паразитный трафик абонента

Все остальное

Re: паразитный трафик абонента

Сообщение Андрей » 11 авг 2010, 17:40

Кстати, раз речь зашла о tcpdump'е и о том, чтобы смотреть, что идет на шлюз от клиентов.
Или я чего не понял, или ман не так перевел.
Как правило я встречал такое описание:
Код: Выделить всё
tcpdump -ni <interface> [host <ip_or_name> type <tcp/udp> port <port_number>]

т.е. я могу смотреть на конкретном ифейсе, что идет ко мне / от меня. А дальше разные фичи типа отсеивания ip, портов, типов пакетов и т.п. Но не разу не натыкался чтобы можно было сниффить что конкретно идет на некий ip от всех абонентов.

просвятите. :)
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: паразитный трафик абонента

Сообщение root » 11 авг 2010, 19:10

Андрей писал(а):Но не разу не натыкался чтобы можно было сниффить что конкретно идет на некий ip от всех абонентов

ты сам себе написал ответ:
Андрей писал(а):А дальше разные фичи типа отсеивания ip, портов, типов пакетов и т.п.

как напишешь фильтр, то и увидишь

Андрей писал(а):просвятите

10.10.0.0/16 - подсеть абонентов
1.1.1.1 - хост в инете
em0 - сетевой интерфейс в сторону абонентов
получаем команду:
Код: Выделить всё
tcpdump -ni em0 net 10.10.0.0/16 and host 1.1.1.1

и ещё конкретнее:
Код: Выделить всё
tcpdump -ni em0 src net 10.10.0.0/16 and dst host 1.1.1.1
С уважением, root

Изображение
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
root
Site Admin
 
Сообщения: 1894
Зарегистрирован: 11 июн 2008, 13:05
Откуда: Moscow, Russia

Re: паразитный трафик абонента

Сообщение Андрей » 11 авг 2010, 20:01

тогда ясно. получается, что он мне не выводил из-за фильтра.
А есть возможность выводить все?
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: паразитный трафик абонента

Сообщение root » 12 авг 2010, 09:26

Андрей писал(а):А есть возможность выводить все?

не задавай фильтра - получишь все
Код: Выделить всё
tcpdump -ni em0
С уважением, root

Изображение
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
root
Site Admin
 
Сообщения: 1894
Зарегистрирован: 11 июн 2008, 13:05
Откуда: Moscow, Russia

Re: паразитный трафик абонента

Сообщение Андрей » 12 авг 2010, 16:38

root писал(а):не задавай фильтра - получишь все

ip на машине 10.10.254.128, и вижу я пакеты только для нее. Машина смотрит на шлюз 10.10.0.1 и ни одной записи типа:
Код: Выделить всё
10.2.1.2.* > 10.10.0.1.*
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: паразитный трафик абонента

Сообщение root » 13 авг 2010, 11:39

Андрей писал(а):Машина смотрит на шлюз 10.10.0.1 и ни одной записи типа:

мда...
и что с того что он для нее шлюз ?
а с чего ты решил, что машина запрашивает соединенем с самим 10.10.0.1 ?
машина запрашивает соединения с хостами доступными через шлюз, но к самому шлюзу она соединений не устанавливает, потому таких пакетов ты и не увидишь

Андрей писал(а):ip на машине 10.10.254.128, и вижу я пакеты только для нее.

либо ты выставил такой фильтр или других пакетов просто нет
С уважением, root

Изображение
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
root
Site Admin
 
Сообщения: 1894
Зарегистрирован: 11 июн 2008, 13:05
Откуда: Moscow, Russia

Re: паразитный трафик абонента

Сообщение Андрей » 13 авг 2010, 19:34

Получается сниффить пакеты идущие от 10.1.1.2 к 10.10.0.2 через 10.10.0.1 с машины 10.10.0.3 нельзя?
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: паразитный трафик абонента

Сообщение lehisnoe » 14 авг 2010, 09:51

Получается сниффить пакеты идущие от 10.1.1.2 к 10.10.0.2 через 10.10.0.1 с машины 10.10.0.3 нельзя?

Снифать можно, только результата не будет, т.к. свитч шлет пакеты не во все порты, а только в порт, за которым находится получатель трафика (и в этом его отличие от хаба).
No users
No troubles
No money
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
lehisnoe
Site Admin
 
Сообщения: 539
Зарегистрирован: 11 июн 2008, 14:09
Откуда: Moscow

Re: паразитный трафик абонента

Сообщение Андрей » 15 авг 2010, 09:40

lehisnoe писал(а):Снифать можно, только результата не будет, т.к. свитч шлет пакеты не во все порты, а только в порт, за которым находится получатель трафика (и в этом его отличие от хаба).

Ну да. Т.к. в свитче 1 порт это домен коллизий, а в хабе - 1 девайс является доменом коллизий. По этому на свитче трафик прослушать трудно или почти не возможно, в отличие от хаба.
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: паразитный трафик абонента

Сообщение root » 16 авг 2010, 10:26

Андрей писал(а):
lehisnoe писал(а):Снифать можно, только результата не будет, т.к. свитч шлет пакеты не во все порты, а только в порт, за которым находится получатель трафика (и в этом его отличие от хаба).

Ну да. Т.к. в свитче 1 порт это домен коллизий, а в хабе - 1 девайс является доменом коллизий. По этому на свитче трафик прослушать трудно или почти не возможно, в отличие от хаба.

раз ты это понимаешь, то тогда я не понимаю к чему был твой вопрос:
Андрей писал(а):Получается сниффить пакеты идущие от 10.1.1.2 к 10.10.0.2 через 10.10.0.1 с машины 10.10.0.3 нельзя?


надеюсь ты реально понимаешь как передается трафик в IP-сетях
т.к. если присоседить сюда и вот это:
Андрей писал(а):Машина смотрит на шлюз 10.10.0.1 и ни одной записи типа:
10.2.1.2.* > 10.10.0.1.*

то может слодится впечатление, что ты все же не понимаешь этого
С уважением, root

Изображение
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
root
Site Admin
 
Сообщения: 1894
Зарегистрирован: 11 июн 2008, 13:05
Откуда: Moscow, Russia

Пред.След.

Вернуться в Разное (networks)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12

cron