Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Анализ трафика Ethereal

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Пн Окт 08 2007 08:51    Заголовок сообщения: Анализ трафика Ethereal Ответить с цитатой

Такая ситуация: Есть сеть, есть шлюз в ней, на основе FreeBsd. К шлюзу у меня доступа нет. Но его админ стал жаловаться на высокую активность по SMTP. Но кто откуда и куда сказать не смог. Не будем его пинать сильно, вопрос не о нем )))))), но он попросил меня проанализировать траффик у себя в сети, что-бы выяснить кто ломится по smtp. Не вопрос, поставил Ethereal себе на комп, запустил сканирование, подождав смотрю - у меня отлавились все пакеты, которые предназанчались (идут с ) только моей сетевой, а не весь траффик через свич. Надо сказать что мой комп как и шлюз подключены в один свич.

Полез в настройки: capture options - стоит галка в capture packets in promiscuous mode соответственно мне казалось, что в этом режиме должен отлавливать все, а не только то, что адресовано непосредственно мне.

Возможно все дело в свиче. Это 3СОМ 4228G. Возможно просто свич фильтрует траффик, не пуская пакеты не для меня к моей сетевой?

Как в таком случае мне провести анализ траффик, при учете того, что на вход на фрю мне заказан?

Wink
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Попавший Ламер



Зарегистрирован: 16.04.2003
Сообщения: 326

СообщениеДобавлено: Пн Окт 08 2007 09:42    Заголовок сообщения: Ответить с цитатой

Насколько я соображаю - никак. Или заменить свитч на хаб.
Решение через задницу - компутер с двумя сетевыми в разрыв кабеля до шлюза. Карточки в бридж и мониторить его пакеты.
А вообще-то решение упирается в просьбу не пинать админа шлюза.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Пн Окт 08 2007 10:18    Заголовок сообщения: Ответить с цитатой

спасибо, сам думал так же.

я просто не уверен, это свич виноват или мои кривые руки в настройках Ethereal Laughing


Wink
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Окт 08 2007 13:40    Заголовок сообщения: Ответить с цитатой

Тебе нужно поставить в комп еще одну сетевуху. В свиче настроить зеркалирование порта с компа шлюза на тот порт, куда ты вторую сетевуху воткнешь. Тогда запустив Ethereal и указав какой интерфейс нюхать, ты увидишь правильный трафик.

Вместо Ethereal всем настоятельно рекомендуется юзать wireshark.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Пн Окт 08 2007 13:46    Заголовок сообщения: Ответить с цитатой

and3008 как всегда в точку и спасибо )))))))

о wireshark знаю Laughing

Wink
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Andrew Grekhov



Зарегистрирован: 29.06.2005
Сообщения: 200

СообщениеДобавлено: Вт Окт 09 2007 15:14    Заголовок сообщения: Ответить с цитатой

Немного добавлю от себя.

Захватывать пакеты лучше через tcpdump.
С ограничением на размер файла около 20Мб(лучше 10Мб).
Иначе ethereal большие не сжуёт (во всяком случае у меня на cel2000,521Мб).
Ещё надо учесть что tcpdump по умолчанию
захватывает не весь файл, остальное обрезает,
что правда не мешает анализу.

Метод которым ты делал идеально подходит для
анализа момента когда срывает мозги свичу.
Второй от "Попавший Ламер" для анализа и фильтрации (snort+iptables).
Третий от and3008 для анализа и спокойной жизни.

А как программа правильно называется я знаю,
только не пойму до сих пор зачем её переименовали не исправив главных плюх. Sad
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 09 2007 15:29    Заголовок сообщения: Ответить с цитатой

Переименовали ее потому, что разработчики ушли у другому работодателю, а старый был владельцем имени и не захотел его отдавать. Ребята сделали fork и переименовали продукт.

У него много всяких опций. Можете писать только первые 63 байта, как это делает tcpdump.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Andrew Grekhov



Зарегистрирован: 29.06.2005
Сообщения: 200

СообщениеДобавлено: Ср Окт 10 2007 13:21    Заголовок сообщения: Ответить с цитатой

С переименованием, спасибо, понятно.
А вот комп с постоянно запущенный ethereal боюсь оставлять, как и использование всего X11 под рутом.
(Ну не большая параноя у меня Smile )
Да и сыровата прога пока что. Есть вероятность словить пакет который она переварить не сможет. У tcpdump
считаю меньше дыр (хотя бы файлы под юзером pcap пишет), хотя про дыры libpcap я скромно умолчу.
Поэтому и напоминаю что лучше захватывать tcpdump'ом, а смотреть под юзером чем угодно.

Да чуть не забыл есть ещё перловый скрипт chaosreader вроде так.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Окт 10 2007 16:10    Заголовок сообщения: Ответить с цитатой

Вы бы эта... Внимательно почитали бы доку. Там и консольные утилиты есть. И их возможности гораздо круче, чем у tcpdump.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
VeL



Зарегистрирован: 18.01.2006
Сообщения: 521
Откуда: Харьков

СообщениеДобавлено: Ср Окт 10 2007 17:00    Заголовок сообщения: Ответить с цитатой

Ребят, а есть у кого нить ссылка на русскоязычные доки по wireshark? Извеняюсь за ламерский вопрос но гуглить пытался но неполучилось найти Embarassed
_________________
Best regards
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Окт 10 2007 23:56    Заголовок сообщения: Ответить с цитатой

Там и английский не шибко сложный.
На русском док не видел.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...