안녕하십니까?
저는 오늘과내일의 홍석범입니다.
네트워크가 갑자기 느려진다면 한정된 트래픽의 약 70% 이상을 차지하게 되었을때
발생하게 되는데, 이때 어떠한 IP가 가장많은 트래픽을 차지하고 있는지 알 수
있는
방법으로 라우터에서 "ip accounting" 과 "netflow" 를 이용한 방법을
추천드립니다.
ROUTER#conf t // config 모드로 변경
ROUTER(config)#int serial1 // serial1번 라인 선택
ROUTER(config-if)#ip accounting // ip accounting 기능 설정
ROUTER#show ip accounting // ip accounting 결과 보기
Source Destination Packets Bytes
211.17.47.11 65.192.28.33 2 120
211.17.45.28 209.85.13.32 1 60
211.17.45.184 216.32.243.7 1 44
211.17.47.112 198.41.3.54 5 212
211.17.45.34 198.41.0.4 2 98
211.17.46.4 209.247.164.36 1 112
211.17.47.13 216.239.46.140 42 56431
....
위의 ip accounting 은 serial1 번 회선을 통해 라우팅되는 목적지ip 와 소스ip
그리고 각 패킷의 양과 사이즈등의 정보를 보여줍니다.
만약 특정 목적지(Destination) 나 소스(Source) 에서의 트래픽이 특별히
많을 경우에는 서비스 거부공격(DoS)이나 분산 서비스 거부 공격(DdoS)
여부를 의심해 보아야 합니다.
아래는 netflow 설정 예제를 보여줍니다.
ROUTER#conf t // config 모드로 변경
ROUTER(config)#int serial1 // serial1 번 라인 선택
ROUTER(config-if)#ip route-cache flow // netflow 기능 설정
ROUTER#show ip cache flow // netflow 결과 보기
IP packet size distribution (360715 total packets):
1-32 64 96 128 160 192 224 256 288 320 352 384 416 448
480
.000 .832 .036 .007 .007 .006 .013 .005 .004 .011 .008 .007 .009 .006
.004
512 544 576 1024 1536 2048 2560 3072 3584 4096 4608
.004 .003 .007 .004 .017 .000 .000 .000 .000 .000 .000
IP Flow Switching Cache, 4456704 bytes
159 active, 65377 inactive, 50342 added
789091 ager polls, 0 flow alloc failures
last clearing of statistics never
Protocol Total Flows Packets Bytes Packets Active(Sec)
Idle(Sec)
-------- Flows /Sec /Flow /Pkt /Sec /Flow /Flow
TCP-Telnet 1 0.0 10 55 0.0 71.6 15.6
TCP-FTP 916 0.0 3 47 0.0 3.9 8.8
TCP-FTPD 12 0.0 5 500 0.0 6.3 5.4
TCP-WWW 27967 0.0 9 92 0.0 7.0 4.6
TCP-SMTP 2555 0.0 11 221 0.0 7.8 4.4
TCP-other 1219 0.0 4 180 0.0 4.4 8.5
UDP-DNS 14424 0.0 2 64 0.0 6.7 13.8
UDP-NTP 22 0.0 1 76 0.0 0.0 13.1
UDP-other 4733 0.0 1 152 0.0 0.6 14.4
ICMP 714 0.0 7 300 0.0 8.1 14.6
Total: 52563 0.0 6 104 0.0 6.3 8.3
위와 같은 설정은 netflow 라 하는데, 위의 경우 serial1 번 회선을 통해
라우팅되는
패킷 사이즈별로 트래픽 상황과 각 프로토콜별로 분류된 상황을 모니터링할 수
있습니다.
아울러 아래에서 소개하는 프로그램은 위에서 설명드린 ip accounting 과
netflow 를
일일이 라우터의 command 모드에서 확인하지 않고 별도의 모니터링 프로그램을
이용한
예를 보여주고 있으니 참고하시기 바랍니다.
# ip accounting 을 이용한 CIPAF
http://cipaf.sourceforge.net/ # netflow 를 이용한 EHNT
http://ehnt.sourceforge.net/ 감사합니다.
----- Original Message -----
From:"이재진" <starcris at sift.co.kr>
To:<sec-info at cert.certcc.or.kr>
Sent: Wednesday, July 24, 2002 4:32 PM
Subject:네트웍이 갑자기 느려지는데 어는 IP인지 체크할수잇는지요.?
저의 네트웍은 C클래스로 약 100대정도의 PC가있습니다.
괜찮다가 갑자기 1-2시간정도 외부와의 연결속도가 10K정도로 떨어집니다.
(보통때 100-200K정도인데)
누가 무리하게 네트웍을 사용하는것같은데
IP를 체크할수있는 방법이 있는지요...?
---------------------------------------------------------
sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에
다음과 같이 쓰신후 <Majordomo at certcc.or.kr>로 메일을
보내 주시면 됩니다.
unsubscribe sec-info your-mail-address
---------------------------------------------------------
---------------------------------------------------------
sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에
다음과 같이 쓰신후 <Majordomo at certcc.or.kr>로 메일을
보내 주시면 됩니다.
unsubscribe sec-info your-mail-address
-----------------------------------------------------------열심히 삽질하자 허접 삽질 엽기삽질
삶이 속일지라도 세상이 속일지라도 난 포기 하지 않는다
http://xjoin.net:8880