免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 3982 | 回复: 12
打印 上一主题 下一主题

[网络管理] 请教一个网络流量的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-05-30 08:56 |只看该作者 |倒序浏览
我们公司的内网现在有台机器中毒了  往网关发包20m/s  公司的网关是linux (CentOS)  用iptables控制某些ip访问外网

以前也碰到过这样的问题 但是中毒的机器都是可以访问外网的 所以看iptables得数据统计就能看出来那个电脑中毒

但是现在中毒的机器是不能访问外网的 在iptables里体现不出来

请问各位 我有什么办法可以找出来这台中毒的机器? 谢谢~

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
2 [报告]
发表于 2007-05-30 09:01 |只看该作者
你怎么知道中毒的机器向网关法的流量是20M。

论坛徽章:
0
3 [报告]
发表于 2007-05-30 09:22 |只看该作者
先用netstat -an看看当前的连接有无异常,还可以在网关上用tcpdump抓包看看,如果是中毒的话一般都可以看到规律的。

论坛徽章:
0
4 [报告]
发表于 2007-05-30 09:39 |只看该作者
原帖由 ssffzz1 于 2007-5-30 09:01 发表于 2楼  
你怎么知道中毒的机器向网关法的流量是20M。


网关上有Mrtg 所有能看到~

论坛徽章:
0
5 [报告]
发表于 2007-05-30 09:41 |只看该作者
原帖由 pangty 于 2007-5-30 09:22 发表于 3楼  
先用netstat -an看看当前的连接有无异常,还可以在网关上用tcpdump抓包看看,如果是中毒的话一般都可以看到规律的。


麻烦说下具体操作好吗 ? tcpdump我不是太熟悉 应该抓什么类型的包 我怕运行tcpdump时 数据的数量大 把shell卡死

论坛徽章:
0
6 [报告]
发表于 2007-05-30 10:29 |只看该作者
在网关上配一个Ntop 什么都清楚了,记得还有一个小软件,连各种协议都能区分出来,名字记不起来了。

论坛徽章:
0
7 [报告]
发表于 2007-05-30 10:34 |只看该作者
tcpdump arp -i eth(内网网卡)

论坛徽章:
0
8 [报告]
发表于 2007-05-30 11:06 |只看该作者
呵呵 谢谢各位热心的兄弟~

论坛徽章:
0
9 [报告]
发表于 2007-05-31 09:42 |只看该作者

还可以用iptables做嘛

iptables -I FORWARD -s  custIP  -j LOG……
就可以把用户的流量记录下来了。他虽然不能上外网,但是只要在屏蔽他上外网的规则之前插入上面的规则,还是可以记录他发出的流量

论坛徽章:
0
10 [报告]
发表于 2007-06-05 09:59 |只看该作者
原帖由 急不通 于 2007-5-31 09:42 发表于 10楼  
iptables -I FORWARD -s  custIP  -j LOG……
就可以把用户的流量记录下来了。他虽然不能上外网,但是只要在屏蔽他上外网的规则之前插入上面的规则,还是可以记录他发出的流量


谢谢你指教

但是我现在的问题是不知道这ip  我得目的是要查出来这个ip阿~
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP