网站首页
本站精华
免费下载
游客:
注册
|
登录
|
会员
|
搜索
|
帮助
LoveUnix
»
网络 & 安全
» Sniffer使用简介(zt)
‹‹ 上一主题
|
下一主题 ››
20
1/2
1
2
››
投票
交易
悬赏
活动
打印
|
推荐
|
订阅
|
收藏
标题: Sniffer使用简介(zt)
zdygk
荣誉斑竹
极品果壳大将军
UID 114
精华
17
积分 1268
帖子 2407
活跃指数 107
LU金币 1030 个
LU金条 16619 个
阅读权限 200
注册 2003-9-24
#1
大
中
小
使用道具
发表于 2003-10-23 23:53
资料
个人空间
主页
短消息
加为好友
sniffer是最好的网络分析软件!
Sniffer使用简介
一、 捕获数据包前的准备工作
在默认情况下,sniffer将捕获其接入碰撞域中流经的所有数据包,但在某些场景下,有些数据包可能不是我们所需要的,为了快速定位网络问题所在,有必要对所要捕获的数据包作过滤。Sniffer提供了捕获数据包前的过滤规则的定义,过滤规则包括2、3层地址的定义和几百种协议的定义。定义过滤规则的做法一般如下:
1、 在主界面选择captureàdefine filter选项。
2、 define filteràaddress,这是最常用的定义。其中包括MAC地址、ip地址和ipx地址的定义。以定义IP地址过滤为例,见图1。
图1
比如,现在要捕获地址为10.1.30.100的主机与其他主机通信的信息,在Mode选项卡中,选Include(选Exclude选项,是表示捕获除此地址外所有的数据包);在station选项中,在任意一栏填上10.1.30.100,另外一栏填上any(any表示所有的IP地址)。这样就完成了地址的定义。
注意到Dir.栏的图标:
表示,捕获station1收发的数据包;
表示,捕获station1发送的数据包;
表示,捕获station1收到的数据包。
最后,选取 ,将定义的规则保存下来,供以后使用。
3、 define filteràadvanced,定义希望捕获的相关协议的数据包。如图2。
图2
比如,想捕获FTP、NETBIOS、DNS、HTTP的数据包,那么说首先打开TCP选项卡,再进一步选协议;还要明确DNS、NETBIOS的数据包有些是属于UDP协议,故需在UDP选项卡做类似TCP选项卡的工作,否则捕获的数据包将不全。
如果不选任何协议,则捕获所有协议的数据包。
Packet Size选项中,可以定义捕获的包大小,图3,是定义捕获包大小界于64至128bytes的数据包。
图3
4、 define filteràbuffer,定义捕获数据包的缓冲区。如图4:
图4
Buffer size选项卡,将其设为最大40M。
Capture buffer选项卡,将设置缓冲区文件存放的位置。
5、 最后,需将定义的过滤规则应用于捕获中。如图5:
图5
点选Select FilteràCapture中选取定义的捕获规则。
二、 捕获数据包时观察到的信息
CaptureàStart,启动捕获引擎。
sniffer可以实时监控主机、协议、应用程序、不同包类型等的分布情况。如图6:
图6
Dashboard:可以实时统计每秒钟接收到的包的数量、出错包的数量、丢弃包的数量、广播包的数量、多播包的数量以及带宽的利用率等。
Host Table:可以查看通信量最大的前10位主机。
Matrix:通过连线,可以形象的看到不同主机之间的通信。
Application Response Time:可以了解到不同主机通信的最小、最大、平均响应时间方面的信息。
History Samples:可以看到历史数据抽样出来的统计值。
Protocol distribution:可以实时观察到数据流中不同协议的分布情况。
Switch:可以获取cisco交换机的状态信息。
在捕获过程中,同样可以对想观察的信息定义过滤规则,操作方式类似捕获前的过滤规则。
三、 捕获数据包后的分析工作
要停止sniffer捕获包时,点选CaptureàStop或者CaptureàStop and Display,前者停止捕获包,后者停止捕获包并把捕获的数据包进行解码和显示。如图7:
图7
Decode:对每个数据包进行解码,可以看到整个包的结构及从链路层到应用层的信息,事实上,sniffer的使用中大部分的时间都花费在这上面的分析,同时也对使用者在网络的理论及实践经验上提出较高的要求。素质较高的使用者借此工具便可看穿网络问题的结症所在。
Expert:这是sniffer提供的专家模式,系统自身根据捕获的数据包从链路层到应用层进行分类并作出诊断。其中diagnoses提出非常有价值的诊断信息。图8,是sniffer侦查到IP地址重叠的例子及相关的解析。
图8
sniffer同样提供解码后的数据包过滤显示。
要对包进行显示过滤需切换到Decode模式。
Displayàdefine filter,定义过滤规则。
Displayàselect filter,应用过滤规则。
显示过滤的使用基本上跟捕获过滤的使用相同。
四、 sniffer提供的工具应用
sniffer除了提供数据包的捕获、解码及诊断外,还提供了一系列的工具,包括包发生器、ping、trace route、DNS lookup、finger、who is等工具。
其中,包发生器比较有特色,将做简单介绍。其他工具在操作系统中也有提供,不做介绍。
包发生器提供三种生成数据包的方式:
点选 ,新构一个数据包,包头、包内容及包长由用户直接填写。图9,定义一个广播包,使其连续发送,包的发送延迟位1ms
图9
点选 ,发送在Decode中所定位的数据包,同时可以在此包的基础上对数据包进行如前述的修改。
点选 ,发送buffer中所有的数据包,实现数据流的重放。见图10:
图10
可以定义连续地发送buffer中地数据包或只发送一次buffer中地数据包。请特别注意,不要在运行的网络中重放数据包,否则容易引起严重的网络问题。数据包的重放经常用于实验环境中。
附件:
您所在的用户组无法下载或查看附件
Major : ETL AIX+JAVA+DB2
Hobby: shell+os-developer
DB2 is the Best Pure RDBMS; Oracle is an aspirant
只爱陌生人
荣誉斑竹
UID 414
精华
2
积分 546
帖子 1052
活跃指数 2
LU金币 5766 个
LU金条 50 个
阅读权限 200
注册 2003-10-10
#2
大
中
小
使用道具
发表于 2003-10-24 08:24
资料
个人空间
短消息
加为好友
偶一直用这个
记得不要回头,往前走,让幸福的尾巴一直跟着你。
onizuka
LU新生
UID 1135
精华 0
积分 1
帖子 1
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-10-29
#3
大
中
小
使用道具
发表于 2003-10-29 14:20
资料
个人空间
短消息
加为好友
好货!先顶了!
jay725
LU新生
UID 1163
精华 0
积分 2
帖子 3
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-10-30
#4
大
中
小
使用道具
发表于 2003-10-30 09:38
资料
个人空间
短消息
加为好友
哪有下载的啊?
今天网络不通
LU幼天使
UID 725
精华
1
积分 54
帖子 103
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 20
注册 2003-10-17
#5
大
中
小
使用道具
发表于 2003-10-30 09:42
资料
个人空间
短消息
加为好友
QUOTE(jay725 @ 2003-10-30 09:38:41)
哪有下载的啊?
CU的FTP里的!
jay725
LU新生
UID 1163
精华 0
积分 2
帖子 3
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-10-30
#6
大
中
小
使用道具
发表于 2003-10-30 09:48
资料
个人空间
短消息
加为好友
能否告知ftp地址。偶是新来的,请多多关照,谢谢!
