尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

科来网络分析系统实战:从部署到抓包,运维网络故障排查指南

科来网络分析系统实战:从部署到抓包,运维网络故障排查指南 1. 项目概述为什么网络分析是运维的“听诊器”干了这么多年运维最怕的就是网络问题。服务器CPU、内存都正常应用日志也没报错但用户就是反馈“页面打不开”、“操作卡顿”。这种时候最有效的工具不是去看代码而是直接去“听”网络在说什么。网络分析系统就是运维工程师的“听诊器”和“X光机”它能让你看到数据包在网络里流动的每一个细节从物理层到应用层无所遁形。今天要聊的科来网络分析系统就是一款在业内口碑不错的国产网络分析软件。它不像一些开源工具那样需要复杂的命令行操作提供了图形化界面对协议的分析和还原能力也比较强特别适合用来做日常的网络故障排查、性能分析甚至是安全事件溯源。很多朋友可能用过Wireshark科来可以看作是它在企业级场景下的一个有力补充和替代尤其在中文环境和一些国内特有协议的分析上有它的优势。这篇文章我就以一个老运维的角度从头到尾带你走一遍科来网络分析系统的安装、基础配置再到几个核心的使用场景。无论你是刚入行的新人还是想寻找更趁手排查工具的老手都能从中找到可以直接“抄作业”的实操步骤和避坑心得。我们不止讲怎么点按钮更重点讲清楚每个操作背后的逻辑为什么要抓这个包怎么过滤出有效信息看到异常流量如何判断根因这些才是网络分析工具真正发挥价值的地方。2. 系统部署与初始环境搭建工欲善其事必先利其器。网络分析工具的安装看似简单但安装位置和初始配置的选择直接决定了后续抓包分析的效率和准确性。这一步没做对后面可能事倍功半。2.1 安装前的关键决策分析机放在哪这是最重要的一步却最容易被忽视。你不能在随便一台办公电脑上安装科来然后指望它能抓到数据中心核心交换机的流量。这里有几个核心部署模式1. 本地分析模式最常用这是指将科来软件直接安装在你需要排查问题的那台服务器或PC上。比如某台Web服务器应用响应慢你直接在这台服务器上安装科来进行抓包。优点部署快速可以直接抓到该主机进出所有网卡的流量包括本地回环loopback流量对于排查本机应用问题非常有效。缺点只能看到本机的“片面之词”。如果问题发生在客户端与服务器之间的路径上或者涉及多台服务器之间的交互本地抓包就看不到全貌。实操选择当你怀疑问题出在单台主机如端口监听异常、本地服务无法响应时首选此模式。2. 旁路镜像分析模式企业级推荐这是网络分析的核心部署方式。你需要网络设备的配合将核心交换机或路由器上某个端口、或整个VLAN的流量复制镜像一份到连接了科来分析主机的端口上。优点可以监控一个网段、甚至整个网络出口的所有流量视野全局是排查网络中断、广播风暴、攻击流量的利器。缺点需要网络管理员配置交换机端口镜像SPAN或镜像端口对分析主机的网卡性能尤其是吞吐量有较高要求。实操选择用于排查全网性故障、安全事件分析、或监控关键业务链路的网络质量。你需要提前准备好一台性能足够的PC或服务器建议千兆及以上网卡多核CPU8GB以上内存并联系网络团队配置好镜像端口。3. 远程抓包模式科来也支持通过代理或远程服务在分析机上接收来自其他安装了科来客户端或支持远程抓包协议设备的流量。优点可以集中管理在分析中心查看多个远程站点的流量。缺点配置复杂且传输抓包数据本身会占用网络带宽。实操选择适用于有分支机构的IT统一运维团队普通故障排查场景较少使用。注意对于绝大多数运维单点故障排查本地分析模式就够了。但如果你立志于成为网络专家或者需要应对更复杂的故障旁路镜像模式的搭建经验是必须掌握的。在安装软件前务必先想清楚你的分析目标是什么把分析机部署在正确的网络位置。2.2 软件安装与驱动配置详解确定部署模式后我们来安装软件。以Windows平台为例科来对Windows支持最完善。