范伟导老师Sniffer课程资料.docx

上传人:b****4 文档编号:24372941 上传时间:2023-05-26 格式:DOCX 页数:19 大小:293.56KB
下载 相关 举报
范伟导老师Sniffer课程资料.docx_第1页
第1页 / 共19页
范伟导老师Sniffer课程资料.docx_第2页
第2页 / 共19页
范伟导老师Sniffer课程资料.docx_第3页
第3页 / 共19页
范伟导老师Sniffer课程资料.docx_第4页
第4页 / 共19页
范伟导老师Sniffer课程资料.docx_第5页
第5页 / 共19页
点击查看更多>>
下载资源
资源描述

范伟导老师Sniffer课程资料.docx

《范伟导老师Sniffer课程资料.docx》由会员分享,可在线阅读,更多相关《范伟导老师Sniffer课程资料.docx(19页珍藏版)》请在冰豆网上搜索。

范伟导老师Sniffer课程资料.docx

范伟导老师Sniffer课程资料

范伟导老师Sniffer课程资料

(一)

前言:

范老师现在是Sniffer中国技术服务中心的技术总监,是中国唯一的Sniffer大师(SCM),他有丰富的经验和经典案例,讲课讲得不错。

我是范老师的学生,我2005年学习了Sniffer,发现收获很大,但我不能透露我的单位,因为我想范老师不会允许我把他的讲课内容公开。

以下内容是我根据上课录音编写的,基本上是范老师的原话。

我整理了一个星期才整理出来,因为范老师在上课时有很多笔书,整理起来很困难,有人会问,为什么不把录音共享出来,主要是课程中很多实验,只有录音,作用不大,我把他整理成文字,看起来会方便一些,当我全部整理完,估计可以出书了,版权费给谁呢?

哈哈

我希望大家喜欢,如果反应良好,我把后面的内容也贴出来,很辛苦的,大家要珍惜。

大家不要放映,精华内容都在注释里。

大家有什么问题,可以发E-mail给范老师,fanweidao@,记住如果他问你是谁,你说是北京移动或广东移动或工商银行随便一个省分行的,因为这些单位的学生特别多,他肯定搞不清楚。

哈哈,对不起了!

范老师,我只是想帮你推广Sniffer.

大家好!

欢迎大家参加Sniffer的认证课程!

先自我介绍一下!

我叫范伟导,这是我的邮件,我现在没有工作(同学们:

自由职业者)可以这么说。

介绍一下我的经历:

毕业后我在一个台资电脑厂工作了一年,做硬件的。

后来到了日本三洋工作,作X400的软件开发,做ERP,用RPG开发,做了4年

后来到了神州数码,作CISCO网络,原来在技术中心做实施,后来在培训中心做讲师,一共做了5年。

现在我是CISCO和Sniffer的授权讲师,不过现在我不想做CISCO了,想做Sniffer,因为我觉得网络分析是一个很好的技术方向。

等一下我还会跟大家聊一聊我们该往哪一个方向发展。

先看一下我们这个课程,这个课程事实上是两门课,第一门我们介绍怎样用Sniffer来做网络故障诊断,还有网络管理的一些方法和思路,第二门课我们介绍如何做应用的分析,这是Sniffer的新课程,我个人觉得非常好,以前的几个班学员也很喜欢。

第一门课我们会讲3天,第二门课我们会讲2天。

接下来的半个小时我们不讲书本知识,讲讲我的经历和Sniffer究竟能用来做什么,我们为什么要学Sniffer,其实我的目的是提起大家的学习兴趣,大家愿意学,我才讲的起劲。

要不我一边讲,大家在噼噼啪啪上网,那我就讲不下去了(同学们笑)。

大家做网络都很多年了,想想我们以前的10兆以太网,现在的万兆以太网,想想14.4k的modem,现在的2M宽带,以前的x25,桢中继,现在的SDH,MSTP,裸光纤。

大家都经历这些,但我们才工作几年?

