查看: 273589|回复: 121

[原创]连载:科来网络分析系统使用技巧(不断更新中-2007.11.23更新)!

[复制链接]
发表于 2006-8-17 11:08:31 | 显示全部楼层 |阅读模式
2007.11.23最新更新!

网络故障日益复杂多变,使用科来网络分析系统分析故障的XDJM也越来越多。签于这种情况,现准备写一篇自己使用科来网络分析系统发现的小技巧,准备以连载的形式发布出来,希望大家多提意见,共同探讨!

OK,让我们开始吧!


技巧1:高效使用网络配置功能

科来网络分析系统可以跨VLAN分析。如果公司内部划分了多个VLAN(有时,公司内部比较喜欢为不同部门划分不同VLAN),可以在科来科来网络分析系统的"网络配置"中,为每个部门的VLAN进行定义,这样得到的分析结果将大大易于我们的查看和分析。
网络配置主要是自定义节点浏览器中IP节点和MAC节点。在IP节点和MAC节点按照网络数据的类型,定义了不同的组,用户可以很方便的查看本地数据、远程数据以及广播数据、组播数据。用户也可以根据需要添加、删除来规划自己的网络结构。例如,可以把不同网段分到不同IP组里,也可以按照部门建立不同的IP组。
如果一个公司内部分为行政部、市场部、开发部、技术部、服务器等部门,且每个部门划分到不同的VLAN,且分配不同的IP地址范。可以在"网络配置"中添加分组,并为其设定范围,如下图1。


(图1  添加分组)

图1中可以看到添加的部门分组,及行政部的地址范围的设置情况,其他的部门的范围设置与此类似。
下面咱们来看看系统开始抓包后节点浏览器的表现情况,如图2所示,


(图2  节点浏览器)

从图2可以看到,网络配置中设置的分组完全体现在节点浏览器中了,方便了用户定位察看和分析各个部门的数据通讯。

[ 本帖最后由 超级版主 于 2007-11-23 14:40 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

发表于 2006-8-17 13:47:47 | 显示全部楼层
是不是过滤规则里面是捕获所以数据包,然后再根据“网络配置”的分组将过滤出的数据包区分出来的意思!
回复

使用道具 举报

发表于 2006-8-17 13:54:02 | 显示全部楼层
好好学习天天向上
好好学习天天向上
我为挣钱下那些资料
回复

使用道具 举报

发表于 2006-8-17 15:06:20 | 显示全部楼层
菜版的注意真不错,支持连载!
回复

使用道具 举报

发表于 2006-8-18 15:41:06 | 显示全部楼层
这个主意不错,期待技巧2,3。。。。。
回复

使用道具 举报

 楼主| 发表于 2006-8-24 11:39:16 | 显示全部楼层
技巧2:添加数据包注释


我们知道,数据通讯在网络中是以数据包为单位进行传输的,且每一个操作,都可能由多个数据包共同完成。在数据包很多时,我们第一次分析出了不同数据包的具体作用,但可能下次查看时,又需要重新去慢慢分析,这样容易造成时间的大量耗费。那我们有没有办法解决这个问题呢?答案是肯定的,在科来网络分析系统中,我们可以通过为每一个数据包添加注释,这样我们下次直接查看数据包的注释,就知道数据包的具体作用了,从而免去了再次分析的时间耗费。

下面以一个实例来说明如何为数据包添加注释。

图1是科来网络分析系统的数据包视图,视图中列出了大量的数据包信息。




(图1 原始数据包信息)


经过分析,我们知道,第1,2,3是TCP的三次握手数据包,后面是HTTP的Get请求和数据传输。这样,我们就可以为这些数据包添加注释,以方便以后的查看。
选中第1个数据包,单击右键,在弹出的菜单中选择“数据包注释->添加注释”,如图2。


(图2 为第1个数据包添加注释)

单击添加注释后,将会弹出添加注释对话框,在对话框中输入“TCP三次握手第一步”,如图3。


(图3 第1个数据包的注释内容)


按照上面的方面,分别为2,3,4,5,6添加注释,具体的添加步骤这里省略。
注意,系统在默认情况下并没有打开“注释”列,我们需要通过以下的方法手动打开该列。
鼠标右键单击列标题,弹出图4所示快捷菜单。


(图4  列标题)


在图4所示的菜单中选择“More...”,系统弹出图5所示的“列表选项”对话框,选中“注释”,单击确定即可。


(图5  列表选项对话框)