获取安装包从科来官网下载最新版本的安装程序。注意区分“技术交流版”免费有功能限制和商业版。技术交流版对于学习协议分析和一般性故障排查已经完全足够。安装过程运行安装程序基本就是“下一步”到底。但有几个关键点安装路径建议不要安装在C盘默认路径可以放在D盘等空间较大的分区。因为抓包文件.pcap或.cscap可能会非常大几个G甚至几十G都很常见。安装组件默认会安装“科来网络分析系统”主程序和“科来数据包播放器”等工具全部勾选即可。核心WinPcap/Npcap驱动安装这是抓包的基石。科来在安装过程中会提示你安装抓包驱动。老版本捆绑WinPcap新版本可能推荐Npcap。我强烈建议选择Npcap。为什么是NpcapNpcap是WinPcap的现代替代品支持更好的性能、更现代的Windows版本如Win10/11并且支持“仅管理员权限访问”模式安全性更高。在安装Npcap时注意勾选“Install Npcap in WinPcap API-compatible Mode”以确保科来等依赖WinPcap API的软件能正常调用它。权限与防火墙安装完成后首次必须以管理员身份运行科来。因为抓包需要底层驱动权限。同时Windows防火墙可能会弹出警告需要允许科来主程序通过防火墙。安装后验证打开科来点击“新建分析”或类似按钮在弹出的对话框中你应该能看到本机的物理网卡列表如“以太网”、“本地连接”等以及虚拟网卡。如果能正常看到说明驱动安装成功。2.3 首次分析模板与基础设置第一次打开科来界面可能有些复杂。别慌我们先建立一个适合快速排查的“作战视图”。选择分析模板科来预置了“全部分析”、“TCP分析”、“HTTP分析”等多种模板。对于新手我建议从“全部分析”开始它提供的仪表盘和统计视图最全面。配置概要文件这是科来的一个强大功能。你可以根据不同的分析目标如“排查Web慢”、“分析数据库连接”创建不同的概要文件预先设置好常用的过滤器、着色规则和统计视图。初期我们可以用默认的等熟练后再自定义。关键界面熟悉仪表板显示流量趋势、协议分布、会话排名等宏观信息。数据包列表核心区域显示抓到的每一个数据包的摘要时间、源IP、目标IP、协议、长度、信息。数据包详情点击列表中的一个包这里会以分层协议物理层-数据链路层-网络层-传输层-应用层的形式解析出这个包的所有字段和内容。协议统计/会话统计/端点统计从不同维度对抓包数据进行聚合分析是快速定位问题关键。设置缓存与文件在“选项”或“设置”中找到数据存储位置。建议将临时缓存目录也设置到非系统盘并设置一个合理的缓存大小如2GB防止长时间抓包撑满系统盘。3. 核心功能解析与实战抓包技巧软件装好了界面也认识了现在我们来真刀真枪地抓包。抓包不是点开始然后等里面有很多技巧决定了你是能快速抓到“病根”还是淹没在数据的海洋里。3.1 抓包过滤器从海量数据中精准“钓鱼”不设过滤的抓包等于自找麻烦。一个千兆网络全速抓包一分钟就能产生上GB的数据。科来提供了两种过滤器作用时机不同1. 捕获过滤器抓包前过滤在开始抓包前设置只有符合条件的数据包才会被捕获并存入内存或文件。它像是一个筛子在数据进入分析软件之前就筛掉不需要的。语法科来支持类似BPFBerkeley Packet Filter的语法。例如host 192.168.1.100只抓和这台主机相关的所有进出流量。src host 192.168.1.100 and dst port 80只抓源IP是192.168.1.100且目标端口是80HTTP的流量。net 192.168.1.0/24抓取整个192.168.1.x网段的流量。何时用当你非常明确要观察的目标如特定服务器、特定服务端口时使用。可以极大减少抓包文件大小提升分析效率。缺点是一旦设置被过滤掉的包就永远丢失了如果过滤条件设错可能漏掉关键证据。2. 