- 1、本文档共8页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
利用抓包工具快速分析定位流量
1.网络流量分析
网络流量分析是指捕捉网络中流动的数据包,并通过查看包内部数据以及进行相关
的协议、流量分析、统计等来发现网络运行过程中出现的问题,它是网络和系统管理人
员进行网络故障和性能诊断的有效工具。通常,人们把网络分析总结为四种方式:基于
流量镜像协议分析,基于SNMP的流量监测技术,基于网络探针(Probe)技术和
基于流(flow)的流量分析。抓包工具就是基于流量镜像协议分析。
流量镜像协议分析方式是把网络设备的某个端口(链路)流量镜像给协议分析仪,
通过7层协议解码对网络流量进行监测。但该方法主要侧重于协议分析,而非用户流
量访问统计和趋势分析,仅能在短时间内对流经接口的数据包进行分析,无法满足大流
量、长期的抓包和趋势分析的要求。
2.流量分析仪(抓包工具)的使用
以抓包工具wireshark(ethereal)为例,描述如何利用抓包工具分析网络流量。
Wireshark的界面。
再捕捉数据包之前,首先要对捕获的条件进行设置。点击工具栏里的“CaptureàOpt
ions”,(图一)或者直接点击快捷按钮(图二),打开选项设置页面(图三)。
要在Interface里选择正确的捕获接口,即要进行抓包的网卡。
interface确认选择后,点击Start按钮开始抓包,出现Capturefrom„对话框
点击Capturefrom…对话框中Stop按钮结束抓包,并得到抓包结果
列表框:
在列表框中,每一横行为一个数据包,点开就能看到这个数据包相应的协议框
协议框:
协议框显示所选分组的各层协议细节:物理层帧,以太网帧及其首部,IP协议数据报及
其首部,UDP数据报及其首部,HTTP等协议细节。这一部分也是我们分析数据包最常用
的。对整体数据包每一个字段进行解析。
原始框显示了分组中包含的数据的每个字节.从中可以观察最原始的传输数据.
方框左边是十六进制的数据,右边是ASCII码。
3.实例:分析一次Ping过程中的ARP包
ping局域网内IP为02的主机
步骤:
查看并清空本地ARP高速缓存
执行Ping02,并抓包
分析ARP数据包
查看ARP高速缓存并清空:
查看本地ARP高速缓存中02主机的IP-MAC地址对应关系,并清空。
执行ping命令并在本地物理网卡上抓包:
抓包中一共截取到8个ICMP数据包和2个ARP数据包
抓包后的面板显示
分析ARP请求报文:
由于02为局域网内IP并且本地主机ARP高速缓存无对应
IP-MAC表项,故发送ARP广播请求.
以太网目的地址为广播地址(ff:ff:ff:ff:ff:ff),
帧类型为ARP(0x0806),
操作字段op为ARP请求(0x0001)
分析ARP响应报文:
02主机接收到该ARP请求后,就发送一个ARP的REPLY
命令,其中包含自己的MAC地址
以太网目的地址为88
发送端IP为02,MAC为00:00:b4:9e:41:5c
帧类型为ARP请求或应答(0x0806),
操作字段op为ARP应答(0x0002)
4.总结
流量分析仪(抓包工具)是网络工程师分析网络中异常流量的最重要的工具之一,
本文介绍了抓包工具的使用方法和实例,为正确分析数据包,定位分析流量的方法
提出指导。
文档评论(0)