抛弃镜像端口 监控内网通讯流量(上)

2009-1-15    | |
打印本文章
RSS

导读:本文介绍的是另类使用sniffer类工具的办法,通过此方法可以让我们更加灵活更加不受限制的监控企业内网通讯。

关键词:sniffer 网络监控

正在加载数据...

   作为企业的网络管理员都知道维护企业内网各个网络通讯与应用的重要,然而在实际使用过程中总有这样或那样的员工恶意使用下载工具或者访问限制站点,病毒以及黑客入侵等问题也无时不刻困扰着网络管理者。就笔者多年维护经验最好的办法就是通过sniffer类工具检测内网数据通讯,快速定位问题主机。而今天笔者要为各位介绍的则是另类使用sniffer类工具的办法,通过此方法可以让我们更加灵活更加不受限制的监控企业内网通讯。

  一、使用sniffer类工具的前提条件:

  有一定经验的网络管理员都知道在我们使用sniffer类工具对内网进行监控时如果只在本机上开启工具执行嗅探的话,我们能够捕获到的仅仅是本机网卡的相关流量,这里的数据主要包括本机通讯数据包以及网络内的广播通讯数据包,当然如果幸运的话可以获取部分组播数据包。

  从捕获的数据包数量和准确度来说单机sniffer监控效果都非常不好,毕竟我们要针对的是企业内网进行检测而不仅仅只针对广播数据包。要想提高sniffer监控的效果我们需要在路由交换设备上设置相应端口为镜像端口,而且这个镜像端口要作为企业外网出口端口的镜像,从而针对所有数据包进行复制后转发到该端口。之后我们再将监控设备(计算机)连接到此镜像端口上就可以接收到和企业外网出口端口一样的数据流量了,自然获取了企业内网所有员工计算机的数据通讯信息以及所有组播广播数据包。

  总的来说要想能够最大限度的实现监控功能,我们需要在企业内网设置镜像端口,否则单网卡模式下只能够接收到很少量的数据信息。(如图1)

抛弃镜像端口 监控内网通讯流量

  二、小技巧抛弃镜像端口随意监控内网通讯:

  但是在实际使用过程中我们也许没有条件针对外网接口做镜像端口设置,又或者设置镜像端口后流量过大而造成本机网卡假死状态。那么有没有办法可以不使用镜像端口而尽可能多的监控企业内网所有客户端的数据通讯呢?答案是肯定的,下面笔者就为各位IT168读者介绍如何抛弃镜像端口随意监控内网通讯。

  第一步:在企业内网我们使用单网卡模式而没有设置镜像端口的话通过sniffer类工具监控内网数据包时你会发现除了本机通讯的数据外其他计算机获得的都只有广播数据包。(如图2)

抛弃镜像端口 监控内网通讯流量

  第二步:接下来我们要做的则是通过“本地连接”属性针对本机网卡做设置,让其可以顺利的接收到本网段内所有通讯数据包而不需要我们设置任何镜像端口。具体方法是将网卡IP地址设置为本网段的网关地址,假设本机原来的IP地址是58.129.1.23,那么修改IP地址为网段网关地址58.129.1.254,同时自身网关地址依然指向58.129.1.254,保存设置后确定即可。(如图3)

抛弃镜像端口 监控内网通讯流量

  第三步:当然由于网络内存在着58.129.1.254这个地址,所以在设置时会提示“刚配置的静态IP地址已在网络上使用,请重新配置一个不同的IP地址”,与此同时我们本机设置的IP不会生效,依然通过自动获得地址信息的方式获取网络参数。(如图4)

抛弃镜像端口 监控内网通讯流量

  第四步:正常设置不生效的话我们可以通过其他方式让本机IP设置生效,具体方式是在设置IP地址完毕后进入到“网络连接”属性中在网卡对应的“本地连接”上点鼠标右键选择“禁用”,然后再次点右键选择“启用”。(如图5)

抛弃镜像端口 监控内网通讯流量

  第五步:通过网卡禁用再启用后我们的58.129.1.254这个网关地址就成功配置完毕,通过ipconfig我们可以看到地址的生效。(如图6)

抛弃镜像端口 监控内网通讯流量

  第六步:之后我们再次启动sniffer类监控工具针对本机进行扫描我们会发现内网所有主机的数据通讯都被本机轻松获取了。(如图7)

抛弃镜像端口 监控内网通讯流量


抛弃镜像端口 监控内网通讯流量
 抛弃镜像端口 监控内网通讯流量(上)
 抛弃镜像端口 监控内网通讯流量(下)

原文出处:http://net.it168.com/a2009/0115/263/000000263143_1.shtml
来源:IT168    作者:beijing 权心权意    
  评论
 
近来,一些企业提出工作量大、时间仓促、准备不足。根据实际情况,可以推迟预装。工业和信息化部新闻发言人今天就绿色上网过滤软件问题,回答了记者的提问。
 
静态路由是由网络管理员手工更新路由表,当网络的拓扑结构发生变化或者路由器增加与减少等,都需要网络管理员手工去更新路路由表,否则网络通讯就会产生影响。
 
网络管理和监控市场仍旧是高度分散的,即使不断寻找,也没有发现一个工具可以满足他们所有的需要。当有人尝试衡量网络管理市场时,这种功能分散变得更加严重了。
 
视频监控是安防行业中发展最早、最快的,也是最成熟的细分市场。对比视频监控市场和其他相关市场,很容易看出不论是市场的规范性,还是成熟度等,都有相当的距离。
 
7月1日起,中国境内生产销售的计算机在出厂前,将预装一款上网过滤软件。工业和信息化部称,此举是为“避免互联网不良信息对青少年的影响和毒害”。
VPN(Virtual Private Network),即“虚拟专用网络”,是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
网络是复杂的,网络出现故障的原因是多种多样的,那么我们该如何诊断网络故障,修复网络故障的方法有哪些呢,以及如何来进行网络故障的修复呢?在修复网络故障的过程中,我们常常会遇到许多问题,那么有没有什么可以遵循的原则呢?
网络管理员也负责网络备份、测试备份和灾难恢复过程。这对于电源或硬件故障、数据和/或网络问题以及物理灾难问题的恢复是至关重要的。
最新更新
专家答疑
技巧
David Minutella
编号640-503 的CCNP路由测试与编号640-504的CCNP的交换测试有什么不同之处?如果我一直在做网络管理员,并且已经取得了CCNA认证,那么我考取哪个认证更好呢?
Ed Tittel
随着经济的衰退, 有抱负的IT网络人员以及经验老道的职场人士开始重新审视就业市场。本文将探讨如何在网络领域中生存,甚至走上蓬勃发展之路。
Lindi Horton
问:我们公司有50位用户以及一个小型的数据存储和因特网服务器机房。我们从大集团总部的无线连接访问因特网和进行电子邮件交流,但是我们只有一个很小的域控制器。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录