Passion/Network 97

(분석 주제) 네트워크 트래픽 분석

오늘 회사 네트워크 사정이 너무 안 좋아서 원인을 파악하였다. 현상: - 45M 전용 라인의 트래픽이 45M를 모두 점유 - 인터넷 서비스가 느려짐 예측: - 45M 트래픽이 다 점유한다는 것은 UDP 트래픽이 많아서가 아닐까? - 즉 공정하게 분배를 못하고 TCP는 느려지고 UDP는 현상 유지하고 뜨악: - 스위치의 패킷 미러링을 통해서 트래픽을 분석하였다. - 대부분의 트래픽이 TCP 였다. - 특정 호스트들의 점유율이 아주 높았다. (Heavy 유저 4명) - 해비 유저는 P2P (비토런트 등)을 사용하고 있었다. 조치: - 이놈들의 IP를 차단하고 나니 인터넷이 잘 되었다. 고찰 필요: - 특정 호스트가 어떻게 TCP를 사용하면서도 트래픽 점유율을 유지할 수 있지? - 그렇다면 호스트의 TCP 세..

Passion/Network 2009.10.09

주니퍼 자격증 취득

주니퍼 홈페이지에 가입을 하고 나면 자료를 다운로드 가능하다. 주니퍼 시험은 3종류가 있다. 라우팅 관련: JNCIA-ER, JNCIS-ER 스위치 관련: JNCIA-EX 보안 관련: JNCIS-ES JNCIA-M (필기) --> JNCIS-M (필기) --> JNCIP-M (실기) --> JNCIE-M (실기) JNCIA = CCNA JNCIS = CCNP JNCIP = CCIE RS JNCIE = CCIE SP 시스코와 비교하면 이정도 래벨이 되는거 같다. 시험 덤프명 JNCIA-ER : JNO-342 JNCIS-ER : JNO-350 JNCIA-EX : JNO-400 JNCIS-ES : JNO-330 라우팅 관련 시험(JN0-342) 시험 내용: 라우터, 라우팅 시험 시간: 2시간 시험 문항: 60..

Passion/Network 2009.08.05

tcpdump 사용법

TCPDUMP는 트래픽 분석의 가장 기본적인 프로그램이다. 1. 명령어 옵션 -a : 네트워크 & Broadcast 주소들을 이름으로 바꿈 -n : 모든 주소들을 번역하지 않음 -N : 호스트 이름을 출력할 때, 도메인을 찍지 않음 -i : 특정 인터페이스에 나온 트래픽만 모니터링 -q : 프로토콜에 대한 정보를 덜 출력한다 -S : TCP sequence 번호를 절대적인 번호로 출력 -t : 시간을 출력하지 않음 -tt : 형식이 없는 시간들로 출력 -w : 파일에 저장 -x : 헥사코드로 출력 2. 주요 필터링 방법 목적지 포트별(XX) 필터링 (Language : text) tcpdump dst port DHCP 패킷만 분석시tcpdump -i eth0 -nN port bootps layer 7에 ..

Passion/Network 2009.05.11

pcap library

개요: Pcap library는 네트워크 인터페이스 카드를 지나가는 패킷을 까는 라이브러리 이다. Ethernet 헤더 구조체 struct ethhdr (Language : c) struct ethhdr { unsigned char h_dest[ETH_ALEN]; /* destination eth addr */ unsigned char h_source[ETH_ALEN]; /* source ether addr */ unsigned short h_proto; /* packet type ID field */ }; IP 헤더 구조체 struct ip (Language : c) struct ip { #if __BYTE_ORDER == __LITTLE_ENDIAN unsigned int ip_hl:4; /* hea..

Passion/Network 2009.03.30
728x90
반응형