文档章节

基于Web方式的数据包捕获实践

OSSIM
 OSSIM
发布于 2016/03/22 21:09
字数 773
阅读 913
收藏 46

基于Web方式的数据包捕获实践

实验环境:下文基于 OSSIM 4.15.2 平台得出实验结论。

     抓包是运维的必备技能,很多网络故障需要靠抓包来解决,如常见的ARP欺骗和广播风暴。另外还有一些网线或光纤接触不好的故障,不抓包也很难分析出来,例如两个公司之间互联,网线测试都没问题,但始终不通。经过抓包分析表明,发现其他单位的ping请求都伴随着ARP查询,而不走路由,这时怀疑有可能掩码设置错误的问题,经仔细排查,确实是路由器上的掩码出现失误。抓包工具有不少但选择一款适合你的工具非常重要。

     本文主要为大家介绍OSSIM环境中,故障排除利器—基于Web的数据包分析工具,它是Wireshark的另一种表现形式,这和CloudSharkAppliance(cloudshark.org)的表现手法非常类似。如下图所示。

wKioL1bw3iKC2EQ4AARzxvg0nkM926.jpg

wKiom1bw3Y7A6wgSAAMJd7EegRk015.jpg

wKiom1bw3ZbC7JwXAAgvci6HY94277.jpg

从功能上看这种基于Web的抓包分析工具是Wireshark的精简版。它的优势在于远程客户端,通过Web界面就可以实现在服务器端抓包,还能够抓到不同传感器(能收集不同网段的信息)所检测的数据包异常。在阅读本章时,需要读者具备网络嗅探与数据报分析的基础知识,具有一定Wireshark抓包经历。

过去,分析网络故障常在一个系统中用tcpdump抓包,将包保存起来,再导入Wireshark在进行分析。不过现在使用OSSIM WebUI下的Traffic Capture不必这么麻烦,操作方法为Environment→Traffic Capture

wKiom1bw3bTAosFoAAGdfUv6y7w814.png选择传感器抓包

注意,在设置(settings)选项下方,源地址和目标地址均为可选项。其使用方法较简单,输入源地址和目标地址,然后点击捕捉按钮即可。

wKioL1bxQ6_g4OmiAAOROP6pBpc039.png

但应用该工具之前,操作人员对TCP、UDP、IP及ICMP协议及HTTP、DHCP、DNS、FTP等常见应用层协议需熟悉,包括TCP以及UDP流量格式,下面分别介绍:

 wKiom1bw4BDw96CaAADHVImQyoU959.jpg

 详细内容请参考《开源安全运维平台OSSIM最佳实践》一书,当当网 自营店 6 折 销售 http://product.dangdang.com/23903741.html

 

© 著作权归作者所有

OSSIM

OSSIM

粉丝 146
博文 114
码字总数 150542
作品 0
朝阳
技术主管
私信 提问
基于Web方式的数据包捕获实践

基于Web方式的数据包捕获实践 抓包是运维的必备技能,很多网络故障需要靠抓包来解决,如常见的ARP欺骗和广播风暴。另外还有一些网线或光纤接触不好的故障,不抓包也很难分析出来,例如两个公司...

李晨光
2016/03/22
0
0
用开源NAC阻止非法网络访问

用开源NAC阻止非法网络访问 在传统方法中,为了防止外来设备接入企业网可以采用在交换机上设置 IP-MAC绑定的方法使外来设备无法接入网络。目前市面上已经出现了一些上网行为管理和审计类产品...

OSSIM
2016/01/26
5K
6
Oracle Data Integrator 介绍

本文介绍了 Oracle Data Integrator,它是一个基于 Java 的中间件,可以使用数据库在 SOA 中执行基于集合的数据集成任务。 现在,复杂的“可热插拔”系统和面向服务的体系结构 (SOA) 得到了广...

mj4738
2013/03/21
0
0
用开源工具Xplico助力网络应用层数据解码

用开源工具Xplico助力网络应用层数据解码http://netsecurity.51cto.com/art/201606/513237.htm 0.概述Xplico功能不仅是一个网络协议分析工具,还是一个开源的网络取证分析工具(NFAT)。网络取...

OSSIM
2016/06/28
111
0
这些安全类书籍,值得一读

双11临近,玄魂工作室 准备在 11月10,11,12 三天在微信订阅号,做些小活动。 活动期间会各种方式,为大家送出由我们自己编写的教程,合作伙伴提供的资料。 对外发放的教程和资料清单,会陆续...

zting科技
2017/12/11
0
0

没有更多内容

加载失败,请刷新页面

加载更多

抽象同步队列AQS——AbstractQueuedSynchronizer锁详解

AQS——锁的底层支持 谈到并发,不得不谈ReentrantLock;而谈到ReentrantLock,不得不谈AbstractQueuedSynchronizer(AQS)! 类如其名,抽象的队列式的同步器,AQS定义了一套多线程访问共享资...

须臾之余
今天
2
0
springboot配置百度UEditor 富文本详解

富文本简介 UEditor是由百度web前端研发部开发所见即所得富文本web编辑器,具有轻量,可定制,注重用户体验等特点,开源基于MIT协议,允许自由使用和修改代码... 准备工作 ueditor需要单独文...

wotrd
昨天
3
0
mysql 5.7之my.cnf配置大全

[client]port = 3306socket = /tmp/mysql.sock[mysqld]###############################基础设置######################################Mysql服务的唯一编号 每个mysql服务...

Online_Reus
昨天
2
0
MAVEN打包时引入外部链接的包

1.项目引入了ORACLE的jar包,MAVEN配置如下 2.打jar包的时候需要指定下main入口函数mainClass <dependency> <groupId>com.oracle</groupId> <artifactId>ojdbc6</artifactId> ......

Cobbage
昨天
2
0

没有更多内容

加载失败,请刷新页面

加载更多

返回顶部
顶部