尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

监听网络线路

监听网络线路 进行高效的数据包分析的一个关键决策是在哪里放置数据包嗅探器以恰当地捕捉网络数据。通常把这个过程称为监听网络线路。安置嗅探器首先需要考虑到种类繁多的用来连接网络的硬件设备由于网络上主要的3种设备集线器交换机路由器对网络流量的处理方式都不相同因此你必须非常清楚所分析网络使用的是哪些硬件设备。捕获网络线路上数据包的几种方式混杂模式在集线器连接网络中嗅探在交换式网络中进行嗅探在路由网络环境中进行嗅探1混杂模式混杂模式是一种允许网卡能够查看到所有流经网络线路数据包的驱动模式。需要网卡支持。由于广播流量对于客户端来说接收到并非以它们的地址作为目标的数据包是很常见的。一个广播域也就是一个网络段其中任何一台计算机都可以无须经过路由器直接传送数据到另一台计算机是由几台计算机组成的但广播域中仅仅只有一台客户端应该对传输的ARP广播请求包感兴趣。而一旦网络上的每台计算机都处理和回应ARP广播包的话那么网络的性能将变得非常的糟糕。网卡的混杂模式可以确保能够捕获所有的网络流量。一旦工作在混杂模式下网卡将会把每一个它所看到的数据包都传递给主机的处理器而无论数据包的目的地址是什么。一旦数据包到达CPU它就可以被一个数据包嗅探软件捕获并进行分析。2在集线器连接网络中嗅探流经集线器的所有网络数据包都会被发送到每一个集线器连接的端口。分析一台连接到集线器上的计算机的网络通信只需将数据包嗅探器连接到集线器的任意一个空闲端口上。这样你就可以看到所有从那台计算机流入流出的网络通信以及其他接入集线器的所有计算机之间的通信。当你的嗅探器连接到一个集线器网络时你对本地网络的可视范围是不受限制的。可视范围表示你在数据包嗅探器中能够看到通信流量的主机范围。集线器现已基本淘汰因为在集线器网络中在任意时刻里只有一个设备可以通信。因此通过集线器连接的设备必须与其他设备进行竞争才能取得带宽来进行通信当两个或多个设备同时通信时数据包就会产生冲突碰撞结果可能是丢包。当通信流量水平和碰撞概率增加时设备需要传输每个数据包3次甚至4次大大降低了网络性能。3在交换式网络中进行嗅探将嗅探器连接到交换机上的一个端口时你将只能看到广播数据包及由你自己电脑传输与接收的数据包。在一个交换式网络中从一个目标设备捕获网络流量的基本方法有如下4种端口镜像集线器接出hubbing out使用网络分流器ARP缓存污染攻击3.1端口镜像为了使用端口镜像你必须能够通过命令行或Web管理界面来访问目标设备所连接的交换机并且这个交换机还必须支持端口镜像的功能并且有一个空闲的端口可以插入嗅探器。要使用端口镜像你需要发出一个命令来强制交换机将一个端口上的所有通信都镜像到另一个端口上。设置端口镜像的具体方法取决于不同的交换机厂商。对于大多数的交换机需要登录到命令行界面然后输入端口镜像命令。3.2集线器输出将目标设备和分析系统分段到同一网络段中然后把它们直接插入到一个集线器上。在大多数情况下集线器输出会将目标设备的全双工变成半双工。3.3使用网络分流器可以将其放置在网络布线系统的两个端点之间来捕获这两个端点之间的数据包。网络分流器分为2种基本类型聚合的和非聚合的。两者的根本区别在于非聚合的网络分流器有4个端口而聚合分流器则只有3个端口。1聚合的网络分流器只有一个物理的流量监听口来对双向通信进行嗅探。使用步骤从交换机上拔下目标计算机的网线。将连接目标计算机网线的另一端插入到网络分流器的“in”端口中。将另一根网线的一端插入到网络分流器的“out”端口并将另一端插入到网络交换机。将最后一根网线的一端插入网络分流器的“Monitor”端口并将另一端插入到你作为嗅探器使用的电脑上。2非聚合的网络分流器相对聚合式而言非聚合式在进行流量捕获时有着更好的灵活性。非聚合式的网络分流器有着两个监听端口。一个监听端口用来嗅探流出方向的网络流量从电脑连接到分流器的方向另一个监听端口用来嗅探流入方向的网络流量从分流器端口到电脑的方向。使用步骤从交换机上拔下计算机连接网线。将网线的一端插入计算机另一端插入到网络分流器的“in”端口上。将另一根网线的一端插入到网络分流器的“out”端口然后将另一端插入到网络交换机上。