这时,我们再看看数据包视图的情况,我们发现,增加了一个注释列,并在其中显示出了我们添加的信息,如图6。


(图6 添加注释后的数据包信息)


[ 本帖最后由 菜鸟人飞 于 2006-8-24 11:42 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-8-24 13:20:17 | 显示全部楼层
熟练了使用,会有很多发现,呵呵


支持菜斑
回复

使用道具 举报

 楼主| 发表于 2006-9-7 15:39:05 | 显示全部楼层
技巧3   快速生成过滤器

过滤器一直是网络分析软件中的重要功能。我们在分析网络时,首先需要通过数据采样,然后使用过滤器等功能进行定位分析。
我们知道,通过工程设置->过滤器,可以添加新过滤器或者从过滤器表中选择,但是在设置某些高级过滤时,需要填入很多特定值,还是有些麻烦的,像数据包值,数据包模式匹配等高级过滤器设置,必须对某些解码字段非常熟悉才能设置准确。我们能否可以使用拿来主义,将已经捕获的数据作为模板来直接生成过滤器呢?
回答是肯定的!在科来网络分析系统中很多视图都有“生成过滤器”功能,我们根据某个协议、会话,解码字段等作为过滤条件,通过该功能,我们能够快速有效地建立符合条件的过滤器。
提示:“生成过滤器”功能可以在诊断、端点、协议、会话、数据包视图中的快捷菜单中直接调出。
这里举个例子:我们需要设置一个数据包TCP标志字段中SYN位的过滤器。如果我们手动来添加需要图1中,设置好相关值。
  

(图1  高级过滤器中的数据包值过滤器窗口)


从图1可以看出,上面有很多需要添加的值,这要求用户对协议本身要非常熟悉的。呵呵,有一种方法可以很快就做好过滤器哦,我们在数据包视图中的字段解码中,选择TCP标志字段中的SYN位,右键选择“生成过滤器”,如图2。
  

(图2  字段解码中选择生成过滤器)


选择“生成过滤器”后,弹出穿口,我们可以添加名称和注释,双击进入过滤器的编辑窗口状态,如图3界面。
  

(图3  编辑窗口)


图3为直接在字段解码中添加的过滤器,我们可以和图1中的窗口对比,图3中已经自动的将相应的值填上了,这样是不是很方便?:)。

[ 本帖最后由 超级版主 于 2006-10-20 12:12 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-9-18 13:14:59 | 显示全部楼层
强烈支持LZ这种无私的精神,我们的进步需要你们的帮助,衷心的说一声:谢谢!!!
回复

使用道具 举报

发表于 2006-10-20 12:06:01 | 显示全部楼层
技巧4:导入数据包文件

在网络分析软件中,数据的导入和导出是非常重要的!导出功能可以让我们保存特定的数据,为以后保存数据分析样本等作用;而导入功能可以简单的理解导出的逆操作,将数据再次提取分析!

大多软件在导入和导出功能上都是简单的互逆操作,但是在科来网络分析系统中,导入和导出功能可以支持多种格式的数据包文件,另外,导入功能还可以对数据包文件进行一次过滤操作!这样可以对已捕获到的数据包文件再次筛选分析。
下面我们就来说说科来网络分析系统的导入功能是如何对数据包文件进行过滤的。

首先,科来网络分析系统支持导入的数据包文件格式有:
       
        *.cscpkt (科来网络分析系统数据包文件)
        *.cpf (科来网络分析系统 4.0 数据包文件)
        *.cap (Network Associates Sniffer 数据包文件)
        *.pkt (EtherPeek/TokenPeek/AiroPeek 数据包文件)
        *.pkt (Etherpeek Packet File V7)
        *.pkt (Omnipeek Packet File V9)
        *.rawpkt (Raw 数据包文件)
        *.cap (Libpcap Tcpdump,Ethereal,等通用数据包文件)
        *.cap (Microsoft Network Monitor 2.x)

我们这里导入格式为*.cscpkt的数据包文件,如图1。

(图1  选择导入文件)

系统默认为自动侦测数据包文件格式。点击“下一步”进入图2设置界面,如下图。

(图2  数据包信息及常规设置)

观察图2界面中,在窗口最上方我们可以了解到数据包文件的文件信息(创建时间、大小、格式等等);在窗口的中间,我们可以选择时间、编号、大小的范围来过滤数据包文件(系统默认没有启用);在窗口的最下方为数据包缓冲选项,它和“常规设置“中类似!