显示过滤器抓包后过滤在抓包完成后在数据包列表上方输入过滤条件只显示符合条件的数据包。它像是一个搜索框数据已经全部抓来了只是暂时隐藏你不关心的部分。语法通常更直观直接使用协议和字段名。例如ip.addr 192.168.1.100显示IP地址包含192.168.1.100的包源或目标。tcp.port 443显示TCP端口为443HTTPS的包。http.request.method GET显示HTTP GET请求。tcp.flags.syn 1 and tcp.flags.ack 0显示TCP SYN包用于找TCP连接建立。何时用最常用先进行一段时间的宽泛抓包或使用较宽松的捕获过滤器然后通过显示过滤器层层递进逐步缩小问题范围。灵活且安全不会丢失数据。实操心得我的标准流程是“宽进严出”。开始抓包时捕获过滤器可以设得相对宽泛比如只过滤掉广播not broadcast和无用的ARPnot arp或者限定在我关心的网段net 192.168.10.0/24。抓取一段时间比如问题复现的30秒后停止保存文件。然后利用显示过滤器像破案一样根据症状如访问某个URL慢逐步过滤先过滤IP和端口再过滤HTTP请求最后看TCP序列号和确认号、时间间隔定位到具体有问题的数据包序列。3.2 协议分析与解码看懂数据包的“语言”抓到了包列表里一堆行关键是要能看懂。科来强大的协议分析能力就在这里体现。分层解析在“数据包详情”窗格科来会把一个数据包从底层到高层层层剥开。Frame物理帧物理层信息包括抓包时间、帧长度、网卡信息等。Ethernet II数据链路层源MAC地址、目标MAC地址。用于判断数据包是否到达了正确的物理设备。Internet Protocol Version 4网络层源IP地址、目标IP地址、TTL生存时间每经过一个路由器减1用于追踪路径。TTL异常如突然变小可能意味着路由环路。Transmission Control Protocol传输层这是排查连接和性能问题的重中之重重点关注Src Port/Dst Port源和目标端口。Sequence number、Acknowledgment numberTCP序列号和确认号用于跟踪数据收发顺序和确认情况。乱序或确认丢失会导致重传。FlagsTCP标志位。[SYN]发起连接[SYN, ACK]响应连接[FIN]结束连接[RST]强制重置连接通常表示异常[PSH]推送数据[ACK]确认。Hypertext Transfer Protocol应用层如果端口是80或443科来会尝试解码HTTP/HTTPS协议。可以看到具体的请求方法GET/POST、URL、状态码200, 404, 500等、响应内容如果未加密。对于HTTPS虽然内容加密但握手过程Client Hello, Server Hello仍然可见可用于排查证书等问题。着色规则科来默认会根据协议类型给数据包列表中的行着色如HTTP是绿色TCP是蓝色ARP是灰色。你可以自定义着色规则比如将所有TCP[RST]包标记为红色高亮这样任何异常连接中断都能一眼发现。协议统计视图在“协议”视图下科来会以饼图或表格形式展示抓包文件中各种协议的占比。如果在一个企业内网中看到了大量的NetBIOS或SSDP协议可能意味着存在不必要的广播流量如果出现了大量不明的、非业务端口协议则可能是安全威胁的迹象。3.3 高级分析统计与图表定位瓶颈单纯看单个包是不够的宏观统计和趋势图能帮你快速定位瓶颈。会话统计查看所有通信会话两个端点之间的数据流的列表按数据量、包数量排序。通常流量最大的会话就是最活跃的业务也可能是问题所在如某个下载会话拖慢了整个网络。端点统计查看所有网络端点IP地址的收发情况。可以快速找出“话最多”发送或接收数据最多的IP可能是服务器也可能是中毒在发包的“肉鸡”。IO图表这是性能分析的利器。你可以生成流量随时间变化的曲线图。