就这几年,变化这么大,我不知道大家的工资有没有变化这么大,(同学们大笑),从10兆到万兆,1000倍,几年工资张1000倍。

有点难(同学们:

不是有点难,是很难,不可能)。

再看看我们工作的变化,以前能配配路由器就很牛了,现在似乎谁都会了,记得几年前,我帮一个小集成商配一台4000系列交换机,收了2000元,15分钟搞定。

(同学们:

好爽,介绍一些给我们做),没有了

说说你们的工作。

平常工作中做些什么(同学们:

做做网线,杀病毒,帮领导装机器)

大家想想,这是我们想做的工作吗,以前这些都不用我们做,现在大家感觉是不是地位在下降,工资也不涨,好歹我们也是蜘蛛级的人物呀,不是有个笑话说蜜蜂是空姐,做网络的是蜘蛛吗。

(同学们笑)

我们该怎么办?

现在说说我的观点,我们都希望工资能年年涨,不要求1000倍,(同学们:

不要求那么高,一年20%就行了),

20%?

不止吧,从毕业到现在,你们工资不止年均涨不止20%吧。

(同学们:

我们不能跟您比)

也有可能,你们的起点高,我毕业的时候才有650元。

大家回顾一下,做IT的谁的收入高?

1、销售

2、领导

3、咨询专家

4、售前工程师

5、售后工程师

我们在座的有3个是网络中心的主任或科长,他们的收入肯定比一般工程师高,我祝愿你们步步高升,收入节节高。

在座大多数是网络工程师,我们该怎么走,其实你们现在的单位都很好,但将来怎样很难知道,比如前几年银行的收入令人羡慕,现在他们却担心降工资,现在移动的收入不错吧,我有汽车厂商的学员,他告诉我他们的收入比移动好点,(同学们:

哇)这是他们自己说的,好多少就没说了,还有某政府单位的,什么单位不便说,他们没告诉我他们的收入,只说,价格少于4万的笔记本他们不用,哇靠,4万的笔记本,什么配置?

(同学们:

那是服务器)

我们不能比,人比人,气死人。

我们没法进入这些公司的,还是脚踏实地一点好,但我们做技术的也要考虑如何提高我们的收入,做技术的要提高收入,地位是关键,前面大家说只做做线,杀杀病毒,我们的地位在下降,工资怎么长得起来呢?

想想我们做技术的,谁的收入高,做数据库的比做服务器的高,为什么Oracle那么火,做服务器的比写程序的高,写程序的比做网络高,这是普遍现象,不说特殊情况。

其实大家发现一个特点没有,凡是掌握企业关键业务的收入都很高,你看作数据库的,数据库坏了,企业完蛋了,领导当然重视,现在不仅讲存储,还讲灾备,你看很多银行,北京一个数据中心,上海一个数据中心。

我们网络怎样,设计的都是高可靠性的端到端备份,出问题的机会很少,而当应用出什么问题,都说是网络问题。

举个例子,有个单位(税务的学员告诉我的),有一天应用突然变慢,大家都说网络慢了,我们用尽troubleshooting的技术也发现不了问题,结果作数据库的工程师偷偷改一下表空间,好了,没问题了,我们不知道怎么好了,做数据库的不说他们有问题,还说网络好了,领导问我网络怎么好的,我不知道呀,领导说:

赶快查出原因,避免再出现类似问题,哇塞,怎么查,本来网络就没问题,查什么查。

(同学们笑)

所以现在大家用一个字来形容我们的工作?

你们会用什么字(同学们:

累、苦)

很贴切,苦、累

所以我们不能一直停留在网络的troubleshooting,我们必须提高我们的地位,要不我们会累死。

怎么提高地位,我们必须了解我们的业务,也就是要了解应用,了解应用在我们网络上的行为特征,很重要的一个词行为特征。

当我们了解了业务的行为特征,我们能定位某一个问题的真正故障点,举个例子:

网络应用变慢,可能的原因有什么?

网络问题,服务器问题,数据库问题,应用程序问题,客户机问题。

如果我们能够判断是哪一部分问题,我们就有发言权了,比如说刚才那种情况,如果我们直接说这是数据库问题,不是网络问题,领导会问,你凭什么说是数据库问题,你可以拿出Sniffer,专家系统上写着,DBSlowServerresponse诊断,(范老师在演示)再看解码,做一个用户验证操作,花了1.731秒,有根有据,大家想一想,有了Sniffer我们可以了解我们的业务行为特征,可以排除我们的责任,不但工作轻松了,地位也提高了。

(同学们笑)

以前我们应用出现问题的时候我们总是分头查找问题,结果往往是没有结果,因为这种查找方式范围太大了,我们做troubleshooting第一步应该是:

隔离故障。

如果我们有了Sniffer,首先用Sniffer看一下,最有可能是哪一部分问题,再安排检查,这样不但节省人力,速度会更快,效率也更高。

如果有人问我们Sniffer是什么?

