访问地址 http://www.qqread.com/network/tech/u213933.html
二、故障详细分析
1.前期分析
初步判断引起问题的原因可能是:交换机ARP表更新问题
广播或路由环路故障
病毒攻击
需要进一步获取的信息:ARP信息
交换机负载
网络中传输的原始数据包
2.故障具体分析排查
开始实际具体排查工作:
1.在主机房的客户机和以下的客户机上分别使用“arp –a”命令查看ARP缓存信息,结果正常;
2.登录中心交换机查看各端口的流量,由于交换机反应速度较慢,操作超时,无法获得负载的实际流量;
3.使用科来网络分析系统5.0捕获并分析网络中传输的数据包,具体过程如下。
在中心交换机上做好端口镜像配置操作,并将分析用笔记本接到此端口上,启动科来网络分析系统5.0捕获分析网络的数据通讯,约2.5分钟后停止捕获并分析捕获到的数据包。
XX中学校园网的主机约为1000台,一般情况下,同时在线的有600台左右。在停止捕获后,我们在科来网络分析系统5.0主界面左边的节点浏览器中发现,内部网络(Private-Use Networks)同时在线的IP主机达到了6515台,如图1,这表示网络存在许多伪造的IP主机,网络中可能存在伪造IP地址攻击或自动扫描攻击。
选择连接视图,发现在约2.5分钟的时间内网络中共发起了3027个连接,且状态大多都是客户端请求同步,即三次握手的第一步,由TCP工作原理可知,TCP工作时首先通过三次握手发起连接,如果请求端向不存在的目的端发起了同步请求,由于不会收到目的端主机的确认回复,其状态将会一直处于请求同步直到超时断开,据此,我们现在更加断定校园网中存在自动扫描攻击。
详细查看图1的连接信息,发现这些连接大多都是由192.168.5.119主机发起,即连接的源地址是192.168.5.119。选中源地址是192.168.5.119的任意一个连接,单击鼠标右键,在弹出的右键菜单中选择“定位浏览器节点>>端点1 IP”,这时节点浏览器将自动定位到192.168.5.119主机。
(图1 网络中的TCP连接信息)
选择图表视图,并选中TCP连接子视图项,查看192.168.5.119主机的TCP连接情况,如图2所示。查看图2可知,192.168.5.119这台主机在约2.5分钟的时间内发起了2800个连接,且其中有2793个连接都是初始化连接,即同步连接,这表示192.168.5.119主机肯定存在自动扫描攻击。
(图2 192.168.2.119主机的TCP连接信息)
更多内容请看网络管理实用手册、网络故障手册、操作系统常见故障解析专题,或进入讨论组讨论。
一、故障描述
故障地点:
江苏省某中学校园网
故障现象:
严重网络阻塞,客户机之间相互ping时严重丢包,校园网用户访问互联网的速度非常慢,甚至不能访问。
故障详细描述:
二、故障详细分析
1.前期分析
初步判断引起问题的原因可能是:交换机ARP表更新问题
广播或路由环路故障
病毒攻击
需要进一步获取的信息:ARP信息
交换机负载
网络中传输的原始数据包
2.故障具体分析排查
开始实际具体排查工作:
1.在主机房的客户机和以下的客户机上分别使用“arp –a”命令查看ARP缓存信息,结果正常;
2.登录中心交换机查看各端口的流量,由于交换机反应速度较慢,操作超时,无法获得负载的实际流量;
3.使用科来网络分析系统5.0捕获并分析网络中传输的数据包,具体过程如下。
在中心交换机上做好端口镜像配置操作,并将分析用笔记本接到此端口上,启动科来网络分析系统5.0捕获分析网络的数据通讯,约2.5分钟后停止捕获并分析捕获到的数据包。
XX中学校园网的主机约为1000台,一般情况下,同时在线的有600台左右。在停止捕获后,我们在科来网络分析系统5.0主界面左边的节点浏览器中发现,内部网络(Private-Use Networks)同时在线的IP主机达到了6515台,如图1,这表示网络存在许多伪造的IP主机,网络中可能存在伪造IP地址攻击或自动扫描攻击。
选择连接视图,发现在约2.5分钟的时间内网络中共发起了3027个连接,且状态大多都是客户端请求同步,即三次握手的第一步,由TCP工作原理可知,TCP工作时首先通过三次握手发起连接,如果请求端向不存在的目的端发起了同步请求,由于不会收到目的端主机的确认回复,其状态将会一直处于请求同步直到超时断开,据此,我们现在更加断定校园网中存在自动扫描攻击。
详细查看图1的连接信息,发现这些连接大多都是由192.168.5.119主机发起,即连接的源地址是192.168.5.119。选中源地址是192.168.5.119的任意一个连接,单击鼠标右键,在弹出的右键菜单中选择“定位浏览器节点>>端点1 IP”,这时节点浏览器将自动定位到192.168.5.119主机。
(图1 网络中的TCP连接信息)
选择图表视图,并选中TCP连接子视图项,查看192.168.5.119主机的TCP连接情况,如图2所示。查看图2可知,192.168.5.119这台主机在约2.5分钟的时间内发起了2800个连接,且其中有2793个连接都是初始化连接,即同步连接,这表示192.168.5.119主机肯定存在自动扫描攻击。
(图2 192.168.2.119主机的TCP连接信息)
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
相关专题
- 网络管理实用手册 (22210篇文章)
- 网络故障手册 (14340篇文章)
- 操作系统常见故障解析 (4371篇文章)
- 网络组网专题 (12373篇文章)
- 网络建设 (13908篇文章)
- 综合布线工程案例 (2685篇文章)
- 局域网常见故障及解决方法 (465篇文章)
- 组网故障处理 (465篇文章)
- 局域网故障及维护 (465篇文章)
- 网络常见故障 (541篇文章)
- 数字签名原理 (272次浏览)
- 以太网数据包、IP包、TCP/UDP 包结构 (147次浏览)
- 数字签名和加密的基本原理及其区别 (131次浏览)
- cisco认证问答 (114次浏览)
- 近期微软产品更新对微软认证考试的影响 (111次浏览)
- OCP 033自制讲稿—调整共享池pdf完整版 (105次浏览)
- MCSD的价值何在 (69次浏览)
- Cisco Press - Network Sales and Services H (66次浏览)
- Cisco - Cisco Unity Deployment and Solutio (65次浏览)
- 2007年11月全球CCIE人数统计 (64次浏览)