说明:只有导入格式为*.cscpkt、*.cpf、*.rawpkt的数据包,才能在窗口中间的范围设置中对时间、编号、大小三种范围类型进行设置,而对于科来网络分析系统支持的其他格式的数据包文件只能对大小范围进行设置。如下图3,就是导入Sniffer Pro 的数据包文件的界面!

(图3  其他格式的数据包文件)

我们再次点击“下一步”,进入过滤器设置界面,如图4所示。

(图4  过滤器设置界面)

呵呵,你可能会说:这不是和工程设置中的过滤器一样哇?是的!点击下一步按钮,随后出现的是网络配置、日志设置、诊断设置。这些设置都是和工程设置中相类似!我们就不再抓图了。

说明:如果不需要有任何设置,直接点击“完成”按钮即可使用系统默认设置导入!

[ 本帖最后由 KelvinFu 于 2006-10-20 12:11 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-10-21 03:07:33 | 显示全部楼层
不错不错学习学习,谢谢楼主
回复

使用道具 举报

发表于 2006-10-21 22:20:26 | 显示全部楼层
不错学习学习,谢谢楼主
回复

使用道具 举报

发表于 2006-10-22 11:59:46 | 显示全部楼层
我也顶一下

可不可以介绍一下概要视图与安全基准线(安基线)的关系?
回复

使用道具 举报

发表于 2006-10-24 00:08:53 | 显示全部楼层
呵呵```
谢谢LZ!!!
回复

使用道具 举报

发表于 2006-11-24 11:08:47 | 显示全部楼层
版主,这样的贴子应该置顶!!
回复

使用道具 举报

发表于 2006-11-27 11:18:08 | 显示全部楼层
技巧5:7*24小时监控

网络分析一个很细的工作,很多时候我们需要查看网络中的原始数据包进行分析,但并不是所有的网络故障都可以在短时间内发现,有时是需要长时间的监控分析,并且要结合对比网络正常时的基准线!长期的监控网络也是网络分析中的重要部分。

科来网络分析系统支持7*24小时的长期监控网络,通过网络长时间的监控抓包,同时将数据包文件以多种方式保存到用户本地硬盘中,用户可以不用一直监守在电脑旁,当需要查看以前的网络时,只需要将保存到硬盘中数据包文件导入科来网络分析系统即刻进行分析。

首先我们需要启用数据包保存功能,通过选择“工程设置->常规”中启用“自动保存数据包文件”功能,界面如图1。

(图1  自动保存数据包)

在“自动保存数据包文件”选项中有2种保存类型:单个文件和多个分割文件。

单个文件:系统将捕获到的数据包以一个文件的形式保存到硬盘。如图2所示。

(图2  保存为单个文件)

保存单个文件时,我们只需要选择保存的路径及文件名即可。

多个分割文件:系统将捕获到的数据包分割成多个文件保存到硬盘。同时,系统也提供数据包文件分割保存的设置。如图2所示。

(图3  保存为多个文件)
保存多个分割数据包,我们需要选择保存的文件夹,也可以对文件分割间隔时间(月、天、小时、分、KB、MB)等设置。

通过对网络的长期监控,用户可以了解到网络的使用状况,及安全隐患等。

[ 本帖最后由 KelvinFu 于 2006-11-27 11:32 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-12-1 13:52:21 | 显示全部楼层
这些技巧用得非常好谢谢了但怎么不整理到一楼去呢?
回复

使用道具 举报

发表于 2006-12-1 22:44:03 | 显示全部楼层
好多是交流版没有的功能呀。

PS:正式各个版本都多少米?看看公司有钱买一个。
回复

使用道具 举报

发表于 2006-12-5 15:54:38 | 显示全部楼层
技巧6: 快速使用过滤器表

使用过滤器可以对捕捉的数据进行筛选,减小捕捉范围,这样就更利于我们对网络进行分析及故障排查。熟练的使用过滤器在一定程度上提高我们的分析效率,在科来网络分析系统中,我们可以添加新过滤器,也可以使用过滤器表。

这里我们来说说过滤器表,灵活使用过滤表,也可以减少部分不必要的操作。

过滤器表中提供了常见的协议过滤器,让我们更加方便快速的使用过滤功能,我们可以在过滤器表中进行导入、导出、添加和编辑等操作。界面如下图1。

(图1  过滤器表)

图1列表中是系统默认提供的常见协议过滤器。有部分用户除了要求协议过滤外,还需要对地址、端口等多种过滤条件的设置,同时用户平时经常使用该过滤器,也不想每次都来设置过滤器,这时我们就可以将该过滤器添加到过滤表中,以后每次使用就可以通过从过滤器表中直接选择,省去了每次的重复设置工作。