大家都会说是协议分析仪,你看sniffer网站()

上说的是应用和网络分析系统。

究竟Sniffer是什么样的一个东西,我们要了解他的发展过程。

其实很多类似的产品比如ethereal,netscout,wildpacket等都有类似的发展过程

第一阶段是抓包和解码,也就是把网络上的数据包抓下来,然后进行解码,那时候谁能解开的协议多,谁就是老大,Sniffer当时能解开的协议最多,也就理所当然地成了老大,现在Sniffer能解开550种协议,还是业界最多的,

第二阶段是专家系统,也就是通过抓下来的数据包,根据他的特征和前后时间戳的关系,判断网络的数据流有没有问题,是哪一层的问题,有多严重,专家系统都会给出建议和解决方案,现在Sniffer的专家系统还是业界最强的

第三阶段:

是把网络分析工具发展成网络管理工具,为什么要这样,如果Sniffer知识用作网络分析,那Sniffer的软件就够用了,现在软件的portable基本上都是盗版的,sniffer没钱赚了,所以它必须往网络管理方向转,要作为网络管理工具,就必须能部署在网络中心,能长期监控,能主动管理网络,能排除潜在问题,要做到这些,就要求有更高的性能,所以Sniffer就有了相应的硬件产品,比如说分布式硬件平台,InfiniStream等,我知道在座各位都买了Sniffer的硬件,这时候如果用软件的Sniffer性能就不行了。

我们看一下,Sniffer究竟有什么用?

第一,Sniffer可以帮助我们评估业务运行状态,如果你能告诉老板说,我们的业务运行正常,性能良好,比起你跟老板报告说网络没有问题,我想老板会更愿意听前面的报告,但我们要做这样的报告,光说是不行的,必须有根据,我们能提供什么样的根据呢。

比如各个应用的响应时间,一个操作需要的时间,应用带宽的消耗,应用的行为特征,应用性能的瓶颈等等,到第二门课,我会告诉大家怎么做到有根有据。

第二,Sniffer能够帮助我们评估网络的性能,比如,各连路的使用率,网络的性能的趋势,网络中哪一些应用消耗最多带宽,网络上哪一些用户消耗最多带宽,各分支机构流量状况,影响我们网络性能的主要因素,我们可否做一些相应的控制,等等

第三,Sniffer帮助我们快速定位故障,这个大家比较有经验,我们记住Sniffer的三大功能:

monitor,expert,decode这三大功能都可以帮助我们快速定位故障,我后面通过案例演示给大家看,大家再做做实验,很快就上手了(同学问:

范老师,是否要学Sniffer必须对协议很熟,)不一定,我们可以通过Sniffer来学习各种协议,比如ospf,以前学网络的时候,讲OSPF的LSA好像很复杂,你用Sniffer看看,其实他的协议结构还是不复杂的,一般情况下,我会要求学Sniffer的学员有CCNP的基础,或者有几年的网络管理经验,我自己也是这样,刚开始只是用Sniffer抓抓包,抓下来也不知道怎么分析,当我学完CCNP后,学了CIT,以为自己不错了,会排除很多网络故障,但实际上很多问题我还是解决不了,比如网络慢,他又不断,断了我很快能解决,网络慢,或者丢包,一般的排错知识还是很难的,那时候开始学Sniffer,才发现很好用

第四,Sniffer可以帮助我们排除潜在的威胁,我们网络中有各种各样的应用,有一些是关键应用,有一些是OA,有一些是非业务应用,还有一些就是威胁,他不但对我们的业务没有帮助,还可能带来危害,比如病毒、木马、扫描等,Sniffer可以快速地发现他们,并且发现攻击的来源,这就为我们做控制提供根据,比如我们要做QOS,不是说随便根据应用去分配带宽就解决了,我们要知道哪一些应用要多少带宽,带宽如何分配,要有根有据。