应用场景用户反馈“每天下午3点网络卡”。你可以在下午3点前后抓包然后生成IO图表观察在卡顿的时间点总流量是否出现尖峰还是某个特定协议的流量如视频流激增图表能给你最直观的证据。TCP流图形化科来可以将一个TCP会话的交互过程用时间序列图展示出来非常清晰地看到SYN、SYN-ACK、ACK的三次握手数据段的发送与确认以及FIN结束的过程。图中如果出现很长的空白无数据传输后紧跟着重传Retransmission那就明确指示了网络延迟或丢包导致的性能问题。4. 典型运维场景实战演练理论说再多不如实际操练一遍。下面我结合三个最常见的运维故障场景演示如何用科来定位问题。4.1 场景一网站访问缓慢的根因定位现象用户反馈访问公司官网www.example.com时首页加载特别慢。排查思路慢的原因很多DNS解析慢、TCP连接建立慢、服务器处理慢、网络传输慢。我们需要用科来一步步排除。抓包准备在客户端电脑上安装科来使用本地分析模式。开始抓包前设置捕获过滤器为host 官网服务器IP如果不知道IP可以先设port 80 or port 443。复现问题清空浏览器缓存在抓包运行期间访问一次www.example.com。等待页面完全加载或明显感受到卡顿后停止抓包。逐步分析第一步看DNS。在显示过滤器中输入dns。查看DNS查询和响应的时间差。如果DNS响应时间超过100ms甚至有几秒的延迟那问题可能出在DNS服务器或网络链路上。第二步看TCP握手。过滤tcp.flags.syn 1找到TCP SYN包。查看从客户端发出SYN到收到服务器回SYN-ACK的时间差。这个时间就是TCP连接的建立延迟。正常情况下应该在几十毫秒以内。如果这个时间很长比如几百毫秒说明客户端到服务器之间的网络链路存在延迟或路由问题。第三步看TLS/SSL握手如果是HTTPS。过滤ssl或tls。观察Client Hello、Server Hello、Certificate等消息的交互过程。如果服务器证书很大或客户端与服务端协商加密套件过程复杂这里也会消耗时间。第四步看HTTP请求/响应。过滤http。找到那个GET首页的HTTP请求。重点看两个时间Time since request从发送HTTP请求到收到第一个响应包的时间。这个时间包含了网络传输时间和服务器处理时间。如果这个时间很长但TCP握手很快那瓶颈很可能在服务器应用处理上如数据库查询慢。数据包之间的间隔在数据包列表的“Time”列可以设置为“自从上一个包的时间”观察服务器返回网页数据多个TCP数据包时包与包之间的间隔是否均匀。如果出现某些包间隔突然变大可能是网络有抖动或丢包导致的重传。在TCP流图里这个现象会表现为一条平直的数据传输线突然出现一个很长的“台阶”。结论通过以上四步你基本可以确定慢的环节在哪里。是DNS是网络链路是服务器证据就在数据包里。4.2 场景二服务器端口连通性故障排查现象运维人员报告监控系统无法通过TCP 5666端口连接到某台Linux服务器的NRPE服务Nagios插件。排查思路端口不通无非几种可能服务未监听、防火墙阻断、中间网络设备阻断、对端拒绝。抓包位置选择这次需要在客户端监控服务器和服务端被监控Linux服务器同时抓包进行对比分析。这是定位网络问题的高级技巧。客户端抓包在监控服务器上抓包过滤器设为host 目标服务器IP and port 5666。然后从监控服务器发起一次连接测试如telnet 目标IP 5666或通过Nagios检查。服务端抓包在Linux服务器上虽然可以用tcpdump但为了用科来分析我们可以先用tcpdump抓包保存为文件tcpdump -i eth0 host 监控服务器IP and port 5666 -w nrpe_check.pcap。然后将nrpe_check.pcap文件传到Windows用科来打开。