|
|
发表于 2008-2-23 11:28:39
|
显示全部楼层
讨论,如何抓到单播包?
如果镜像防火墙接交换机的端口,可以俘获进出的流量,但LAN上机器之间的单播包,如查看网上邻居时的NBNS响应(UDP137)、NBSSN(TCP139)、CIFS(TCP445)、楼主的单播ARP请求等则不能捕捉到。如果我想俘获LAN上机器之间的单播包,该如何部署?
下午做了个测试,CISCO2924XL交换机,科来接F0/5口,镜像F0/2、F0/7如图1_mirror,设过滤器如图2_filter,两个地址分别是F0/2、F0/5机器的MAC,在F0/2的机器上PING F0/7的机器(PING 192.168.1.91),得到工程文件mirror2ports。意外的是数据包并无重复。对这个交换机、过滤器而言,同时镜像两个端口、只镜像其中一个端口,效果是一样的。
假设一个二级交换机上接有N个机器,如果要捕捉这些机器之间的(全部)单播,似乎只能镜像N个或者N-1个端口;假设一级交换机上接有M个二级交换机,如果要捕捉跨二级交换机的(全部)单播,似乎只能镜像M个或者M-1个端口。这样做似乎累了点。
[ 本帖最后由 oldjiang 于 2008-2-23 23:48 编辑 ] |
|