>> Read No. 2701 article  
[메일링 리스트] 라우터를 이용한 네트워크 트랙픽
검사

등록 2002-07-25 21:01:00     조회 5
이름 야야    

		안녕하십니까?
 저는 오늘과내일의 홍석범입니다.
 네트워크가 갑자기 느려진다면 한정된 트래픽의 약 70% 이상을 차지하게 되었을때
발생하게 되는데,  이때 어떠한 IP가 가장많은 트래픽을 차지하고 있는지 알 수
있는
방법으로  라우터에서 "ip accounting" 과 "netflow" 를 이용한 방법을
추천드립니다.
  ROUTER#conf t                                     // config 모드로 변경
ROUTER(config)#int serial1                     // serial1번 라인 선택
ROUTER(config-if)#ip accounting            // ip accounting 기능 설정
ROUTER#show ip accounting                  // ip accounting 결과 보기
   Source           Destination              Packets               Bytes
 211.17.47.11     65.192.28.33                     2                 120
 211.17.45.28     209.85.13.32                     1                  60
 211.17.45.184    216.32.243.7                    1                  44
 211.17.47.112    198.41.3.54                      5                 212
 211.17.45.34     198.41.0.4                        2                  98
 211.17.46.4      209.247.164.36                  1                 112
 211.17.47.13     216.239.46.140                 42               56431
 ....
 위의 ip accounting 은 serial1 번 회선을 통해 라우팅되는 목적지ip 와 소스ip
그리고 각 패킷의 양과 사이즈등의 정보를 보여줍니다.
만약 특정 목적지(Destination) 나 소스(Source) 에서의 트래픽이 특별히
많을 경우에는 서비스 거부공격(DoS)이나 분산 서비스 거부 공격(DdoS)
여부를 의심해 보아야 합니다.
 아래는 netflow 설정 예제를 보여줍니다.
 ROUTER#conf t                                       // config  모드로 변경
ROUTER(config)#int serial1                       // serial1 번 라인 선택
ROUTER(config-if)#ip route-cache flow     // netflow 기능 설정
ROUTER#show ip cache flow                    // netflow 결과 보기
IP packet size distribution (360715 total packets):
   1-32   64   96  128  160  192  224  256  288  320  352  384  416  448
480
   .000 .832 .036 .007 .007 .006 .013 .005 .004 .011 .008 .007 .009 .006
.004
     512  544  576 1024 1536 2048 2560 3072 3584 4096 4608
   .004 .003 .007 .004 .017 .000 .000 .000 .000 .000 .000
 IP Flow Switching Cache, 4456704 bytes
  159 active, 65377 inactive, 50342 added
  789091 ager polls, 0 flow alloc failures
  last clearing of statistics never
Protocol         Total    Flows   Packets Bytes  Packets Active(Sec)
Idle(Sec)
--------         Flows     /Sec     /Flow  /Pkt     /Sec     /Flow     /Flow
TCP-Telnet           1      emoticon        10    55      emoticon      71.6      15.6
TCP-FTP            916      emoticon         3    47      emoticon       3.9       8.8
TCP-FTPD            12      emoticon         5   500      emoticon       6.3       5.4
TCP-WWW          27967      emoticon         9    92      emoticon       7.0       4.6
TCP-SMTP          2555      emoticon        11   221      emoticon       7.8       4.4
TCP-other         1219      emoticon         4   180      emoticon       4.4       8.5
UDP-DNS          14424      emoticon         2    64      emoticon       6.7      13.8
UDP-NTP             22      emoticon         1    76      emoticon       emoticon      13.1
UDP-other         4733      emoticon         1   152      emoticon       0.6      14.4
ICMP               714      emoticon         7   300      emoticon       8.1      14.6
Total:          52563      emoticon         6   104      emoticon       6.3       8.3
 위와 같은 설정은 netflow 라 하는데, 위의 경우 serial1 번 회선을 통해
라우팅되는
패킷 사이즈별로 트래픽 상황과 각 프로토콜별로 분류된 상황을 모니터링할 수
있습니다.
 아울러 아래에서 소개하는 프로그램은  위에서 설명드린 ip accounting 과
netflow 를
일일이 라우터의 command 모드에서 확인하지 않고 별도의 모니터링 프로그램을
이용한
예를 보여주고 있으니 참고하시기 바랍니다.
  # ip accounting 을 이용한 CIPAF
http://cipaf.sourceforge.net/  # netflow 를 이용한 EHNT
http://ehnt.sourceforge.net/    감사합니다.
   ----- Original Message -----
From:"이재진" <starcris at sift.co.kr>
To:<sec-info at cert.certcc.or.kr>
Sent: Wednesday, July 24, 2002 4:32 PM
Subject:네트웍이 갑자기 느려지는데 어는 IP인지 체크할수잇는지요.?
   저의 네트웍은 C클래스로 약 100대정도의 PC가있습니다.
 괜찮다가 갑자기 1-2시간정도 외부와의 연결속도가 10K정도로 떨어집니다.
(보통때 100-200K정도인데)
 누가 무리하게 네트웍을 사용하는것같은데
IP를 체크할수있는 방법이 있는지요...?
    ---------------------------------------------------------
     sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에
     다음과 같이 쓰신후 <Majordomo at certcc.or.kr>로 메일을
     보내 주시면 됩니다.
            unsubscribe sec-info your-mail-address
   ---------------------------------------------------------
    ---------------------------------------------------------
     sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에
     다음과 같이 쓰신후 <Majordomo at certcc.or.kr>로 메일을
     보내 주시면 됩니다.
            unsubscribe sec-info your-mail-address
   -----------------------------------------------------------열심히 삽질하자 허접 삽질 엽기삽질
삶이 속일지라도 세상이 속일지라도 난 포기 하지 않는다
http://xjoin.net:8880
이름
암호
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.77 초 ] 작업시간: [ 0.39 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791033016
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.