设为首页收藏本站language 语言切换
查看: 1801|回复: 3
收起左侧

又见ARP 由ARP攻击导致的网络故障

[复制链接]
 成长值: 63400
发表于 2010-9-1 17:24:59 | 显示全部楼层 |阅读模式
一、故障描述
  故障地点:某电业局
  故障现象:网络严重阻塞,内部主机上网甚至内部主机间的通讯均时断时续。
  故障详细描述:网络突然出现通讯中断,某些VLAN不能访问互联网,且与其它VLAN的访问也会出现中断,在机房中进行ping包测试,发现中心交换机到该VLAN内主机的ping包响应时间较长,且出现间歇性丢包,VLAN与VLAN间的丢包情况则更加严重。
  二、故障详细分析
  1.前期分析
  初步判断引起问题的原因可能是:交换机ARP表更新问题;广播或路由环路故障;人为或病毒攻击。需要进一步获取的信息:网络拓扑结构及正常工作时的情况;交换机ARP表信息及交换机负载情况;网络中传输的原始数据包。
  2.具体分析
  笔者从网络管理员那儿,得知了网络中主机共450台左右,同时得到了网络的简单拓扑图,如图1所示。

   
1.jpg 从图1可以知道,网络中划分了6个VLAN,分别是10.230.201.0/24、10.230.202.0/24、0.230.203.0/24、10.230.204.0/24、10.230.205.0/24、10.230.206.0/24、,其中201~205这5个VLAN分别用于一个部门,而206为服务器专用网段。各VLAN同时连接上中心交换机(Passport 8010),中心交换机再连接到防火墙,由防火墙连接到Internet以及省单位。

  大致了解了网络拓扑后,我们以超级终端方式登录中心交换机,发现交换机的负载较大,立即清除交换机ARP表并重启,但故障仍然存在,于是我们决定对网络进行抓包分析。
  在中心交换机(Passport 8010)上配置好端口镜像,并将安装科来网络分析系统的笔记本接到中心交换机的镜像口上,安装好后网络的拓扑简图如图2所示。

   
2.jpg
图2
   
    由于科来网络分析系统可以跨VLAN对数据进行捕获分析,所以在中心交换机上接入安装科来网络分析系统的笔记本后,网络的拓扑结构并未发生任何改变。打开笔记本上的科来网络分析系统,捕获数据包约1分钟(捕获停止后发现确切时间是53秒)后停止捕获,并对捕获到的数据通讯进行分析。将节点浏览器定位到物理端点下的本地网段,我们发现MAC地址为00:00:E8:40:44:99的主机,下面共有40个IP地址,如图3。

   
3.jpg
图3
发表于 2012-12-2 20:44:40 | 显示全部楼层
沙发 2012-12-2 20:44:40 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-2 20:53:22 | 显示全部楼层
板凳 2012-12-2 20:53:22 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-4 16:32 , Processed in 0.064197 second(s), 14 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表