer数据包信息再计算的,所以结果误差也非常大。我想,这个错误是由这两个操作导致的!!!当时做分析的时候我们没有注意到这里,以至于弄出这样的错误,幸好“菜鸟人飞”及时指出,也让我们意识到抓包时要注意缓存模式设置问题,往往这些小地方会弄出不必要的麻烦,还有科来导出sniffer格式数据包也应该注意!在这里,非常感谢“菜鸟人飞”,他的指出没能使我们的错误误导了大家!这个案子中肯定还存在其它问题,希望有志之士热情指出,我们会在心里由衷的感谢你!
还有,这个案子中我们有一个遗憾,虽然异常情况我们都找到了,但是,究竟是什么导致的这种异常我们始终没能拿出个定论,处理方式也都是以重做系统完成的!希望有经验的“大侠”来指出是什么病毒、哪种攻击、什么恶意软件或哪类下载导致的这些异常数据流!希望大家踊跃参与研究,谢谢o(∩_∩)o...

[ 本帖最后由 Bubbachuck 于 2007-11-2 16:47 编辑 ]
回复

使用道具 举报

发表于 2007-11-2 16:44:23 | 显示全部楼层
原帖由 Bubbachuck 于 2007-11-2 16:30 发表
菜鸟飞人的分析非常正确,这个是我在工作没有注意到的
图片上显示:Total bytes    15,549,292
这里的bytes就是字节,但是经过我的测试得出以下结论:
红盟过客用科来抓包的时候缓存的设置模式是循环缓存方式, ...


拜托,人家是“人飞”不是“飞人”!
回复

使用道具 举报

发表于 2007-11-3 20:29:55 | 显示全部楼层
很好的学习机会, 谢谢。
回复

使用道具 举报

发表于 2007-11-3 20:50:47 | 显示全部楼层

回复 1# 的帖子

谢谢楼主的分享!!!!
回复

使用道具 举报

 楼主| 发表于 2007-11-4 20:16:39 | 显示全部楼层
上面几位说的很好,这个案子中,还有一些问题我们没有来得及分析,时间也比较紧张,当时,只是先想到把问题先搞定,而没有太多在意在处理过程中的一些细节问题,因为大家知道,老是断网,会影响到别人的工作。所以,有处理有些机器上面,我们可能做的不够全面。
特别是抓包的过程中,因为科来有台数限制,也没有办法,我只是先抓包,然后导到sniffer上面,所以有可能没有导好,因为科来用习惯了,有一些问题也没有值得注意。当然了,下次会改正。
  包还在这里,我有时间会在次分析问题,将这个方案进行二次修正。
回复

使用道具 举报

发表于 2007-11-7 10:45:02 | 显示全部楼层
真的很不错了。。。。而且是学生写的。。。理论+实践=出真知
回复

使用道具 举报

发表于 2007-11-7 11:12:26 | 显示全部楼层
原帖由 Bubbachuck 于 2007-11-2 16:30 发表
菜鸟人飞的分析非常正确,这个是我在工作没有注意到的
图片上显示:Total bytes    15,549,292
这里的bytes就是字节,但是经过我的测试得出以下结论:
红盟过客用科来抓包的时候缓存的设置模式是循环缓存方式,所以抓包的时间久了,缓存满了之后,后面抓的包就会覆盖前面抓的包,这时候统计上的流量总量还在继续计数,科来的统计参数也都是正确的,但是看它的数据包的时候,会发现数据包总量明显与统计的差距很大,数据包的时间段也小了很多!这就是为什么在分析中红盟过客说抓包时间20分钟以上,而包中的第一个数据帧与最后一个数据帧之间的时间差却只有几分钟或者几秒钟的时间!另外,我做分析时,是红盟过客将科来抓的包导出为sniffer格式的包发给我的,这个导出过程也存在问题,导出之后,到sniffer上显示的统计信息,是经过sniffer数据包信息再计算的,所以结果误差也非常大。我想,这个错误是由这两个操作导致的!!!当时做分析的时候我们没有注意到这里,以至于弄出这样的错误,幸好“菜鸟人飞”及时指出,也让我们意识到抓包时要注意缓存模式设置问题,往往这些小地方会弄出不必要的麻烦,还有科来导出sniffer格式数据包也应该注意!在这里,非常感谢“菜鸟人飞”,他的指出没能使我们的错误误导了大家!这个案子中肯定还存在其它问题,希望有志之士热情指出,我们会在心里由衷的感谢你!
还有,这个案子中我们有一个遗憾,虽然异常情况我们都找到了,但是,究竟是什么导致的这种异常我们始终没能拿出个定论,处理方式也都是以重做系统完成的!希望有经验的“大侠”来指出是什么病毒、哪种攻击、什么恶意软件或哪类下载导致的这些异常数据流!希望大家踊跃参与研究,谢谢o(∩_∩)o...

文中红色部份,与导出为什么格式没有关系。sniffer在导入数据包的时候,会重新计算时间,任何一种软件在导入的时候都会这样。如果是打开自己保存的工程文件,则会保持原来的时间信息。

至于查找出具体什么故障,如果有数据包,则有可能实现,仅仅从文中的描述上,要想准确预知故障原因,个人认为难度较大。
回复

使用道具 举报

 楼主| 发表于 2007-11-7 12:11:38 | 显示全部楼层
是的,这个学校里问题是很错综复杂的,我们在当时,还看到有个别老师做黑客攻击,哈哈,难以想像。所以,要真正搞清楚里面的问题,不是一件很容易的事情,特别是一些细节,难度比较大。还有一些问题,凭经验可以判断有问题,但是却说不出原因。
回复

使用道具 举报

发表于 2007-11-8 14:01:32 | 显示全部楼层
好文,如此复杂的情况要是我早就晕了
回复

使用道具 举报

发表于 2007-11-8 14:17:40 | 显示全部楼层
现在的杀毒软件还有用吗?至少我认为是没什么用,登录每台电脑的MAC地址这条,我强烈同意,呵呵~
一但出现ARP病毒,可以快速定位,不错。
回复

使用道具 举报

发表于 2007-11-17 15:49:42 | 显示全部楼层
不错的案例分析,能增长知识,也验证了网络分析软析的威力
回复

使用道具 举报

发表于 2007-11-20 13:48:17 | 显示全部楼层
好案例,学习了一下!
回复

使用道具 举报

发表于 2007-11-27 10:40:53 | 显示全部楼层
仔细研读了一下,很不错的文章
收藏了。给同事们共享一下
回复

使用道具 举报

发表于 2007-11-27 14:27:15 | 显示全部楼层
顶了~~很不错!
回复

使用道具 举报

发表于 2007-11-30 10:08:02 | 显示全部楼层
这么好的帖子
在多点就好了
回复

使用道具 举报

发表于 2007-11-30 15:18:47 | 显示全部楼层
还看不懂,学习中啊!
回复

使用道具 举报

发表于 2007-12-2 15:35:20 | 显示全部楼层
谢谢楼主,我这里正好借鉴一下。
回复

使用道具 举报

发表于 2007-12-4 20:24:07 | 显示全部楼层
谢谢额,学习了。
回复

使用道具 举报

发表于 2007-12-6 10:50:20 | 显示全部楼层
谢谢
回复

使用道具 举报

发表于 2007-12-11 15:20:59 | 显示全部楼层
有点意思````
回复

使用道具 举报

发表于 2007-12-28 08:38:26 | 显示全部楼层

回复 1# 的帖子

好,就是需要這樣的貼子
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表