>> Edit article
이름
제목
패스워드
안녕하십니까? 저는 오늘과내일의 홍석범입니다. 네트워크가 갑자기 느려진다면 한정된 트래픽의 약 70% 이상을 차지하게 되었을때 발생하게 되는데, 이때 어떠한 IP가 가장많은 트래픽을 차지하고 있는지 알 수 있는 방법으로 라우터에서 "ip accounting" 과 "netflow" 를 이용한 방법을 추천드립니다. ROUTER#conf t // config 모드로 변경 ROUTER(config)#int serial1 // serial1번 라인 선택 ROUTER(config-if)#ip accounting // ip accounting 기능 설정 ROUTER#show ip accounting // ip accounting 결과 보기 Source Destination Packets Bytes 211.17.47.11 65.192.28.33 2 120 211.17.45.28 209.85.13.32 1 60 211.17.45.184 216.32.243.7 1 44 211.17.47.112 198.41.3.54 5 212 211.17.45.34 198.41.0.4 2 98 211.17.46.4 209.247.164.36 1 112 211.17.47.13 216.239.46.140 42 56431 .... 위의 ip accounting 은 serial1 번 회선을 통해 라우팅되는 목적지ip 와 소스ip 그리고 각 패킷의 양과 사이즈등의 정보를 보여줍니다. 만약 특정 목적지(Destination) 나 소스(Source) 에서의 트래픽이 특별히 많을 경우에는 서비스 거부공격(DoS)이나 분산 서비스 거부 공격(DdoS) 여부를 의심해 보아야 합니다. 아래는 netflow 설정 예제를 보여줍니다. ROUTER#conf t // config 모드로 변경 ROUTER(config)#int serial1 // serial1 번 라인 선택 ROUTER(config-if)#ip route-cache flow // netflow 기능 설정 ROUTER#show ip cache flow // netflow 결과 보기 IP packet size distribution (360715 total packets): 1-32 64 96 128 160 192 224 256 288 320 352 384 416 448 480 .000 .832 .036 .007 .007 .006 .013 .005 .004 .011 .008 .007 .009 .006 .004 512 544 576 1024 1536 2048 2560 3072 3584 4096 4608 .004 .003 .007 .004 .017 .000 .000 .000 .000 .000 .000 IP Flow Switching Cache, 4456704 bytes 159 active, 65377 inactive, 50342 added 789091 ager polls, 0 flow alloc failures last clearing of statistics never Protocol Total Flows Packets Bytes Packets Active(Sec) Idle(Sec) -------- Flows /Sec /Flow /Pkt /Sec /Flow /Flow TCP-Telnet 1 0.0 10 55 0.0 71.6 15.6 TCP-FTP 916 0.0 3 47 0.0 3.9 8.8 TCP-FTPD 12 0.0 5 500 0.0 6.3 5.4 TCP-WWW 27967 0.0 9 92 0.0 7.0 4.6 TCP-SMTP 2555 0.0 11 221 0.0 7.8 4.4 TCP-other 1219 0.0 4 180 0.0 4.4 8.5 UDP-DNS 14424 0.0 2 64 0.0 6.7 13.8 UDP-NTP 22 0.0 1 76 0.0 0.0 13.1 UDP-other 4733 0.0 1 152 0.0 0.6 14.4 ICMP 714 0.0 7 300 0.0 8.1 14.6 Total: 52563 0.0 6 104 0.0 6.3 8.3 위와 같은 설정은 netflow 라 하는데, 위의 경우 serial1 번 회선을 통해 라우팅되는 패킷 사이즈별로 트래픽 상황과 각 프로토콜별로 분류된 상황을 모니터링할 수 있습니다. 아울러 아래에서 소개하는 프로그램은 위에서 설명드린 ip accounting 과 netflow 를 일일이 라우터의 command 모드에서 확인하지 않고 별도의 모니터링 프로그램을 이용한 예를 보여주고 있으니 참고하시기 바랍니다. # ip accounting 을 이용한 CIPAF http://cipaf.sourceforge.net/ # netflow 를 이용한 EHNT http://ehnt.sourceforge.net/ 감사합니다. ----- Original Message ----- From: "이재진" <starcris@sift.co.kr> To: <sec-info@cert.certcc.or.kr> Sent: Wednesday, July 24, 2002 4:32 PM Subject: 네트웍이 갑자기 느려지는데 어는 IP인지 체크할수잇는지요.? 저의 네트웍은 C클래스로 약 100대정도의 PC가있습니다. 괜찮다가 갑자기 1-2시간정도 외부와의 연결속도가 10K정도로 떨어집니다. (보통때 100-200K정도인데) 누가 무리하게 네트웍을 사용하는것같은데 IP를 체크할수있는 방법이 있는지요...? --------------------------------------------------------- sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에 다음과 같이 쓰신후 <Majordomo@certcc.or.kr>로 메일을 보내 주시면 됩니다. unsubscribe sec-info your-mail-address --------------------------------------------------------- --------------------------------------------------------- sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에 다음과 같이 쓰신후 <Majordomo@certcc.or.kr>로 메일을 보내 주시면 됩니다. unsubscribe sec-info your-mail-address -----------------------------------------------------------열심히 삽질하자 허접 삽질 엽기삽질 삶이 속일지라도 세상이 속일지라도 난 포기 하지 않는다 http://xjoin.net:8880
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved