故障定位二:是交换机,还是下挂用户有问题?
于是联系当地信息中心询问情况,反映上网速度很慢,几乎上不了。拔掉流量较大的几个端口port11、port9的双绞线,过段时间观测,正常。但是一旦插上port9、port11的双绞线,过一段时间观测,设备又有上述问题。当地信息中心工程师得出结论是,Flex5010只能下接8个交换机,如果在任意端口下加挂一台交换机的话,就会出现问题:设备down,不能远程登陆,用户不能上网。
更多内容请看网络管理实用手册、网络故障手册、操作系统常见故障解析专题,或进入讨论组讨论。
出现上述情况只有两种可行性:一是Flex5010交换机设备本身有问题,二是交换机下挂交换机用户有病毒。后联系港湾工程师,反映设备出现问题的概率很小,建议抓包看看是否有病毒。
在Flex5010上,做端口镜像,用sniffer pro进行抓包分析:
启用镜像组1,将交换机端口23作为监控端口,下接装有sniffer pro软件的pc。
Harbour(config)#config mirroriing 1 to 23
24口为上行口,添加被镜像端口24
Harbour(config)#config mirroring 1 add port 24 egress (出端口的数据流
Harbour(config)#config mirroring 1 add port 24 inress(入端口的数据流)
在端口23接一台装有sniffer pro软件的电脑上面,抓包如下图:
通过上图可以看出,ip地址为10.98.21.30的pc向外发送了大量目的端口为139帧长为66字节的数据包。很明显,这是冲击波病毒在作怪。冲击波(Worm.Blaster)病毒2003年8月12日全球爆发,该病毒由于是利用系统漏洞进行传播,没有打补丁的电脑用户都会感染该病毒,从而使电脑出现系统重启、无法正常上网等现象。冲击波(Worm.Blaster)病毒利用的是系统的RPC DCOM漏洞,监听端口69,模拟出一个TFTP服务器,并启动一个攻击传播线程,不断地随机生成攻击地址,尝试用有RPC漏洞的135、139端口进行传播,病毒攻击系统时会使RPC服务崩溃。
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
相关专题
- 网络管理实用手册 (22592篇文章)
- 网络故障手册 (14611篇文章)
- 操作系统常见故障解析 (4457篇文章)
- 网络组网专题 (12622篇文章)
- 网络建设 (14164篇文章)
- 局域网常见故障及解决方法 (467篇文章)
- 组网故障处理 (467篇文章)
- 局域网故障及维护 (467篇文章)
- 网络常见故障 (543篇文章)
- 网络故障 (212篇文章)
- 让你的网络更安全 路由器维护设置方法 (121次浏览)
- 买了不后悔 绝对保值无线路由器大搜罗 (116次浏览)
- 从省钱到败家 学生新学期无线路由器导购 (89次浏览)
- 鼠年也要买猫 08年第一波ADSL猫导购 (80次浏览)
- 花20就提升BT速度 便宜独立网卡导购 (76次浏览)
- 物必须尽其用 宽带路由器另类功能解析 (40次浏览)
- 满足办公上网需求 家庭级无线路由推荐 (33次浏览)
- 价格优势 各品牌高性价比网络产品搜罗 (28次浏览)
- 带宽配置需因时制宜 侠诺负载均衡详解 (28次浏览)
- 新年新气象 家用无线路由春节大采购 (24次浏览)




