| sniffer軟體博大精,我之所窺也不過滄海一粟。因此這個教程僅僅是一個針對初學者的教程,但如果沒有一定的網路基礎,恐怕仍然會讓你感到吃力。有興趣的朋友就跟我一起來玩~ 現在很多時候我們都需要在交換環境下進行sniffer監控,因此這裡就先從定義鏡像連接埠做起。為什麼要先定義鏡像連接埠才能sniffer?這和交換器工作的原理有關。交換器的工作原理與HUB有很大的不同,HUB組建的網路資料交換都是通過廣播方式進行的,而交換器組建的網路是根據交換器內部的CAM表(暫且理解為MAC地址表)進行轉寄的。也就是說前者可直接sniffer而後者不能直接sniffer。這時就要用到連接埠鏡像,連接埠鏡像的定義就是:“把被鏡像連接埠的進出資料報文完全拷貝一份到鏡像連接埠,方便我們進行流量觀測或者故障定位”。 還是來做一個實驗吧,這樣理解起來快一些 假設某公司申請了一根10M的電信寬頻,突然某一天下午,網速奇慢無比。公司裡的員工怨聲不斷,強烈要求網路恢複通暢,這時作為網路管理者的你,需要馬上找出原因: 不同的裝置做連接埠鏡像的方法不同,CISCO的玩意兒雖好但對大部份網路愛好者來說太專業,做教程不一定合適。因此這裡我選一款D-LINK的DES-3226S二層交換器為例,以WEB介面說明如何進行鏡像連接埠的配置(Mirroring Configurations)。 : 進入DES-3226S二層可網管交換器 選擇login to make a setup,登陸後進入交換器主配置菜單並顯示基本資料: 選擇下面的Advanced setup------Mirroring Configurations(鏡像配置) mirror Status選項Enabled,然後將Port 1設定為鏡像連接埠,其餘連接埠監聽模式點選為Both(即發送與接收的資料都同時監控),這樣交換器就把2號連接埠至24號連接埠的資料隨時隨地都COPY了一份給Port 1,然後我們在Port 1上進行監聽,Sniffer也就有了用武之地。 將網管電腦插入Port 1(鏡像連接埠),開啟Sniffer軟體,怎麼樣?介面夠酷吧?左、右兩幅地圖很直觀的顯示了整個LAN內的資料流向。不管是右邊的“傳輸地圖”還是左邊的“主機列表”它們現在都是根據學習到的MAC地址進行流量標識的。 通過左邊的“主機列表餅圖”,你可以很清楚的看到00-50-18-21-A5-F4和00-E0-4C-DD-2E-2E這兩台主機的資料流量目前為止最多。 請出“區域網路MAC地址掃描器”(也可以簡單的ARP -A或者利用下面講的IP選項),進行LAN內的MAC地址掃描,進一步知道了00-E0-4C-DD-2E-2E屬於192.168.123.117。而00-50-18-21-A5-F4這個地址屬於192.168.123.254(這個地址為網關出口)。這樣我們就可以知道是誰人把網速拖慢了! 僅僅是知道是誰拖慢了網速還不夠,我們還要進一步知道此人到底是怎麼把網速拖慢了的。還是在“傳輸地圖”裡,看到下面MAC/IP/IPX三個選項了麼?現在點IP選項,看出現了什麼? 不再是基於MAC地址的地圖了,已經切換成IP地址的傳輸地圖了。其中最粗的那根線:192.168.123.117=========221.10.135.114 說明了這傢伙一直在和外網的一台主機交換資料,很明顯他是在下載檔案。 再用“主機列表”中IP選項以餅圖查看: 發現192.168.123.117與221.10.135.114的通訊流量竟然高達整個網路流量的89.58%(44.20+45.38)! 現在故障原因已經很明了,我們只需要對192.168.123.117這台主機進行處理就可以恢複網路的通暢。但在這之前,我們可以先利用sniffer監控一下整個網路中都在傳些什麼內容!點擊上面的菜單中:捕獲---定義過濾器----選擇“地址”子功能表;地址類型(協議):IP;在下面的“位置1”和“位置2”中分別填入“任意的”、“任意的”,意思是對整個LAN內的主機進行監控,當然你也可以僅僅監控兩個地址的通訊,比如前面所發現的192.168.123.117和221.10.135.114這兩台主機,要注意雙向通訊或者單向通訊的選擇(鍵頭符號)。 還可以在“進階”裡選擇具體對哪些IP協議進行監控,如果你對TCP/IP協議熟悉,利用這個功能可以快速得到自己想要的資料。 譬如我們抓到了192.168.123.139訪問外網主機211.91.135.26在80連接埠的一些資料包,說明這台主機正在流瀏網頁。 甚至可以進一步看對方在瀏覽遠程主機上哪個目錄下面的網頁,看到那個rm檔案的地址了麼?這說明他目前正線上收看一部電影或者一首歌曲(根據前面music目錄來推斷)。 Sniffer的功能還遠不止這些,不過今天就到止為止吧,end. |