千家论坛_弱电智能化技术与工程讨论(建筑智能,家居智能,人工智能)

路由交换
收藏本版 (7) |订阅

路由交换 今日: 3703 |主题: 18312|排名: 28 

发新帖
打印 上一主题 下一主题

我给用户做故障诊断的实例分析...

[复制链接]
DTX 发布于: 2004-6-3 18:53 2242 次浏览 20 位用户参与讨论
跳转到指定楼层
故障现象:某天,某市国税局网络中心发现其核心交换机CPU使用率经常达到100%,导致网络速度非常慢,并且出现时通时断的问题。

解决过程:将FLUKE的INA连接到网络,通过INA的实时分析功能查看有问题的核心交换机的各端口实时流量,发现其中有一个端口流量持续很高,经常达到90%,并且连续检测1小时发现平均流量在50%以上,对照FLUKE的OPV-CONSOLE上对该端口的长时间历史记录发现以往正常应用时刻的平均值应该在15%左右,于是可以基本判定该端口今天流量异常。

立刻在OPV中查看该端口下联设备,发现该端口是连接到某一县局的2M线路,将该端口镜象到监测口上,通过INA捕获16M数据包分析,发现一个IP地址大量使用TCP的8447端口通讯,并且占据整体流量70%以上。通过快速的IP设备管理和端口定位功能快速的找到该设备是一台安装了SQL SERVER服务的应用服务器,连接在县局核心交换机的S3/P6口上,于是先拔去该服务器网线,省局的核心三层交换上CPU利用率立刻恢复正常,并且端口流量恢复到正常状态,初步判定该PC为故障源。

恢复服务器连接,将PE协议分析仪连接在县局该服务器所在网段,对其TCP的8447PORT流量进行捕包解码分析,发现为蠕虫病毒,检查服务器,确定原因为SQL没有及时安装补丁程序,被蠕虫病毒攻击后成为故障源。杀毒,安装补丁后解决问题。

解决服务器问题后,将PE协议分析仪连接在县局出口,在协议分析仪软件中对TCP 8447端口进行特殊定义(端口定义和特征码定义),对县局所有设备的应用进行滤波捕获,又找到多台已经被该蠕虫病毒感染的设备,均一一杀毒。

问题解决后,在PE协议分析仪软件的INI文件中增加对TCP 8447端口和病毒特征码的自定义,使得协议分析仪可以自动发现并对该病毒进行跟踪和报警,一旦病毒再发生,可以快速的知道病毒来自于哪个IP地址,和谁通讯,通讯量有多少。可以直接解包分析病毒数据包源代码。

诊断评点:对于网络中病毒的检测,最关键点是首先得通过分布式的网络监控和管理软件确定病毒源在哪个网段,哪个IP,然后通过协议分析仪分析病毒所使用的端口,特征码,定义该病毒后可以通过协议分析仪对该病毒进行跟踪和监测,自动报警。

单纯只有协议分析的功能,当怀疑网络中病毒的时候,我们根本不知道把协议分析仪连接在哪个网段,无法快速定位到病毒源,会大大增加病毒源查找的时间。所以,无法透视交换环境,就无法快速在全局下定位故障及监测点。

回复

使用道具 举报

已有20人评论

新浪微博达人勋

千家认证

沙发
njpla 发表于 2004-6-4 08:49:00

帮你顶一下,楼主,有空多发发这类文章啊!

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

板凳
独孤一人 发表于 2004-6-7 10:26:00

好文章大家分享。

希望长发此类文章!

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

地板
DTX 发表于 2004-6-9 14:48:00

大家要的话,我会再发的...

但是我总觉得这里人气不是很旺盛啊...

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

5#
nicksong 发表于 2004-6-11 13:06:00

这是你写的吗?

好像在哪里见过。

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

6#
tom7012 发表于 2004-6-11 15:31:00

好东西!!能再发些病毒常攻击的什么端口的?

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

7#
DTX 发表于 2004-6-12 08:51:00

晕,除非在梦里见过,要么就是你在网管院世界见过类似的用OPV解决病毒问题的文章,那还有图,那是北京的案例

我这是江苏的亲身经历.......

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

8#
mymgy 发表于 2004-6-13 10:24:00
ok
回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

9#
aanni 发表于 2004-6-15 14:53:00

好文章!

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

10#
yt4813416 发表于 2004-6-17 00:58:00

如果你再给我一篇看的话

我会对你说3个字

谢谢你

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

11#
snake_lin 发表于 2004-6-17 11:50:00
好文章,就是OPV贵了点,呵呵
回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

12#
aka_aka 发表于 2004-6-18 10:33:00
是啊,有多少部门有楼主的家伙?11楼老兄的装备也叫人垂涎。再说,在我们这里,就是有恐怕会用的人也不多
回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

13#
DTX 发表于 2004-6-18 22:04:00

呵呵,其实在我看来

网络维护和故障诊断的关键首先是

正确的方法,然后是恰当的工具.

方法正确了,自然会有实现的手段和工具

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

14#
gmb998 发表于 2004-6-28 13:28:00
能介绍个更有人气的论坛吗?
回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

15#
kjb 发表于 2004-11-30 15:22:00

要的话可以联系我。我有大把的这样的案例

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

16#
ccu6411 发表于 2004-12-6 14:03:00

谢谢

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

17#
gjg0128 发表于 2004-12-7 15:39:00
顶一下了
回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

18#
skdsoft 发表于 2005-1-26 16:15:00

好!

回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

19#
极品青蛙 发表于 2005-1-28 11:32:00
好装备,其实中病毒放火墙上应该也有提示的,而且还很详细呢,如果没有,也只有用排除法一个一个县的拔网线了,俺只有一个测线仪!
回复 支持 反对

使用道具 举报

新浪微博达人勋

千家认证

20#
小名--狂人 发表于 2005-2-1 02:10:00
我喜欢
回复 支持 反对

使用道具 举报

12下一页
您需要登录后才可以回帖 登录 | 立即注册 新浪微博登陆 千家通行证登陆

本版积分规则

千家智客微信号
千家智客微信
玩物说商城
玩物说商城