将第三根网线插入到网络分流器的“Monitor A”端口并将另一端插入到你作为嗅探器使用电脑的一块网卡接口上。将最后一根网线插入到网络分流器的“Monitor B”端口并将另一端插入到你作为嗅探器使用电脑的第二块网卡接口上。3如何选择合适的网络分流器在大多数情况下聚合的网络分流器是首选因为它们需要较少的网线同时在嗅探器计算机上也不需要两块网卡。在你需要捕获高带宽的流量或是只需要关注一个方向上的流量时非聚合的网络分流器会更加适用。3.4ARP缓存污染1ARP查询过程按照行业标准术语我们将第三层寻址方案称为IP寻址系统。网络上的所有设备相互通信时在第三层上均使用IP地址。由于交换机在OSI模型的第二层上工作它们只识别第二层上的MAC地址因此网络设备必须在它们创建的数据包中包含这些信息。当这些设备在不知道通信对方的MAC地址时必须要通过已知的第三层IP地址来进行查询这样才可能通过交换机将流量传递给相应的设备。上面的过程就是通过第二层上的ARP协议来实施的。连接到以太网网络上计算机的ARP查询过程是从一台计算机想要与另一台进行通信时开始的。发起通信的计算机首先检查自己的ARP缓存查看它是否已经有对方IP地址对应的MAC地址。如果不存在它将往数据链路层广播地址FF:FF:FF:FF:FF:FF发送一个ARP广播请求包作为一个广播数据包它会被这个特定的以太网广播域上的每台计算机接收这个请求包问道“某某IP地址的MAC地址是什么”没有匹配到目标IP地址的计算机会简单地选择丢弃这个请求包。而目标计算机则选择答复这个数据包通过ARP应答告知它的MAC地址。此时发起通信的计算机就获取到了数据链路层的寻址信息便可以利用它与远端计算机进行通信同时将这些信息保存在ARP缓存中来加速以后的网络访问。2ARP缓存污染是如何工作的ARP缓存污染也被称为ARP欺骗是一种在交换网络中监听流量的高级方法。这种方法通过发送包含虚假MAC地址的ARP消息来劫持其他计算机的流量。ARP缓存污染是一种在交换式网络中进行监听的高级技术。它通常由攻击者使用向客户端系统发送虚假地址的数据包来截获特定的网络流量或者对目标进行拒绝服务攻击DoS。然而它也可以是一种在交换式网络中捕获目标系统数据包的方法。4在路由网络环境中进行嗅探所有在交换式网络中用来监听网络线路的技术在路由网络环境中都同样适用。面对路由网络环境时唯一需要重点考虑的问题是当你调试一个涉及多个网络分段的故障时如何安装你的嗅探器一个设备的广播域一直延伸直到到达一个路由器在这个点上网络流量将会被转发给上游路由器。在网络数据必须经过多个路由器的情况下在各个路由器上分析网络流量是非常重要的。如在网络中由几个路由器将几个网络分段连接在一起。在这个网络中每个网段与上游网段进行通信来获取和存储数据。5部署嗅探器的指导准则技术指导准则端口镜像通常是首选的因为它不会留下网络脚印痕迹也不会因此而产生额外的数据包。可以在不让客户端脱机下线的情况下进行配置非常便于镜像路由器或服务器端口。集线器输出当你不需要考虑主机暂时下线带来的后果时适用。当你必须捕获多台主机的流量时是低效率的因为碰撞和丢包会导致性能低下。可能会导致现代的100/1000Mbit/s主机丢失数据包因为大多数真正的集线器都只是10Mbit/s的。使用网络分流器当你不需要考虑主机暂时下线带来的后果时适用。当你需要嗅探光纤通信时这是唯一选项。由于网络分流器就是为了网络监听嗅探而设计的而且能够跟上现代网络速度因此这种方法比起集线器输出要更优一些。在预算紧张时这种方法的成本会过于高昂。ARP缓存污染这会被认为是非常草率的因为它涉及网络上注入数据包并通过重路由网络流量流经你的嗅探器。在你需要一个暂时性快速实施的方法能够将一个设备的网络流量进行捕获而又不用将其下线同时端口镜像又不被支持的时候这种方法会是一个高效的选择。直接安装一般不建议因为如果一台主机存在故障和问题这个问题可能会导致数据包被丢弃或是被配置成它们无法被准确展示的样子。主机的网卡不需要设置在混杂模式。在进行环境测试评估和审查性能或是检查在其他地方捕获的数据包文件时这是最佳方案。像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表