下面我们说明如何来向过滤器表中添加过滤器:

1.  从过滤器表中直接添加

点击过滤器表中的添加按钮,直接向过滤器表中添加一个新过滤器。这里我们以添加电骡的过滤器为例,如图2。
  
(图2  从过滤器表中添加)

成功添加电骡过滤器后,过滤器表如图3所示。
  
(图3 添加了电骡过滤器)

以后我们在添加过滤器时就可以直接在过滤器表选择,点击“添加->从过滤器表..”进入“选择过滤器表”对话框,如下图4。
  
(图4  从过滤器表)

在弹出的对话框中,我们看到过滤器表中已经增加了电骡过滤器,选择电骡过滤器,如图5和图6。
  
(图5  选择过滤器)
  
(图6  选择过滤器后)

2.  通过工程设置中过滤器直接插入到过滤器表

我们也可以通过过滤器设置直接将工程过滤器插入到过滤器表,同样,我们在过滤器设置中添加一个网络精灵的过滤器,如图7。
  
(图7 工程设置中添加电骡过滤器)

我们再将该网络精灵的过滤器插入到过滤器表中即可。如图8。
  
(图8  插入到过滤器表)

如上所述,我们可以将经常用的过滤器设置到过滤器表中,以后使用时,就可直接在过滤器表中进行选择!我们来看看过滤器表,如图9所示。
  
(图9  插入到过滤器表后)

说明:过滤器表中过滤器是全局过滤器(后缀名*.cscflt),而工程设置中的过滤器是工程过滤器,只对一次工程有效(后缀名*.cscpflt)。

[ 本帖最后由 KelvinFu 于 2006-12-6 14:09 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-12-11 03:06:46 | 显示全部楼层
软件摸索中,有了这连载里的技巧,确实很方便了许多.敬礼
回复

使用道具 举报

发表于 2006-12-13 13:38:36 | 显示全部楼层
数据包-协议 如果能归类排序的话那更好了~
回复

使用道具 举报

发表于 2006-12-14 14:38:42 | 显示全部楼层
谢谢!

有个问题,电骡的使用端口是可以随机更改的,在进行电骡过滤器设置时,这并不准确
回复

使用道具 举报

发表于 2006-12-20 09:01:16 | 显示全部楼层
斑竹辛苦了。。继续连载啊。可以的话打个包做个e-book来看也不错。
回复

使用道具 举报

发表于 2006-12-20 20:32:08 | 显示全部楼层
太强.了. 我以为缧子要自己作.,,,还是自己没太注意...郁闷!!
回复

使用道具 举报

发表于 2006-12-21 15:42:28 | 显示全部楼层
thank you....
回复

使用道具 举报

发表于 2007-1-12 13:51:54 | 显示全部楼层
小技巧7  名字表

科来网络分析系统中提供一个名字表功能,它可以让用户对网络中的IP地址、MAC地址和端口添加常见的、可识别的名称,这样方便用户网络管理,以增强数据可识别性。

在名字表对话框中,你可以进行添加、删除和编辑等操作。名字表的操作界面如图1所示。

(图1  名字表界面)

我们可以直接在名字表中进行添加和编辑,选择添加和编辑按钮,系统会弹出对话框,如图2。

(图2  添加及编辑对话框)

用户在名字表中为IP地址、MAC地址、端口添加或编辑名称后,科来网络分析系统中的一些视图的都会通过这些别名来显示,如节点浏览器、端点视图、会话视图、矩阵视图、数据包视图、日志视图。查看图3中节点浏览器和端点视图的标记部分。

(图3  节点浏览器和端点视图)

在图3中,本机192.168.0.66就显示成为了名字表中编辑的名字“Nicholas”。

说明:我们必须在“查看”菜单中开启“显示网卡厂商、显示主机名、显示端口名”(系统默认启动),我们才能在对应视图中看到名字表中的名称。

[ 本帖最后由 KelvinFu 于 2007-1-12 14:00 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2007-1-22 14:45:54 | 显示全部楼层
支持楼主!刚接触到科来,相见恨晚呀.好好学习..........
回复

使用道具 举报

发表于 2007-2-23 21:39:30 | 显示全部楼层
tai好了我什么时候能有这个水平
回复

使用道具 举报

发表于 2007-3-17 15:34:06 | 显示全部楼层
不错学习学习,谢谢楼主
回复

使用道具 举报

发表于 2007-3-28 15:57:09 | 显示全部楼层
谢谢楼主,希望继续连载~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表