我们再回过头看一下Sniffer什么时候开始流行的,再2003年冲击波发作的时候,很多Sniffer的用户通过Sniffer快速定位受感染的机器,后来很多人都知道Sniffer可以用来发现病毒,Sniffer的知名度暴涨,盗版用户也暴涨(同学们大笑),后来震荡波发作的时候,很多人用Sniffer来协助解决问题。

我想强调的是Sniffer不是防病毒工具,这也只是他的一个用途,而且只对蠕虫类型对网络影响大的病毒有效,对于文件型的病毒,他很难发现。

另外要说明的事,Sniffer还可以用来排除来自内部的威胁,现在我们网络中有各种各样的网络安全产品,防火墙、IDS、防病毒软件,他们都有相应的功能,但真的有效吗,能解决全部威胁吗,我们要进行评估,用Sniffer就能评估内网的安全状况,有没有病毒,有没有攻击,有没有扫描,像防火墙、IDS、防病毒软件他们都是后知后觉的,它必须有特征才能阻绝,而Sniffer是即时监控的工具,通过发现网络中的行为特征,判断网络是否有异常流量,所以Sniffer可能比防病毒软件更快地发现病毒。

我在神州数码的时候,冲击波震荡波都是我县发现的,有趣的是当时我都在上Sniffer的课,中午休息,我把sniffer驾到公司网络,再Hosttable看到广州一台机器很多广播,接着广州另外一台机器也开始发广播,接着深圳也感染了,我马上通知IT管理人员,他们把这几台机器断网,后来才知道有冲击波病毒,防病毒软件还不能杀。

刚才讲到异常流量,这是一个很重要的概念,什么是异常流量?

我们怎么判断是否异常,这又涉及另外一个概念,叫基准线分析,什么是基准线,基准线是指我们网络正常情况下的行为特征,包括利用率、应用响应时间、协议分布,各用户贷款消耗等,不同工程师会有不同基准线,因为他关心的内容不同,只有知道我们网络正常情况下的行为特征,我们才能判断什么是异常流量。

第五,做流量的趋势分析,通过长期监控,可以发现网络流量的发展趋势,为我们将来网络改造提供建议和依据

第六点就是应用性能预测,这点很有用,会用的人不多,我们第二门课会讲,Sniffer能够根据捕获的流量分析一个应用的行为特征,比如,你现在有一个新的应用,还没有上线,我能评估他上线后的性能,比如在用户在网络中心有多快,用户在省中心有多快,用户在市中心有多快,都可以提供量化的预测,准确率挺高的,误差不超过10%。

我们还可以用她来评估应用的瓶颈在哪,不同应用瓶颈不同,比如有些应用慢了,增加网络带宽效果很明显,比如FTP这种应用,有些应用慢了增加带宽没什么效果,比如TELNET应用,我们还可以预测网络带宽增加的效果,比如我将2兆提高到8兆应用性能有多大的提升,Sniffer能比较准确地预测

在这里我们提到三个重要概念,网络行为特征,异常流量,基准线,大家理解了吗

在这里,我不想太多介绍产品,我不是来推销Sniffer的(同学们笑),我们主要探讨网络分析技术

Sniffer的便携式就是我们用的那种盗版软件(同学们笑),我不用介绍了,这门课我们用Sniffer的便携式来讲,因为分布式和InfiniStream也有一样的界面,上课的时候我们都是用便携式。

Sniffer的分布式包括4100和6040,主要是放在网络核心可以长期监控、分析,4100可以处理千兆流量,6040可以处理8千兆流量,这是业界性能最高的产品

Sniffer的InfiniStream的特点是可以长期抓包,最多有4个T的存储空间,可以长期抓包,可以进行回溯性分析,这点对有些用户来说很重要,比如今天早上10点半,某个应用很慢,十分钟后又正常了,如果没有InfiniStream,流量没有保存,我们就很难分析问题在哪,如果有了InfiniStream,这些流量都会保存下来,自动的,就是长期抓包,我们就可以找出当时的流量,进行分析,一个很好的设备,现在支持1800兆线速捕获,这也是其他厂商没有的。

这些你们买设备的时候代理都给你们说清楚了,我就不多讲了。

怎么样,听了这么久,感觉如何?

有兴趣吗?

