两例特殊的网络丢包排错案例

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:jushicahgn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  远程商业窃密引发丢包
  
  中天设计院是甘肃省建设厅直属单位,网络规模不大。152台主机根据单位职能部门分为5个子网,分别由Hub连接到交换机。由于公司内部的协同办公比较频繁,除了一个在线视频系统外还部署了一台文件服务器,单独为一个子网提供数据的共享和交流。单位对外的Internet需求不是很大,通过路由器连接到Internet,网络拓扑见图1。
  故障现象
  某天,该单位的网络突然出现严重堵塞,主机间的数据频频中断导致协同办公不能正常进行,在线视频系统经常掉线。另外,无论是从文件服务器上传还是下载文件都异常缓慢,有时会因超时而中断。主机能够连接到Internet,但是网速缓慢。
  
  初步判断
  
  首先在一台主机上用ping命令测试到网关的连通性,输入命令“ping 192.168.2.1 -n 1000”发送1000个Ping包测试网关。测试结果是可以ping通网关,但是掉包现象很严重:1000个包有720个包丢了,丢包率为72%,持续掉包时间也很长。运行arp -a命令,发现网关IP和网关MAC地址指向正确。通过上面的测试基本排除网络设置错误以及ARP欺骗。
  
  监控分析
  
  于是在核心交换机上做镜像,用Sniffer对整个内网(五个子网)进行监控。首先进入“dashboard”(仪表面板),发现网络利用率达到了97%,这是很不正常的现象。笔者判断以该单位的网络规模以及日常业务量,网络利用率应该在20%~30%之间,有较大的网络冗余。这样我们可以断定,造成网络丢包的根源应该是异常流量占用大量的网络带宽所致。那这些异常流量来自何处呢?
  切换到“matrix”(矩阵面板),发现MAC为00-0A-E6-98-84-B7的主机占了整个网络流量的57.87%。于是初步把目标锁定在该主机上,然后切换到“hosttable”(主机列表)继续分析。从该面板中,没有发现大量的广播包,因此完全排除了广播风暴影响。找到00-0A-E6-98-84-B7,对此主机分析,发现该主机的网络活动非常可疑,进入该主机的数据包才700多个,而出去的数据包在10多分钟内就有了几十万个包。
  
  故障解决
  
  为了确认上述主机在进行什么网络活动,笔者在交换机上对它单独抓包分析。对数据包解码后发现,该主机通过UDP协议项向外网的一个IP为60.164.82.185主机进行数据拷贝。这个IP怎么这么眼熟,这不是本地的一个IP吗?另外,还发现该主机与文件服务器的连接也十分频繁。笔者根据网段和MAC地址,在交换机上对该主机隔离,断开其网络连接,整个网络马上就恢复了正常,丢包故障排除。
  至此,我们通过层层排错找到了造成这次网络丢包的原因——该主机被黑客植了木马,然后远程控制通过8888端口向远程拷贝文件。另外,该主机正在从文件服务器上下载大量文件,估计攻击者正在通过该主机窃取文件夹服务器上的资料。
  该主机本来安装了杀毒软件,但不报毒应该是攻击者做了免杀处理。手工清除木马,将该主机连接到网络,网络丢包再也没有发生。事后机主回忆可能是中了移动硬盘中的木马,因为当天他曾经将工程规划书拷贝到客户的移动硬盘中。丢包排错中引出商业窃密这是大家都没有想到的循环自动扫描攻击引起丢包
  笔者所在地某中学的局域网约有电脑1000台,通常情况下同时在线的有600台左右,网络一直很稳定。期末放假前网络出现异常,具体症状为:整个校园网突然出现网络通信中断,内部用户均不能正常访问互联网。在机房中进行ping包测试时发现,中心机房客户机对中心交换机管理地址的ping包响应时间较长且出现随机性丢包,主机房客户机对二级交换机的通信丢包情况更加严重。
  
