|
楼主 |
发表于 2007-5-19 06:32:41
|
显示全部楼层
15:在监控端口和sniffer之间,可以级联交换机吗?
可以,前提是要支持RSPAN,并且正确配置!
16:Sniffer的非正常退出
我在使用Sniffer的过程中,会发生异常错误。Sniffer进程无法杀掉。
请问该如何解决?
ntsd -c q -p PID
强制杀掉进程,pid为在任务管理器里看到的进程号
17:在sniffer 的 source address这一栏下,为什么有的显示ip地址,有的却显示mac地址?是不是因为显示mac地址的数据包没有包括ip层及以上的层的数据?
有些协议用于链路协商,分配地址等等,是没有带ip地址的包头的,比如rapr,arp协议等。
18:[原创]在Sniffer Pro中创建基于子网掩码的过滤器?
初为做的一个说明,解释如何在Sniffer Pro中实现基于子网掩码的过滤,
(默认功能只能提供基于主机IP地址的过滤)
以后再介绍介绍在OmniPeek里实现的快捷方式,对比一下就知道Sniffer Pro这只大笨象有多笨拙了
19: 我单位使用的都是3com产品,不知能否通过Sniffer的Switch功能来能交换机进行管理呢.
我自己试了试,不行,请高手指点. ?
Sniffer只支持Cisco大部分交换机和北电的450,3Com的不支持。Sniffer Switch Expert可以收集交换机的RMON信息,可以设置交换机警告并自动触发抓包,可以设置镜像端口等。
如果要用Sniffer Switch Expert功能,最好是有两块网卡,一块用来与交换机通讯,一块用来捕捉包。
19:Sniffer的历史采样如何打开?在sniffer里做了占用率等历史采集,保存成了.hst文件,现在想调出来看,如何做?
Q:打开History,将.hst文件拖进去
20: 用sniffer构建数据包时,建好了不能保存啊?
用sniffer构建数据包时,建好了不能保存啊?每次都得重新构建数据包,这样很麻烦呀,可不可以保存下来,每次调用一下就OK了?
Q:构造好之后发送出去,同时捕捉一次不就保存下来了,我以前常这么干,省得我自己计算ip_sum什么的。
21:如何在8139网卡上设置,使其能在SNIFFER下看到小于64大于1518的包?
如果使用Sniffer提供的专用网卡(Sniffer Cardbus网卡),可以捕捉到许多数链层的错误:
1、CRC校验错误。
2、Collison(小于64字节,一般是中继器发Jam信号导致)。
3、Runt(小于64字节,但有正确的CRC)。
4、Fragment(小于64字节,但CRC错误)。
5、Aligment(有两种,一种是小于64字节,另一种大于64字节)。
6、Jabber(大于1514字节,一般可能是网卡或中继器问题引起)。
7、Oversize(大于1514字节,如果是VLAN的Trunk协议,如802.1Q协议(1518字节)和Cisco ISL协议(1540字节),它们都大于1514字节,Sniffer也会认为它们是Oversize。)
那么上面说了这么多种错误,实际上你在现在的网络环境当中,就算是使用了Sniffer专用的Cardbus网卡,也不见得会捕捉到这些错误,为什么呢?原因有二:一是因为我们现在的网络大多是交换网络,需要进行交换机镜像才能让Sniffer进行捕捉数据包,而交换机会把这些错误包给丢弃了,根本到达不了Sniffer镜像的端口。二是因为这些错误基本上是因为中继设备和网卡设备的硬件故障导致的,而现在无论是交换机、集线器还是网卡,硬件制造的工艺都很成熟和稳定,以上这些错误,基本上,很难再产生了。
如果你没有Sniffer专用网卡,可以有两种办法:一,按V大说的自开发驱动。二,到市场上买Xircom CBE2-100型号网卡,Sniffer Cardbus网卡是它OEM的。
22:sniffer pro是不是只能监控同一交换机下的流量?这个和Sniffer没有关系!
关键在于交换机
比如有些可以支持RSPAN,跨交换机的流量也可以看到啊23: 使用Sniffer Portable 抓包的时候,在解码后发现"Frame too short"提示 的可能原因是什么?硬件(网线、网卡、端口等)有故障的症兆或存在双工、速率匹配问题。
24:请教一个sniffer的协议分析使用的问题
对比了一下,发现自己的sniffer在查看protocols分布情况时,未知的协议类型都为“others”,而别人的却能显示出具体的协议和端口号,如下图,这是怎么回事?是不是什么选项没选上?加入具体的协议端口,下次你的也就不会是Other了.Tools ->Options->Protocols添加
25:sniffer pro ART 功能?
1、ART是应用响应时间,属于Sniffer的 Monitor功能,跟Capture和Packet Gen没有关系。
2、缺省情况下ART只监控HTTP应用,如果要监控其它协议,需要添加协议。这里要注意一点,添加协议完要重启ART应用才会生效,有时候需要重启Sniffer才行(个人经验)。
3、如果按第2步做了还是没有数据,你就要考虑是不是你添加的协议在你所能够监视到的流量里根本就不存在。(因为你说并没有做端口镜像)。
4、没有让你选择网卡,你可以手动来选,打开File-select setting-选择你需要的网卡。
26:怎么利用sniffer做一个流量的baseline?
