首页 > 学院 > 网络通信 > 正文

Sniffer使用简介(下)

2019-11-04 11:44:53
字体:
来源:转载
供稿:网友

二、捕捉数据包时观察到的信息

CaptureàStart,启动捕捉引擎。

sniffer可以实时监控主机、协议、应用程序、不同包类型等的分布情况。如图6:

Sniffer使用简介(下)(图一)


图6


Dashboard:可以实时统计每秒钟接收到的包的数量、出错包的数量、丢弃包的数量、广播包的数量、多播包的数量以及带宽的利用率等。

HostTable:可以查看通信量最大的前10位主机。

Matrix:通过连线,可以形象的看到不同主机之间的通信。

applicationResponseTime:可以了解到不同主机通信的最小、最大、平均响应时间方面的信息。

HistorySamples:可以看到历史数据抽样出来的统计值。

PRotocoldistribution:可以实时观察到数据流中不同协议的分布情况。

Switch:可以获取cisco交换机的状态信息。

在捕捉过程中,同样可以对想观察的信息定义过滤规则,操作方式类似捕捉前的过滤规则。

三、捕捉数据包后的分析工作

要停止sniffer捕捉包时,点选CaptureàStop或者CaptureàStopandDisplay,前者停止捕捉包,后者停止捕捉包并把捕捉的数据包进行解码和显示。如图7:

Sniffer使用简介(下)(图二)


图7


Decode:对每个数据包进行解码,可以看到整个包的结构及从链路层到应用层的信息,事实上,sniffer的使用中大部分的时间都花费在这上面的分析,同时也对使用者在网络的理论及实践经验上提出较高的要求。素质较高的使用者借此工具便可看穿网络问题的结症所在。

EXPert:这是sniffer提供的专家模式,系统自身根据捕捉的数据包从链路层到应用层进行分类并作出诊断。其中diagnoses提出非常有价值的诊断信息。图8,是sniffer侦查到ip地址重叠的例子及相关的解析。

Sniffer使用简介(下)(图三)


图8

sniffer同样提供解码后的数据包过滤显示。

要对包进行显示过滤需切换到Decode模式。

Displayàdefinefilter,定义过滤规则。

Displayàselectfilter,应用过滤规则。

显示过滤的使用基本上跟捕捉过滤的使用相同。

四、sniffer提供的工具应用

sniffer除了提供数据包的捕捉、解码及诊断外,还提供了一系列的工具,包括包发生器、ping、traceroute、DNSlookup、finger、whois等工具。

其中,包发生器比较有特色,将做简单介绍。其他工具在操作系统中也有提供,不做介绍。

包发生器提供三种生成数据包的方式:

点选

Sniffer使用简介(下)(图四)

,新构一个数据包,包头、包内容及包长由用户直接填写。图9,定义一个广播包,使其连续发送,包的发送延迟位1ms

Sniffer使用简介(下)(图五)


图9


点选

Sniffer使用简介(下)(图六)

发送在Decode中所定位的数据包,同时可以在此包的基础上对数据包进行如前述的修改。

点选

Sniffer使用简介(下)(图七)

,发送buffer中所有的数据包,实现数据流的重放。见图10:

Sniffer使用简介(下)(图八)


图10


可以定义连续地发送buffer中地数据包或只发送一次buffer中地数据包。请非凡注重,不要在运行的网络中重放数据包,否则轻易引起严重的网络问题。数据包的重放经常用于实验环境中。


发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表