  深入分析
  
  笔者初步判断这种现象可能是交换机ARP表更新问题、广播或路由环路故障、病毒攻击等引起的。为此,需要进一步获取ARP信息、交换机负载、网络中传输的原始数据包等信息。
  配置抓包。在中心交换机上做好端口镜像配置操作,并将分析用笔记本电脑接到此端口上,启动网络分析工具捕获分析网络的数据通信,约10分钟后停止捕获并分析捕获到的数据包。
  查看连接,定位攻击源。在停止捕获后,笔者在网络分析系统主界面左边的节点浏览器中发现,内部网络同时在线的IP主机达到了6515台,这表示网络存在许多伪造的IP主机,网络中可能存在伪造IP地址攻击或自动扫描攻击。选择连接视图,发现在10分钟内,网络中共发起了12108个连接,且状态大多都是客户端请求同步。据此,我们断定校园网中存在自动扫描攻击。
  详细查看连接信息,发现这些连接大多都是由192.168.5.119主机发起,即连接的源地址是192.168.5.119。选中源地址是192.168.5.119的任意一个连接,单击鼠标右键,在弹出的右键菜单中选择“定位浏览器节点→端点1 IP”,这时节点浏览器将自动定位到192.168.5.119主机。
  通过协议,确定攻击方式。选择数据包视图查看192.168.5.119传输数据的原始解码信息,我们发现192.168.5.119这台机器正在主动对网络中主机的TCP 445端口进行扫描攻击,原因可能是192.168.5.119主机感染病毒程序,或者是人为使用扫描软件进行攻击。通过分析图表视图,进一步确定192.168.5.119主机肯定存在自动扫描攻击。
  找到问题的根源后,对192.168.5.119主机进行隔离,经过一段时间的测试,网络丢包现象有所缓解,但没有从根本上解决问题。难道,还有漏网之鱼仍在兴风作浪?于是再次启动网络分析系统捕获并分析网络的数据通信,在网络中又发现了3台与192.168.5.119相似情况的主机。通过这个情况,我们可以肯定192.168.5.119和新发现的三台主机都是感染了病毒,且该病毒会主动扫描网络中其他主机是否打开TCP 445端口,如果某主机打开该端口,就攻击并感染这台主机。如此循环,即引发了上述的网络故障。
  
