




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、余毅颖2006-09-14NetScout应用技巧 案例分析2方法:方法: Longtime Analysis: 对用户网络环境的关键链路进行长时间的流量分析(一个业务周期如7天) Get Link Baseline: 获得用户网络骨干链路的基准资料 流量比特率基准线 数据包速率基准线 未知流量IP Other基准线 Create Alarm: 依据骨干链路的基准资料,建立针对异常流量的告警条件。目标:目标: Be foreign to normal traffic : 日常正常的通信不会导致告警 Abnormity traffic alarm : 当骨干链路上爆发病毒蠕虫或攻击流量时(包括已
2、知的与未知的): 及时触发告警 通知管理员:发送SNMP Trap 到网管平台,同时发送邮件到指定地址 提供分析证据方法与目标方法与目标网络环境与部署示意简图网络环境与部署示意简图 Longtime Analysis & Get Link Baseline 观察链路层用量曲线周报表(或月报表) 链路层的数据包速率基准线最高值不超过5万个包/秒基准线(入基准线(入/出)出)基准线(总量)基准线(总量)数据包基准速率峰值数据包基准速率峰值3万个万个/秒(进秒(进/出方向)出方向)数据包基准速率峰值数据包基准速率峰值5万个万个/秒(流量总量)秒(流量总量)Create Alarm 告警类型可
3、以是链路层的数据包速率/利用率/应用数据包数量/基准线告警 在这里我们设定:链路层数据包速率如果在30秒内超过200万个,触发告警。持续时间告警类型量度单位阀值设定触发动作触发脚本发送邮件Abnormity traffic alarm告警时间告警触发触发告警的探针接口告警类型描述事件持续时间告警阀值实际事件数值 探针接口if3,2006年9月1日 下午14:43:17触发告警: 链路数据包数量在15秒内产生5,232,161个(五百万),远远超过设定的告警阀值105万/15秒 需要进一步确定流量异常,并深入分析流量异常的类型与源头直接获取告警证据直接获取告警证据 无需要复杂的操作,直接用鼠标双
4、击告警,系统立即弹出左边所示的链路层用量曲线图:流量行为特征分析 事件数值: 从图中可以直观看到,事件发生时,链路的数据包速率(流出方向)达到24万个/秒! 基准数据: 最重要的是,系统长期分析的基准线显示,链路在该时段的数据包基准速率为2万个/秒,超过基准数值10倍。 方向比较: 蓝色流出方向的数据速率异常,而黄色表示的流入方向低于历史水平;流量行为特征符合异常流量大规模爆发特征。事件发生的数据包速率历史基准线获取异常流量的源头获取异常流量的源头 仍然无需要复杂的操作,直接用鼠标在链路层曲线上点右键,选择最高的网络层主机用量曲线,即获得左图所示的分析结果:确定流量异常,并获得异常源头 确定流
5、量异常: 系统显示,有一个IP在事件发生时间,流出方向数据包速率达到17000包/秒!没有比较就没有依据,(信息中心最繁忙的WEB服务器的数据包速率是2000包/秒) 获理异常源头: 如左图所示,直接把鼠标停留在数值最高的红点上,系统提示该源头IP是:19.109.163.23。 为什么“源头”的数据包速率低于链路层告警值: 同一时间有其他IP产生异常流量 整体异常流量大小超过探针设定的应用层处理能力参数获取异常流量的端口号获取异常流量的端口号端口号数据包数量流量总量 使用TCP/UDP Port Discover功能,可以获得所有未知流量的端口号、数据包数量、流量总量 从上图可以看出TCP端
6、口6786,共生产生28.43G流量,其数据包数量共3.6亿个!可以计算出,TCP6786端口产生的流量,每个数据包的大小为77字节,仅比以太网最小的数据包大13个字节,是比较典型的异常流量包大小。 历史数据追溯以及告警的重要性历史数据追溯以及告警的重要性 查询该骨干链路过去6小时的分析数据,我们发现: 在过去6小时来,链路上一直都有异常流量产生,如上图所示的19.109.27.116,在流出方向每秒种产生10000万个数据包;172.21.160.144在流入方向每秒种产生6000个数据包。 如上图所示,进而分析这些数据包的流量类型,我们发现全部是IP_Other未知流量,且只用在流入方向有流量而流入
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025山东济南市市属国有企业集中招聘高校毕业生771人笔试题库历年考点版附带答案详解
- 2025福建泉州市第一医院招聘编制内博士研究生学历学位工作人员42人考前自测高频考点模拟试题及完整答案详解一套
- 2025安徽马鞍山市博望区人民医院招聘派遣制工作人员8人模拟试卷及答案详解(夺冠系列)
- 2025太平人寿保险有限公司湖北分公司校园招聘5人笔试题库历年考点版附带答案详解
- 2025广东佛冈县水头镇选拔储备村(社区)“两委”后备人员考前自测高频考点模拟试题及1套完整答案详解
- 2025北京建工土木工程有限公司校园招聘43人笔试题库历年考点版附带答案详解
- 2025中国葛洲坝集团电力有限责任公司招聘成熟人才若干人笔试题库历年考点版附带答案详解
- 尘世是唯一的天堂课件
- 2025物资采购合同协议书模板
- 民政局与养老院关于五保户的协议书6篇
- 生产成本控制及预算管理表格模板
- 动漫艺术概论考试卷子及答案
- 山东省青岛市即墨区实验学校2025-2026学年九年级上学期开学考试英语试题(含答案)
- 浙江省浙南名校联盟2025-2026学年高二上学期开学返校联考英语试卷(含音频)
- 2025年国企中层干部竞聘笔试题及答案
- 材料返款协议书
- DB3202∕T 1075-2024 职业健康检查质量控制技术规范
- 教育惩戒培训课件
- 期末教学质量分析会校长讲话:把脉找因、沉心补课教学质量没有“回头路”
- 调经补血中药液行业跨境出海项目商业计划书
- 五金公司质量管理制度
评论
0/150
提交评论