利用网络通讯分析系统诊断网络故障

 
   | |

导读:本文通过实例介绍了如何利用网络通讯分析系统诊断网络故障。

关键词:ping 网络故障 网络通讯分析系统

 
正在加载数据...

  某网吧遇到这样的网络故障:同时接上两个外网出口时,整个网络访问通讯出现异常,网络速度异常缓慢,很多用户甚至不能上网,在客户端进行ping包测试时发现,本地客户端严重丢包,断开网通的外网出口,网络却又恢复正常,ping包测试也无异常。

  该网吧大概有200台电脑,采用双WAN出口(电信和网通)访问互联网,网络结构较为简单,外网——路由器——主交换机——二层交换机——客户端。

  故障分析:由于在断开网通的线路后,网络访问正常,初步怀疑是网通线路问题,于是用笔记本单独接网通线路测试,一切正常,所以首先排除了网通线路的问题。在排除线路问题后,我们将问题重点放在了内网主机检查上。由于网络速度缓慢并且出现断网的情况,所以怀疑网络中有主机感染ARP或其他蠕虫病毒攻击导致网络瘫痪,于是决定用网络分析系统抓包分析,在中心交换机上做好端口镜像,在笔记本上安装网络分析系统(以科来网络分析系统为例),将笔记本接到中心交换机的端口上,启动网络分析系统开始捕获数据,约6分钟后停止捕获并分析捕获到的数据包。

  我们首先了解网络的整体运行状态,在概要统计视图中可以看到:网络的总共流量为1.828GB,而利用率则达到了近80%,这是网络缓慢的一个重要指示参数。我们再看TCP的参数信息,此处,TCP的同步数据包与结束连接数据包分别是17796和9963个,由TCP的工作原理我们知道,TCP在工作时首先会通过三次握手建立连接,数据传输完成后,必须关闭连接,在建立握手的时候,会产生2个同步数据包,而关闭连接的时候,也会产生2个同步数据包,所以,理论情况下,1个TCP连接的同步数据包与结束连接数据包应该大致相等,如果二者的数据包相差较大,说明当前的网络传输不正常。如图1。

  选择端点视图,我们发现,IP地址为192.168.1.2这台主机的网络连接数较多,并且流量也比较大,所以,我们定位这个IP,单独对其分析。

  在节点浏览器中选择192.168.1.2,打开矩阵连接视图,我们看到,该主机的通讯主机数达到了1000个,并且很大一部分为单向流量,如图2。

  打开图表视图,我们查看该主机的TCP连接情况。从中可以看到,该主机的TCP同步数据包、结束连接数据包以及复位数据包的比例,如图3。

  打开会话视图,查看该主机的TCP会话情况,如图4。

  在该主机的TCP通讯中,我们可以看到:该主机尝试通过不同的端口试图与其他IP建立连接,发送的数据包大小均为246B,但是,并没有收到目标主机的任何回应数据包,这说明,其发送的同步数据包被目标主机复位终止了连接或目标主机均为异常的IP地址,是该主机感染病毒后随机向其他主机发送同步连接数据包以试图感染其他主机。所以,综合以上的判断,我们确定,192.168.1.2这个主机感染蠕虫病毒,正在发送大量的数据包进行扫描以试图感染其他主机。

  通过类似的方法,我们发现:192.168.1.94这个IP也存在同样的行为,不过,扫描方法由TCP扫描变为了UDP扫描,目标主机也基本是内网IP,并且,其发包的频率也非常快,1秒左右的时间就会发起10个同样的数据包,以试图攻击或感染其他主机,对网络带宽的耗费是非常严重的。如图5和图6。

  其次,通过UDP会话,我们还发现,IP地址为192.168.1.13的这个主机也存在异常情况,该主机基本全是接收的数据包并没有发送数据包,外网IP不断尝试连接该主机的3325端口,这就说明,该主机感染了木马病毒或正在被攻击。如图7。

  综合以上分析,我们对192.168.1.2、192.168.1.94以及192.168.1.13进行了断网隔离,再同时接上电信以及网通双出口,网络未发现异常;同时,对这3台主机进行检查,发现192.168.1.2与192.168.1.94感染病毒,而192.168.1.13则被植入木马,从而导致网络几近瘫痪。至此,通过科来网络分析系统对网络通讯的分析,网络故障全面排除。


网络故障
 在Windows网络连接故障修复中使用PING(二)
 在Windows网络连接故障修复中使用PING(一)
 如何测试TCP/IP协议栈来修复网络连接故障
 网络故障——自下而上的网络故障修复
 网络故障——自上而下的故障修复方法
 排除网络故障的十大真理
 网络管理与故障修复
 无线故障修复
 使用网络监视器诊断网络故障
 如何诊断网络故障
 使用Tracert和TTL修复网络连接故障(二)
 使用Tracert和TTL修复网络连接故障(一)
 认清共享协议 解决网络不通故障
 如何通过了解Windows Tracert输出修复网络连接故障
 排除网络故障从Ping开始
 如何解决局域网内传输速度慢的问题
 电信故障引发全国多地上网难 京沪等地受影响
 利用网络通讯分析系统诊断网络故障
 如何迅速排除广域网频繁掉线故障
 换思路巧妙解决路由故障
 更改路由启动顺序挽救濒死的路由器
 巧妙重启解决交换机出错故障
 如何解决"拒绝远程连接"故障
 网络病毒 诱发交换机缓存溢出故障
 如何解决DHCP服务器罢工问题
 局域网常见网络故障及排除策略
 网管员小型局域网故障维护指导
 详解网络故障诊断概念以及应用步骤
 Meru重拾无线LAN故障修复和管理

 
来源:科来软件    
 
 
 
 
 

热门技术手册排行

 

网络设计会影响公司IP网络的运行。TechTarget专家Cormac Long推出的这个系列讲座将给您提供IP网络设计的综合方案,从最基本的原则到复杂的技术都会向您做详细的讲解。

 

“授人以鱼,不如授人以渔。”的确如此。而在忙碌的IT世界里,这也适用于脚本化管理:“给人一个有用的脚本,不如教他自己写脚本。”

 

虽然“无线局域网”和“Wi - Fi”常常交换使用。但是无线局域网(WLAN)和Wi – Fi之间是有区别的,基本上在这里Wi - Fi是无线局域网类型中的一种。无线局域网是指移动用户可以通过无线(电台)连接的任何局域网(LAN);而Wi - Fi(简称“无线保真”)是无线局域网中的一种类型的术语,它使用于规范的802.11无线协议家庭。

 

在本手册中,我们讲述了服务器虚拟化与nac安全, 整合nac与网络安全工具,以及将nac措施扩展到网络安全设备等用户最为关心的技术,希望本手册能对您有所帮助。

 

网络在不断地进步。除了处理电子邮件、文件传输和重要的业务交易,网络同时也在进行着语音传递、视频会议和视频监控等相关业务处理,帮助企事业单位减少开支并提高效率。但这都不是凭空产生的。所有这些新网络应用都需要一定的基础架构支持。如果要实现最完美的通话,数据包丢失、延迟和抖动都是必须严格禁止的。而随着应用负载加大和用户要求增加,这样的需求会变得越来越苛刻。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录