其实我个人是很喜欢Sniffer的,我当时从三洋出来的时候,错过了去IBM的机会,去了神州数码才知道,他们IBM需要做X400的人,去了神州数码,老板问我想做网络还是想做主机,我说做网络吧,那时一个CCIE23十万的收入是有的,结果到我考过CCIE笔试的时候,CCIE就值10万吧,真是绝望了,(同学们笑)为什么当时不做主机呢,我那些做6000的同事现在都不错,又不累。

做网络不就一个字:

累吗(同学们笑)我也没有去考实验了,01年的时候我考了CCSI,就是CISCO授权讲师,后来讲了很多cisco的课,我CISCO的学员有1000个,后来又讲Sniffer的课,Sniffer的学员有300个,我的学员不少,有不少关系不错的,他们过的比我好(同学们笑,你做讲师也不错呀,收入不低吧),以前讲CISCO的时候收入不高,一天也就1000到1500,讲Sniffer会好一些,(同学们:

讲Sniffer一天多少)这还不好公开,如果你们有兴趣开班,我们再聊(同学们笑)。

后来我考过了SCM,Sniffer的最高级认证,叫Sniffer大师。

中国就我一个人,(同学们:

哇,难不难考,考几门),Sniffer的考试不难,这个我后面会讲,考过SCM的全球也只有62个,亚太区只有5个,所以Sniffer原厂的课程都是我讲的。

在今年,我会去协助组建Sniffer中国技术服务中心,以后你们有什么问题都可以联系我,我在那里是技术总监。

我们还有在各行各业的Sniffer专家小组,都是喜欢使用Sniffer的人在一起交流使用心得,分享一些案例,你们如有兴趣,到时我可以邀请你们参加,不过首先要认真听课。

(同学们笑)

好了,讲了这么多,目标只有一个,提起大家的学习兴趣,接下来讲课程的内容,首先把Sniffer打开。

好,大家都打开了吗,有问题随时告诉我,(跑去解答问题去了)如果大家在上课的时候有任何疑问,随时可以打断我,不用给我面子,我也不一定能回答所有问题,不过没关系,交流总会进步的。

好,我们继续第一个我要介绍的是localagent。

Selectsettings什么叫localagent,大家打开file

这时候,大家可能只看到一个local下面是你的网卡,这就叫做一个localagent。

事实上,一个localagent就像一个探针。

我们知道Sniffer的工作原理很简单,就是把网卡设成混杂模式(叫做promiscuous),所谓混杂模式,就是把所有数据包接受下来放入内存,大家知道一般情况下,PC机只接受目的mac地址为自己网卡或广播、组播的数据包。

sniffer就是这样把所有数据包都接收下来,在进行分析。

大家看我这里有多个agent,怎样可以做多个agent呢,可以不同网卡做不同的agent,就像你们的分布式sniffer一样,有多个网卡,那就是多个agent,infinistream也一样。

其实一个网卡,也可以做多个agent,大家试一下,new一个,给他加上说明,就叫101把,选中你们的网卡,下面选nopod,copysetting留空,那个pod是你外接snifferbook时候用的。

大家看看你们的agent多了一个,101括号local_2。

对不对(同学们:

对)

好,不错。

我们为什么建立多个agent呢。

不同的agent可以定义不同的阀值,可以有不同的过滤器,可以有不同的触发器,不同的地址本。

比如说,你们有一台笔记本装着sniffer,大家都用它,那不同的工程师可以自己定义一个agent,自己定义自己的过滤器,互不干涉,比如不同的网段有不同的阀值,也可以定义不同的agent。

那agent的参数保存在哪里呢,大家打开c:

\programfiles\nai\sniffernt\program,大家看到locallocal_2,这就是两个不同的agent保存参数的地方。

大家看到两个CSF文件,一个是sniffer.csf,另外一个是Snifferdisplay.csf。

这是过滤器文件,当我们使用sniffer一段时间之后,大家会累积许多好的过滤器,一定记得保存下来,就是把这两个文件考出来就行了,如果你看到别人那里有好的过滤器,也可以拷过来。

不过当你要倒回去的时候,4.8比较好办直接倒入就行了,4.75比较麻烦,我后面讲定义过滤器的时候再教大家。

过滤器是sniffer最难、最有意思、最重要的一部分,大家放心,我能让大家成为高手。

(同学们笑)

好,localagent讲完了,localagent是什么?

