<s id="mvzqp"></s>
  • <ol id="mvzqp"><optgroup id="mvzqp"></optgroup></ol>
  • <label id="mvzqp"></label>
    <span id="mvzqp"><input id="mvzqp"><form id="mvzqp"></form></input></span>
    <label id="mvzqp"><big id="mvzqp"></big></label>
  • <strike id="mvzqp"></strike>

  • 網(wǎng)絡(luò )故障案例-某出版社網(wǎng)絡(luò )故障

    2022-07-23 17:09:42 61
    網(wǎng)絡(luò )故障案例-某出版社網(wǎng)絡(luò )故障

    時(shí)間地點(diǎn)
    下午3點(diǎn)接到通知,在某出版社機房
    故障現象
    網(wǎng)絡(luò )突然出現通訊中斷,網(wǎng)絡(luò )嚴重阻塞,內部主機上網(wǎng)甚至內部主機間的通訊均時(shí)斷時(shí)續。

    故障詳細分析:

    1. 前期分析

    初步判斷引起問(wèn)題的原因可能是:
    --交換機ARP表更新問(wèn)題
    --廣播或路由環(huán)路故障
    --人為或病毒攻擊
    需要進(jìn)一步獲取的信息:
    --網(wǎng)絡(luò )拓撲結構及正常工作時(shí)的情況
    --交換機ARP表信息及交換機負載情況

    --網(wǎng)絡(luò )中傳輸的原始數據包

    2. 具體分析

    首先,我們從網(wǎng)絡(luò )管理員那兒,得知了網(wǎng)絡(luò )中主機共450臺左右,同時(shí)得到了網(wǎng)絡(luò )的簡(jiǎn)單拓撲圖,從圖中可以知道,網(wǎng)絡(luò )中劃分了6個(gè)VLAN,分別是10.230.201.0/24、10.230.202.0/24、10.230.203.0/24、10.230.204.0/24、10.230.205.0/24、10.230.206.0/24、,其中201~205這5個(gè)VLAN分別用于一個(gè)部門(mén),而206為服務(wù)器專(zhuān)用網(wǎng)段。各VLAN同時(shí)連接上中心交換機(Passport 8010),中心交換機再連接到防火墻,由防火墻連接到Internet以及省單位。大致了解了網(wǎng)絡(luò )拓撲后,我們以超級終端方式登錄中心交換機,發(fā)現交換機的負載較大,立即清除交換機ARP表并重啟,但故障仍然存在,于是我們決定對網(wǎng)絡(luò )進(jìn)行抓包分析。
    在中心交換機(Passport 8010)上配置好端口鏡像(具體配置信息,略),并將安裝網(wǎng)絡(luò )分析系統的筆記本接到中心交換機的鏡像口上,由于我公司網(wǎng)絡(luò )分析系統可以跨VLAN對數據進(jìn)行捕獲分析,所以在中心交換機上接入安裝網(wǎng)絡(luò )分析系統的筆記本后,網(wǎng)絡(luò )的拓撲結構并未發(fā)生任何改變。
    打開(kāi)筆記本上的我公司網(wǎng)絡(luò )分析系統,捕獲數據包約1分鐘(捕獲停止后發(fā)現確切時(shí)間是53秒)后停止捕獲,并對捕獲到的數據通訊進(jìn)行分析。
    將節點(diǎn)瀏覽器定位到物理端點(diǎn)下的本地網(wǎng)段,我們發(fā)現MAC地址為00:00:E8:40:44:99的主機,下面共有40個(gè)IP地址。
    我們知道,在正常情況下,一個(gè)MAC地址下面出現多個(gè)IP地址,只可能有以下幾種情況之一:網(wǎng)關(guān)、代理服務(wù)器、手動(dòng)綁定多個(gè)IP地址。咨詢(xún)網(wǎng)絡(luò )管理員得知,該網(wǎng)段內的機器均只綁定了一個(gè)MAC地址,且沒(méi)有代理服務(wù)器,同時(shí)該MAC也不是網(wǎng)關(guān)MAC地址,由此,我們懷疑,該主機可能存在欺騙攻擊。
    經(jīng)過(guò)上面的分析,我們確定00:00:E8:40:44:99存在A(yíng)RP欺騙攻擊,網(wǎng)管人員立刻開(kāi)始查找該主機,由于他們以前做了IP與MAC地址的統計表,所以很輕松地就找到了該機器。在二層交換機上撥掉該主機的網(wǎng)線(xiàn),網(wǎng)絡(luò )很快恢復正常,VLAN間的內部訪(fǎng)問(wèn)和外部訪(fǎng)問(wèn)(包括Internet和省網(wǎng)單位)速度均恢復正常。

    總結:

    中大型網(wǎng)絡(luò )中,網(wǎng)絡(luò )故障錯綜復雜,不借助專(zhuān)業(yè)網(wǎng)絡(luò )分析工具的情況下,很難對故障進(jìn)行排查,如本例中,如果不對數據包進(jìn)行捕獲,即使在交換機上查看流量,由于00:00:E8:40:44:99的流量并不特別大,所以我們也很難找到故障點(diǎn)。
    同時(shí),由于此次捕獲數據包的時(shí)間較短,僅僅只有53秒,所以網(wǎng)絡(luò )中可能還存在一些未被檢測出問(wèn)題的主機(這些主機當前未啟動(dòng),不會(huì )收發(fā)相應數據包,故無(wú)法查找)。所以,對于企業(yè)的網(wǎng)絡(luò )運行,需要網(wǎng)絡(luò )管理人員使用專(zhuān)用的網(wǎng)絡(luò )分析工具,對網(wǎng)絡(luò )進(jìn)行長(cháng)期有效的監測和分析,才可以最大程度地排除可能的網(wǎng)絡(luò )故障和網(wǎng)絡(luò )安全威脅。



    導航
    国产女人十八毛片A级毛片|无码中文电影大全在线播放|少妇下面好紧好多水真爽播放|久久久精品国产sm最大网站|亚洲日本欧美日韩高观看
    <s id="mvzqp"></s>
  • <ol id="mvzqp"><optgroup id="mvzqp"></optgroup></ol>
  • <label id="mvzqp"></label>
    <span id="mvzqp"><input id="mvzqp"><form id="mvzqp"></form></input></span>
    <label id="mvzqp"><big id="mvzqp"></big></label>
  • <strike id="mvzqp"></strike>