  解除故障
  
  立即對新发现感染病毒的3台主机进行隔离,网络通信立刻恢复正常。另外,在分析中笔者还发现,192.168.101.57主机占用的流量较大,其通信数据包的源端和目的端都使用UDP 6020端口,且与192.168.101.57通信的地址227.1.2.7是一个组播IP地址。鉴于此,我们推测192.168.101.57可能在使用在线视频点播之类的应用,因此耗费了网络资源。定位到该主机原来是学校机房的一台服务器被配置成了一个在线视频服务器为客户端提供视频服务,而该主机正在用P2P软件下载视频——难怪会有这么大的流量。
  其实引起网络丢包的原因有很多,除了上述网络攻击和病毒感染之外,连接线路、网卡、交换机、路由器等硬件故障也会造成网络的延迟、丢包。因此,网络管理人员掌握丢包排错方法是非常重要的。
  授人以鱼不如授人以渔,希望上述网络丢包排故障思路对大家有所帮助。
其他文献
“现在我每天都面临巨大的压力——项目不能失败。”在建设期,项目管理系统要赶在建设初期实施上线;在生产期,信息化系统又要与生产工艺装备同步投运——作为信息化建设的负责人,强伟不可能没有压力。而且,如此庞大复杂的信息化项目,首钢京唐公司主要依靠自己的力量来实施。首钢京唐公司是怎么来保证项目成功的呢?    吸收首钢和唐钢的经验    “首钢京唐公司已经渡过了依靠专业咨询公司来实施信息化项目的阶段。”在
UTM产品架构示意图  信息安全属于应用科学领域,它总是由实际出现的问题而滋生出一套方法,从而形成一种技术,然后学者再抽象出一个模型,最后,将该模型放之于实际应用之中,指导新技术的产生,UTM也是在这种模式下的产物。    技术    严格来讲,UTM并不是某一项独立的技术,它的魅力之处体现在它的设计思想,似乎为信息安全提供了一个完美的技术解决方案。  为了达到统一处理威胁的目的,UTM必须要有一
日本是一个位于太平洋西岸的岛国,国土面积只有37万平方公里,约占全球陆地面积的约1/400但是,从其地理位置地形地质气象等自然条件以及人口密度来看,日本是一个地震台风暴雨火山等自然灾害易发的国家根据日本内阁府的资料,在1997年至2006年全世界发生的6级以上的905个地震中,日本发生了187个地震,占20.7%  其中,几件重大的自然灾害和公共安全方面的危机事件不仅给日本造成了很大的损失,而且也
DRP(分销资源计划)系统实施顾问走后,系统问题越来越多,尤其是数据不准的情况经常出现,使得报表也不准了。业务部门抱怨:“这是什么破系统,出来的数据都不准。”接下来的两则严重的数据事故引发了一场数据治理的大战。    事故一:新品定价错误搞得一团乱  A是一家经营服装的公司,为做好分销渠道的管理,上了DRP(Distribution Resource Planning,分销资源计划)系统。然而,由
2008年8月27日,戴尔展开了自发布针对中小企业市场的子品牌Vostro之后最大的一次市场动作。像之前承诺的那样,戴尔发布了四款面向中国和印度这样的全球新兴PC市场设计的新机型,允许用户选择预装Ubuntu Linux以及与之打包的开源商务办公应用套件成为这四款新产品的亮点。  戴尔全球副总裁及戴尔大中华区总裁闵易达表示,戴尔将以狂飙之势推进全国各地中小企业解决方案中心的建设,计划今年年内将中小
明基迎来换帅后的新气象——洪汉青的第一把火选择了整肃渠道,即把全国渠道体系全部纳入紫光、佳杰两家总代管控之下。而明基设立在全国各地的分公司,或许由此变得更加风雨飘摇。对渠道来讲,尚未尘埃落定的新政是喜是忧?曾文祺的黯然谢幕,是否与总部的政策有蛛丝马迹的关联?    曾无数次到台湾总部出差的曾文祺,这一去,将不会再以明基中国区总经理的身份回来。而身后的明基中国,以公司结构和渠道模式调整为标志,正式迈
完全权限vs.无权限    源代码访问权限可能是这两款操作系统最主要的区别了。基于GNU Public License的Linux可以确保它的所有用户访问并修改其内核代码,这些代码用于支撑整个Linux操作系统。但除非你有幸被微软选为其精英团队中的一员,否则,恐怕你没有机会看到Windows的内核代码。  我们可以辨证地看待这个问题。一种观点是,公开操作系统源码的行为可能会使操作系统以及其上安装的
当前企业在数据管理方面正面临严峻的考验:一方面,随着企业规模的不断扩大,信息化程度的不断提高,企业的数据量在呈指数增长,爆炸性的数据增长同时也增加了数据复杂性,并带来了数据管理成本的增加;另一方面,企业业务对于数据管理,特别是对数据管理解决方案也提出了更高的要求,要求具有更强的伸缩性,管理简单,功能完善,独立于系统和存储硬件,并与应用紧密结合;此外,越来越多的法律法规对IT提出了更高的要求。  
1月4日,Oracle宣布Oracle企业管理器10g将为Oracle应用软件和第三方应用软件提供全新和更广泛的管理功能,这标志着Oracle企业管理器10g杀入了应用层面。Oracle企业管理器10g将是唯一一个能从操作系统到应用层面提供全面管理功能的解决方案,其用户可以用一种通用的方法管理所有的应用和系统组件。  Oracle大中华区融合中间件销售顾问总监雷振球介绍说,Oracle企业管理器1
iPhone自从去年6月底推出,其火爆的场面让众多竞争者眼红,而苹果公司在iPhone上的盈利模式则显示出一种超前的商业智慧。  众所周知,苹果并不是靠销售iPhone终端赚钱,而是采取跟运营商按用户收入分成的方式获利。在新增用户日渐减少的今天,吸引新增用户和刺激用户转网成为电信运营企业的迫切需要。苹果公司正是抓住运营商的这个心理,选定AT