小弟我想用sniffer做一个流量的baseline,方便以后流量出现异常用来对比,可是我对baseline具体是什么内容还不清楚,也不知道到底该怎么做,请各位能不能指点sniffer历史采样(history sample)其实就是软件默认定义的baseline
但根据网络的实际情况不同,需要制订符合实地情况的基准线
建立baseline的方法,个人认为:
捕获正常网络状态数据包,得出packet/s,utilization/s,broadcast/s等等的数据
然后修改其阈值及采样频率
以后学习到标准制订baseline方法,再改正!
27:用snifferpro如何抓printer(打印)的包呢?
就是想用snifferpro监控打印机的使用,抓打印文件的路径和打印者的mac地址。
snifferpro的包过滤里面有tcp-printer选择,但是我怎么都抓不到东西。Q:用的是过滤中的netbios包。
又有新问题,是安装了sniffer之后,发现服务器工作不正常,我觉得可能是sniffer让服务器网卡处于混杂模式的缘故。删掉之后就好了。
我其实只是需要过滤 到通过服务器的包而已,请问如何设置sniffer关闭网卡的混杂模式?
28:在线求助(sniffer的截图)。警报:WINS No Response?? WINS no reponse是指网络中WINS服务器对WINS请求没有响应,WINS是微软的Windows Name Service,你用网上邻居时看到机器名实际上就是WINS服务起的作用。
你Sniffer系统的专家告警并非误报,是由于其没有抓获WINS Reponse数据包所造成的,可能是由于你在交换环境下抓包没有做镜像,只能抓到广播包,所以能够捕获到WINS请求,但无法捕获到回应包,所以会产生告警。
29:Sniffer Pro新版本4.8已经发布了,可以说有不少的好消息??Sniffer Pro新版本4.8已经发布了,可以说有不少的好消息:
1、Dashboard不再使用Java了,呵呵,原先Sniffer使用Java是很多人深恶痛绝的(包括本人),一打开Sniffer不再是CPU和内存蹭蹭的往上串了。
2、地址过滤可以使用子网过滤了(不再需要用Data Pattern来做了)。
3、可以做端口范围的过滤(如TCP 1050-1052)。
4、Data Pattern的Offset里多了一个叫”Variable offset“的功能,也就是说你可以做不用管位偏移在哪里的模式匹配了,举个例子:你要捕捉所有访问Sina网页的数据,你可以在Data Pattern里填入”sina“的ASCII字符,然后把”Variable offset“选项打勾,这样不管"sina"这个字符出现在数据的哪一部分,Sniffer都可以捕捉。
5、支持802.11g无线协议。
6、支持通用10/100/1000M Ethernet网卡。
7、支持实时解码--这点也是Sniffer以前常被人诟病的地方,俺喜欢这功能。
8、支持Sniffer Mobile 1.0和Sniffer Voice 2.5。
呵呵,前面举了这么多好的方面,当然也有坏的消息:不再是使用序列号注册的方式,而是采用跟收集硬件信息和Grand No的方式来授权使用,必须在安装Sniffer的机器上生成一个请求授权文件,然后把该文件电邮给NG公司,由它们授权返回一个文件再导入才能正常使用,要不,只能试用15天。(谁要是有办法解决授权问题,不妨共享给俺俺会十分感谢的)
30: 请问:sniffer的dashboard中的"利用率"到底是什么意思?
我的计算机级联的是10M以太网集线器,我也没有把网口插入交换机的镜像端口,就是直接运行SNIFFER,所以SNIFFER监测的流量及数据全是我的机器的,SNIFFER显示的是10M以太网卡.
这时我做了一个FTP测试,下载电影.每秒900多K,利用率怎么会显示百分之八十多呢?我就不明白啦,我连的这个网段是10M,而现在才使用啦每秒900多K,利用率怎么会显示百分之八十多呢?
不懂,请高手指教!!!
谢谢!!!下载时候的速度显示的是KB/S,而你的带宽单位是Kb/s,你下载的速度乘以8才是你对带宽的占用率,900多乘以8,可不是差不多接近10M的80%
31:Sniffer抓包时,为什么总是自己机器在流量最大?
网络环境:电信2M ADSL+宽带路由器+四口交换机,四个人通过交换机共享一个2M的ADSL,在的电脑接在交换机的端口之,然后在我的电脑安装Sniffer,然后看主机列表中的数据包,为什么老是我的机器的数据流最大?为什么比网关(路由器IP)的收发的数据包还多??
Q: 他们说的对,主要是与你接入的位置有关.
取流量的三种方式:交换机镜象口\HUB\TAP32:我想的找一个SNIFFER4.8 有哪个大侠给一个连接??http://www.networkgeneral.com/Eval.aspx
试用15days
图解四大网络协议分析利器之——创建过滤器大拼比 |
|