[广告]
记录自己的思想火花,留住每日的技术积累,尽在拥有属于自己独立域名的博客。
zdygk
荣誉斑竹
极品果壳大将军
UID 114
精华
17
积分 1268
帖子 2407
活跃指数 107
LU金币 1030 个
LU金条 16619 个
阅读权限 200
注册 2003-9-24
#7
大
中
小
使用道具
发表于 2003-10-30 22:38
资料
个人空间
主页
短消息
加为好友
何必知道出处?有用就好!
Major : ETL AIX+JAVA+DB2
Hobby: shell+os-developer
DB2 is the Best Pure RDBMS; Oracle is an aspirant
[广告]
记录自己的思想火花,留住每日的技术积累,尽在拥有属于自己独立域名的博客。
jarise
LU新生
UID 1126
精华 0
积分 9
帖子 18
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-10-29
#8
大
中
小
使用道具
发表于 2003-10-31 09:20
资料
个人空间
短消息
加为好友
好像比较少呀 能不能多介绍点呀 :)
然后最好介绍点经验 一般都需要用到哪些? 呵呵 谢谢了
不过这个东西 也够我学一会了 辛苦辛苦
[广告]
记录自己的思想火花,留住每日的技术积累,尽在拥有属于自己独立域名的博客。
caohaigood
LU新生
UID 2091
精华 0
积分 1
帖子 1
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-11-10
#9
大
中
小
使用道具
发表于 2003-11-10 14:18
资料
个人空间
短消息
加为好友
顶
[广告]
记录自己的思想火花,留住每日的技术积累,尽在拥有属于自己独立域名的博客。
fjlrb
LU新生
UID 589
精华 0
积分 13
帖子 26
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-10-16
#10
大
中
小
使用道具
发表于 2003-11-10 14:40
资料
个人空间
短消息
加为好友
想学习sniffer的到cu里哪里,可以共同学习
只爱陌生人
荣誉斑竹
UID 414
精华
2
积分 546
帖子 1052
活跃指数 2
LU金币 5766 个
LU金条 50 个
阅读权限 200
注册 2003-10-10
#11
大
中
小
使用道具
发表于 2003-11-10 14:43
资料
个人空间
短消息
加为好友
QUOTE(fjlrb @ 2003-11-10 14:40:13)
想学习sniffer的到cu里哪里,可以共同学习
呵呵
我们一直用它
记得不要回头,往前走,让幸福的尾巴一直跟着你。
fjlrb
LU新生
UID 589
精华 0
积分 13
帖子 26
活跃指数 0
LU金币 2006 个
LU金条 0 个
阅读权限 10
注册 2003-10-16
#12
大
中
小
使用道具
发表于 2003-11-10 14:45
资料
个人空间
短消息
加为好友
呵呵!!
20
1/2
1
2
››
投票
交易
悬赏
活动
LoveUnix
专项技术区
> AIX -IBM UNIX
> 其他UNIX & Linux
> i5 (AS400) & IBM大机
> PC Server & HPC
> 存储设备
> 备份软件
> 网络 & 安全
> 编程开发 & Rational
> DB2 & Informix
> ORACLE等数据库
> 中间件技术
行业综合区
> 职业咨询 前程无忧
> 培训认证 行业入门
> 行业应用 项目实施
> 产品信息 商务交流
> Free download下载
交流灌水区
> 蓝色太平洋
> 墨香雅韵
> 共建家园
> 博客专区
当前时区 GMT+8, 现在时间是 2008-8-30 03:06
乐悠LoveUnix论坛-京ICP备05005823号
Thanks to
Discuz!
© 2001-2007 Power by
LoveUnix.net
Processed in 0.094674 second(s), 6 queries , Gzip enabled
TOP
清除 Cookies
-
联系我们
-
乐悠LoveUnix
-
Archiver
界面风格
----------
Discuz! 5 Default
新DISCUZ风格
控制面板首页
编辑个人资料
积分交易
公众用户组
好友列表
升级个人空间
基本概况
流量统计
客户软件
发帖量记录
论坛排行
主题排行
发帖排行
积分排行
在线时间
管理团队
管理统计