一直都想寫一個(gè)sniffer的應(yīng)用教程,上次和J_Lee合辦的那張CISCO貼里就保留了這一項(xiàng),今天終于有空來做這件事情了。
sniffer軟件博大精,我之所窺也不過滄海一粟。因此這個(gè)教程僅僅是一個(gè)針對(duì)初學(xué)者的教程,但如果沒有一定的網(wǎng)絡(luò)基礎(chǔ),這張貼恐怕仍然會(huì)讓你感到吃力。有興趣的朋友就跟我一起來玩~
現(xiàn)在很多時(shí)候我們都需要在交換環(huán)境下進(jìn)行sniffer監(jiān)控,因此這里就先從定義鏡像端口做起。為什么要先定義鏡像端口才能sniffer?這和工作的原理有關(guān)。交換機(jī)的工作原理與HUB有很大的不同,HUB組建的網(wǎng)絡(luò)數(shù)據(jù)交換都是通過廣播方式進(jìn)行的,而交換機(jī)組建的網(wǎng)絡(luò)是根據(jù)交換機(jī)內(nèi)部的CAM表(暫且理解為地址表)進(jìn)行轉(zhuǎn)發(fā)的。也就是說前者可直接sniffer而后者不能直接sniffer。這時(shí)就要用到端口鏡像,端口鏡像的定義就是:“把被鏡像端口的進(jìn)出數(shù)據(jù)報(bào)文完全拷貝一份到鏡像端口,方便我們進(jìn)行流量觀測(cè)或者故障定位”。
還是來做一個(gè)實(shí)驗(yàn)吧,這樣理解起來快一些
假設(shè)某公司申請(qǐng)了一根10M的電信寬帶,突然某一天下午,網(wǎng)速奇慢無比。公司里的員工怨聲不斷,強(qiáng)烈要求網(wǎng)絡(luò)恢復(fù)通暢,這時(shí)作為網(wǎng)絡(luò)管理者的你,需要馬上找出原因:
不同的設(shè)備做端口鏡像的方法不同,CISCO的玩意兒雖好但對(duì)大部份網(wǎng)絡(luò)愛好者來說太專業(yè),做教程不一定合適。因此這里我選一款D-LINK的DES-3226S二層交換機(jī)為例,以WEB界面說明如何進(jìn)行鏡像端口的配置(Mirroring Configurations)。