案例一:用户主机定位
星期一早上,网管员上班后接到很多用户投诉上不了网。网管员检测路由其端口,发觉带宽拥塞。
由于没有广域网流量监测工具,又没有路由器的登陆权限,无法知道在广域网上的流量类别和数据
来源,只好在路由器前100 兆口作流量分析,这需要通过设置交换机镜像口。通过这个方法,他发
觉有多个不知名的IP 源地址,从一个MAC 向外发包。初步估计是这台机器中了病毒。
但如何定位来源呢?由于这个网管员手上没有每一个员工网卡的MAC 地址,它选用了隔离法,
从核心交换机,一个一个的把下层交换机拔掉。这种方法,比较快速但对用户的影响比较大,在诊
断的过程中,导致很多正常用户也受了影响;在断网的情况下会引起更多用户的投诉。如果能登陆到
交换机的控制台,通过找出交换机端口的用户地址表,便可找出中毒的MAC 地址的位置。
一些智能的管理平台/工具(如CiscoWork)可以提供一些帮助,但是福禄克网络的OPV、ES
网络通等,更可以提供用户交换路径跟踪,直接报告可疑MAC 地址连接的最近交换机端口。如果
没有接入网交换机管理台的权限,那连镜像端口的能力都没有了。
还有一种办法是用在线的接口盒(TAP)把一条链路的流量分出来,连接到流量分析仪或协议
分析仪,如福禄克网络的OPV 网络分析仪或ES 网络通。
ES 网络通的TraceSwitchRoute 报告
通过以上方法,网管员找到了一条连到中毒机器方向的网线,通过经验网管员知道用户大概属
于哪个部门,接下来要找出用户是谁并进行杀毒。
为了尽快解决问题,网管员把这台机器隔离, 然后逐个查问相关部门员工,他们的机器是否能
上网。最后查找到这些主机的位置。这种方法,无需工具,但用户机器不能上网时,用户不一定在
座位上,可能去办其它的事而延误了查找工作。所以,这种办法不一定是最好的。
一种比较保险的办法是通过音频发生器和探头,进行电缆跟踪技术来配合上述方法,对连接各
主机的网线进行音频追踪,找出可疑机器的位置。由于网卡是带有终端电阻的,一般使用模拟技术
的音频发生器的音频信号会被吸收或破坏,而福禄克网络公司的智能数字音频查线仪IntelliTone,
利用创新的数字技术,可以在这种环境下正常工作。ES 网络通可以发出数字音频,与IntelliTone
的探头配合工作。
- .:福禄克网络为其屡获殊荣的EtherScope网络通增加新功能 [2008-5-22] 阅77
- .:福禄克推出一款新版本的性能管理系统--VPM APA [2008-5-22] 阅53
- .:ARUBA发布API提升无线定位追踪能力 [2006-9-2] 阅1207
- .:购买DTX系列电缆认证分析仪即可免费获得IntelliTone智能数字查线仪200型一套 [2005-3-2] 阅2131
- .:购买DTX系列电缆认证分析仪就可获赠Intellitone [2004-9-13] 阅2139
- .:福禄克网络最新突破性产品--IntelliTone 智能数字查线仪,能人所不能! [2004-3-1] 阅1331
- .:IntelliTone Pro集成数字和模拟音频发生器工作原理 [2008-5-27] 阅57
- .:路由器性能指标详解 [2008-2-15] 阅71
- .:定位恶意无线接入点 [2007-11-20] 阅123
- .:如何用数字技术定位网络电缆 [2005-4-14] 阅1482
- .:VisiFault™ 可视光缆故障定位仪 [2007-10-25] 阅119
- .:OptiView™ III系列集成式网络分析仪 [2007-10-22] 阅371
- .:IntelliTone™ 专业型数字查线仪 [2007-10-19] 阅556