



下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、由于攻击造成的网络性能下降案例分析1.1. 故障现象描述1. 故障现象描述东欢坨矿网管员报该区域网络内有许多用户访问集团公司内部网或互联网慢或者不通;林南仓矿报告说到机关总部网络故障。针对该报告对相关网络进行排查,发现有如下特点:首先,C7609 CPU负载高达99%,从总部ping东欢坨和林南仓的C3550都无法连通;其次,两矿用户反映可以访问其各自的内部网站;第三,东欢坨矿可以ping通网关,但丢包严重;第四,林南仓矿几乎无法ping通网关;第五,总部用户也反映上网比平时明显要慢。2. 基本环境描述用户基本网络拓扑如下图所示。东欢坨矿距集团总部大约15公里,之间采用100M光纤连接;林南仓
2、矿因距总部一百多公里,距东欢坨矿仅十几公里,因而林南仓对总部机关网络的访问,是通过本矿一台C3550走2M通讯线路连接就近接入东欢坨矿的C3550,通过东欢坨矿网络实现与机关总部网络互联的。东欢坨矿所属网络为vlan 23,网关指在C7609上,林南仓矿所属网络为vlan 22,网关也指在C7609上,通过启用OSPF路由访问网络。1.2. 分析方案设计1. 分析目标初步判定怀疑有异常的网络行为导致路由器CPU负载增大,导致处理能力下降,从而影响网络性能。因此分析出造成路由器C7609 CPU负载高的原因实际上也就能分析出网络访问慢的原因。 2. 分析设备部署因矿区离机关总部很远,网络监控分析
3、工作无法在故障矿区直接进行,只能在总部做,因而用作科来网络分析系统监控用的PC布设在了C7609,与其G2/42端口连接。为了进一步分析故障原因,在C7609上做源端口为G4/5,目的端口为G2/42的镜像,通过连接在G2/42口的监控pc抓取数据包。因C7609 的G4/5端口到C3550的连接为百兆,在采用科来网络分析系统2010旗舰版进行抓包时,“网络档案”采用100M方案,“本地子网”设置中添加和两个网段,数据包缓存设置为50M。此次抓包时间为2.11秒,数据包大小15.629MB,数据包文件名为dht。同样,对于捕获的数据包分析,一般按照“我的图表”、“概要”、“诊断”的顺序,对数据
4、包进行一个整体性的分析;按照“协议”、“IP端点”或“物理端点”,“IP/TCP/UDP会话”等内容对数据包做详尽的故障点分析;最后,结合“诊断”内容对造成故障的主机及故障原因做总结。1.3. 分析情况1. 基本流量分析首先通过“概要”分析查看基本流量信息。可以看到三个突出特点:带宽利用率高达66%;每秒数据包最大为13256;大包字节数为12.903MB,约占数据总量的83% (12.903MB / 15.629 MB)。然后对问题网段东欢坨矿网络的基本流量进行分析,对该网段的概要分析如下图所示:由图中的统计数据可以看出,东欢坨矿网络中发送数据量和接收流量明显不成比例,发送数据量远远大于接收
5、数据量,由于短时间内大量发包可能造成网络拥塞,导致用户上网出现异常。按IP地址排序,该网段流量最高的内部主机为,占总体流量为40%,且其发送数据包远远大约接收数据包,发送/接收比达到234,有明显的异常。2. 重点主机分析以2秒钟内发送了6千多个数据包,由于我们是在总部的路由器上抓到的数据,并不一定是全部数据,也就是说,该主机发送的数据包可能更多。其数据包解码如下图:由上图可见,几乎所有数据包的源IP和源端口、目标IP和目标端口都相同,都是源为:5444,目标为:80之间的UDP通讯包,这些数据包之间间隔很短,大小完全相等,全部为1066字节,“Extra Data”数据项全部为填充块41。可
6、以初步判定这些数据包为伪造数据包,该主机通过高速、大量的伪造UDP大包向外网某一主机发起攻击,而此攻击大大消耗了核心交换机C7609的CPU资源并占用了东欢坨矿到机关总部的带宽资源。3. 其他流量分析进一步分析其他的主机流量,看是否还有其他可能造成网络性能下降的原因。因为C7609为核心交换机,以其为网关的直连网络多达六七十个,这些子网中的流量也会被监听抓取到,所以对除东欢坨、林南仓两矿外的其它192网段及172网段的流量也需要做出分析,以判断是否存在可能的攻击。对于172网段,按“字节”排序后,可以看到这段内的主机流量都很小,没有明显异常流量,将其排除在故障源之外。对192网段按“字节”排序
7、后,发现这段网络流量较高,大约7.952MB,占抓包文件的51%(7.952/15.629MB),但仔细观察后发现,除主机流量明显较高外,虽然这部分流量较大,但发包的主机数目也多,各主机流量比较均衡,没有典型异常流量特征,属UDP下载包。如上图,主机流量明显高于其它主机,进一步显示其通讯数据包,全部为UDP包,大小不等,分段长度随机,IP标识不同。虽然该主机流量明显高于其它主机,但其流量也应该为UDP下载包。通过分析并没有发现有其他的主机有明显异常流量。1.4. 分析结论经过分析,我们初步判定此次故障主要是由东欢坨矿主机通过核心交换机C7609向外网主机发送大量伪造的UDP大包,一方面造成东欢坨矿到机关100M线路阻塞,使得林南仓、东欢坨两矿用户访问总部及互联网的网络出现故障,同时,由于大量的UDP攻击包造成C7609 CPU高达99%,性能严重下降,影响了整个集团公司其它局域网络的路由转发及连接响应服务等,导致整个网络用户访问互联网慢。我们通知东欢坨矿网管员从本地将IP地址为的用户强制下
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 证券经纪业务合规文化建设考核试卷
- 硅冶炼厂的安全文化建设考核试卷
- 质检技术在电子产品销售中的应用考核试卷
- 矿山企业经营管理考核试卷
- 电子运动数据分析平台市场前景预测考核试卷
- 电力设备绝缘性能检测与评估方法考核试卷
- 跨国婚姻与家庭法律问题考核试卷
- 谷物磨制企业产品创新与研发管理考核试卷
- 聚吡咯烷酮纤维制造考核试卷
- 校园食品安全培训
- 2025-2030中国无损检测(NDT)行业发展现状与前景预测研究报告
- 现代农业产业园协议合同
- GB/T 196-2025普通螺纹基本尺寸
- 城市社区多元主体协同治理的体系构建研究
- 2024-2025学年陕旅版(三起)小学英语五年级下册(全册)知识点归纳
- 《一榀框架的结构计算和设计21000字(论文)》
- 应急预案定期评估制度
- 《C语言程序设计》教学设计 项目八北京冬奥会奖牌榜指针
- 土地房屋测绘项目投标方案技术标
- 巡视巡察课件2025
- 湖北省武汉市江岸区2024-2025学年上学期元调九年级化学试题(含标答)
评论
0/150
提交评论