案例分析某中学网络故障诊断

案例分析某中学网络故障诊断

ID:43956781

大小:937.94 KB

页数:7页

时间:2019-10-17

案例分析某中学网络故障诊断_第1页
案例分析某中学网络故障诊断_第2页
案例分析某中学网络故障诊断_第3页
案例分析某中学网络故障诊断_第4页
案例分析某中学网络故障诊断_第5页
资源描述:

《案例分析某中学网络故障诊断》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、案例分析一某中学网络故障诊断一、故障描述故障地点:江苏省某中学校园网故障现象:严重网络阻塞,客户机Z间相互ping时严垂丢包,校园网用户访问互联网的速度非常慢,甚至不能访问。故障详细描述:整个校园网突然出现网络通讯中断,内部用户均不能正常访问互联网,在机房中进行ping包测试时发现,中心机厉客户机対中心交换机管理地址的ping包响应吋间校长口出现随机性丢包,主机房客户机对二级交换机通讯的通讯丢包情况更加严重。二、故障详细分析1.前期分析初步判断引起问题的原因可能是:•交换机ARP表更新问题•广播或路由环路故障•病毒攻击需要进一步获取的信息:•ARP信息•交换机负载•网络中传输的原

2、始数据包2.故障具体分析排查开始实际具体排查工作:1.在主机房的客户机和以下的客户机上分别使用"arp-畀命令查看ARP缓存信息,结果止常;1.登录屮心交换机查看各端口的流量,由于交换机反应速度较慢,操作超时,无法获得负载的实际流量;2.使川科来网络分析系统5.0捕获并分析网络中传输的数据包,具体过程如Fo在中心交换机上做好端口镜像配置操作,并将分析用笔记本接到此端口上,丿』动科來网络分析系统5.0捕获分析网络的数据通讯,约2.5分钟后停止捕获并分析捕获到的数据包。XX屮学校园网的主机约为1000台,一般情况下,同时在线的有600台左右。在停止捕获后,我们在科來网络分析系统5.0

3、主界而左边的节点浏览器中发现,内部网络(Private-UseNetworks)同时在线的TP主机达到了6515台,如图1,这表示网络存在许多伪造的TP主机,网络中可能存在伪造1P地址攻击或自动扫描攻击。选择连接视图,发现在约2.5分钟的时间内网络中共发起了3027个连接,且状态人多都是客户端请求同步,即三次握于•的笫一步,It]TCPI作原理可知,TCP工作时首先通过三次握手发起连接,如果请求端向不存在的目的端发起了同步请求,由于不会收到丨丨的端主机的确认回复,其状态将会一直处于请求同步直到超时断开,据此我们现在更加断定校园网中存在自动扫描攻击。详细查看图1的连接信息,发现这些

4、连接大多都是由192.16&5.119主机发起,即连接的源地址是192.16&5.119。选中源地址是192.168.5.119的任意一个连接,单击鼠标右键,在弹出的右键菜单中选择“定位浏览器节点>>端点1IP”,这时节点浏览器将自动定位到192.168.5.119主机。(图1网络屮的TCP连接信息)选择图表视图,并选屮TCP连接子视图项,查看192.168.5.119主机的TCP连接情况,如图2所示。查看图2可知,192.16&5.119这台主机在约2.5分钟的时间内发起了2800个连接,口其中有2793个连接都是初始化连接,即同步连接,这表示192.16&5.119主机肯定存

5、在自动扫描攻击。第一次分析-cscproj・科未网第分析系统[停止]-192.168.5.119文件a)2S®工程Q)Ul(I)«□«)祸肋a)节点新金打开月后{1921680243919216602449192168024S91«2166024691921680247M192166024891921680249<19216802S0<1921680251<1921680252j192!6802531921680254

6、192168.2.165192168.2.253192168.412192168411T19216641543000002800002600002400002200flO20000018000016000014000012000010000080000600004000020000陌分比)(is)越■包娥入乌•出»«e大小分布o:&国I■TCHSI*・出202■・“・他①值HW.BBii蛊爲分亂帛瘀QwMi。。禺C工啦;SKA悔议»«e13S日志BSTCP分赣ft[TCPJSJ8TCFftSQTCT岡步•结束和复力■件分循ASWTFXP0F3分仝上传和下戎仔节)ET分折仝KTTF

7、i書求TCP连接(192.168.5.119)发聲包过滝黠張竟,拒绝0027.365丢失的1时B包0拒绝的越畫包293工程伏an?邑求幣勤.vi15Ftooo□位的TCPSH

8、

9、廉敷拒绝的TCP连援口61功建立的TC逝□初餡化TCP3R(图2192.168.2.119主机的TCP连接信息)选择数据包视图查看192.168.5.119传输数据•的原始解码信息,如图3o从图3可知,这些数据包的大小都是66字节,协议都是CIFS,源地址都是192.168.5.119,而目标地址则随机产

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。