事实上就是定义一个环境变量,不同的环境不同的参数。

好,休息一下,待会儿讲monitor功能。

中间休息的时候,我问了范老师一个问题:

我看书上说,TCP是可靠的,UDP是不可靠的,那要不可靠UDP来干什么?

(各位:

我的问题是不是很傻?

但我确实不知道呀)

范老师:

不错,这个问题非常好!

(嘿嘿!

TCP叫传输控制协议,他的特点是:

有连接,有流控,有顺序号/确认号,开销比较大,一般是20个字节的头。

UDP叫用户数据报协议,开销小,8个字节的头,无可靠保证。

我后面有详细介绍TCP和UDP,我们先看您的问题。

首先,UDP,不可靠,是指,在传输层不提供可靠保证,并不意味着所有使用UDP的应用都不可靠。

我们来比较几个应用(范老师用他的tracefile给我演示)

DNS,53端口,进行查询时,用的是UDP,因为要求速度快,比如我要查networkgeneral的地址,你只要告诉我ip是多少就行了,如果要进行3次握手建立连接,再去取到IP,那就慢了,所以用的是UDP,一个字:

快。

没响应怎么办,事实你看(他在演示)它会同时向多个DNS查询,所以没响应也没关系,你看这个响应名字错误,找不到。

所以UDP还是有用的,特别是像DNS查询这种应用,丢了也就丢了,我再查。

但DNS也有用TCP的时候,比如DNS服务器的同步,用的就是TCP的53端口

TFTP,您所了解的TFTP,用的是UDP吧,他不可靠吗,事实上文件传输,必须保证可靠。

不但要保证能知道丢包重传,还要有顺序号,应付错序到达的情况,也就是我们常说的后发先至。

事实上TFTP是怎样工作的,你看(他在演示),每一个数据块都有Id号,一块512字节,一次传输,一次确认,这就相当于TCP的顺序号和确认号。

所以UDP是不可靠的,但很多使用UDP协议的应用是可靠的,只是在应用层去保证可靠性,很多人说用UDP效率高,事实上TFTP在传输大文件的时候,比FTP效率更地,我们后面有专门的实验。

视频流量,(没有演示)对于视频流量,也是需要可靠保证的,但要求不是很高,所以不会像TFTP那样每一个数据报都确认,而是传多个数据包确认一次,要不效率就太低了,究竟多少个数据包确认一次,开发人员需要不断测试。

我的解释清楚吗,(我说:

明白了!

谢谢!

(确实看着演示,很容易就理解了,中间我们有许多对话,我省略了,确实如果只听录音是不明白的,这是我为什么要整理成文字给大家看,好累呀!

大家给我加油!

好,我们继续!

我们来看一下Sniffer的七大monitor功能,有Dashboard,hosttable,matrix,ART,protocoldistribution,historysample,globalstatistics

我们一个一个来看,先看dashboard。

这个大家很熟悉了,我不用多讲,dashboard有3个仪表,分别是使用率,每秒钟包数量,每秒钟错误率,下面都有两个数字,前面一个表示当前值,后面一个表示最大值。

下面还有longterm,和shortterm

Longterm每30分钟采样一次,一共可以采样24小时,shortterm每30秒钟采样一次,可以采样25分钟

大家自己试一下,首先把file里面的loopback选上,这样我们发的数据包就不会发到网络中去,然后打开101目录里的TCPdemo7a那个tracefile,再用packetgeneral发包,选sendcurrentbuffer,连续发送。

(我们是跟着范老师做的)

好了,大家试了一遍,感觉应该是一样的,就是这有什么用?

没用,对吧,我也这样觉得(同学们笑)

但如果你要监控某一台服务器的时候,这个是有用的,比如你把一台服务器的接口monitor过来,这样你就可以看到这台服务器的流量状况了,这就是一个很好的基准线呀。

当然大家用的是硬件产品,就更方便了。

大家注意到下面还有错误报的统计,要注意的是一般的网卡是抓不了错误包的,要用专用网卡,一块网卡上万块,NG好黑呀(同学们笑)

其实大家知道通过交换机的存储转发,基本上很少错误包,所以不用

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 解决方案 > 学习计划

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1