对比分析情况A客户端看到发出SYN包但没收到SYN-ACK。服务端根本没收到SYN包。判断问题出在网络路径上。可能是客户端的出方向防火墙、或者是中间路由器/交换机ACL丢弃了该包。需要检查网络设备配置。情况B客户端看到发出SYN包但没收到SYN-ACK。服务端收到了SYN包并回复了SYN-ACK。判断服务端的回复包在回程路上丢了。可能是服务端的出方向防火墙、或中间设备丢弃了回包。同样需要检查网络路径尤其是非对称路由可能导致的防火墙状态表不匹配问题。情况C客户端看到发出SYN包但收到了RST包。判断连接被对方拒绝。可能的原因服务端5666端口确实没有进程监听服务端本地防火墙如iptables拒绝了该连接或者服务进程崩溃。此时查看服务端抓包应该也能看到这个RST包。情况DTCP握手成功但连接立即被断开。判断可能服务进程本身有问题在建立连接后主动断开。需要结合服务端日志和抓包中的应用层数据如果协议可解析进一步分析。结论通过双向抓包对比你能将问题范围从“端口不通”这个模糊现象精准定位到“客户端网络问题”、“服务端网络问题”、“服务端应用问题”等具体方向后续的排查效率将大大提高。4.3 场景三网络异常流量与安全事件初判现象网络监控显示内网某台服务器出口带宽在非业务时间异常激增。排查思路这很可能是一台服务器被入侵后作为跳板或发起攻击如DDoS、挖矿。抓包部署采用旁路镜像模式将这台服务器所在接入交换机的上联口流量镜像到分析机。如果条件不允许也可直接在该服务器本地抓包但可能无法看到交换机上丢弃的恶意广播包。宏观统计抓取一段时间如5分钟的流量后首先看科来的“端点统计”和“会话统计”。找“话痨”在端点统计里按发送数据包或字节数排序看异常服务器主要在和哪些外部IP通信。如果发现大量连接指向某个不常见的IP或端口如3333, 5555等非常可疑。看会话在会话统计里查看该服务器与单个目标IP之间的会话流量。如果发现它与某一个IP建立了成百上千个连接且每个连接流量不大这很像是连接耗尽攻击或扫描行为。协议分析查看“协议统计”关注非常用协议的占比。例如出现了大量的SSH爆破表现为短时间内大量SSH连接尝试且失败、SMB可能是永恒之蓝类漏洞利用、或陌生的非标准端口协议。深入包内容针对可疑的会话追踪TCP流或UDP流。科来可以重组应用层会话。例如发现服务器向某个IP的443端口发送了大量加密流量但公司业务并不需要访问那个IP。你可以尝试在数据包详情里查看TLS握手的“Server Name Indication (SNI)”字段这里会以明文形式暴露它试图连接的外部域名从而判断是否是挖矿矿池或C2命令与控制服务器的域名。再如发现服务器在对外发送大量ICMP包Ping或UDP大包这可能是DDoS攻击的参与流量。证据保存将可疑的流量会话导出为新的抓包文件并记录下关键的时间、IP、端口、协议特征。这些是提供给安全团队进行深入分析和事件响应的关键证据。注意事项安全分析涉及加密流量时往往只能分析元数据IP、端口、协议、时间、大小、TLS握手信息。但这通常已经足够判断行为的恶意性。切勿尝试解密业务加密流量这涉及法律和隐私问题。5. 常见问题与排查技巧实录即使工具用得再熟实战中还是会遇到各种稀奇古怪的问题。下面是我总结的一些典型坑点和解决技巧。5.1 抓不到包或包太少怎么办这是新手最常遇到的问题感觉软件打开了点了开始但数据包列表空空如也或者只有零星几个ARP包。检查网卡选择这是第一嫌疑点。确认你选择的抓包网卡是正确的物理网卡。如果你用的是Wi-Fi却选了“以太网”适配器当然抓不到。在虚拟化环境中注意区分物理网卡和虚拟网卡如VMware的VMnet。检查驱动确保WinPcap/Npcap驱动安装正确且是最新版本。可以尝试在命令行用npcap -h或重新运行驱动安装程序修复。关闭混杂模式通常不需要。混杂模式允许网卡接收所有流经网络的数据包而不仅仅是发给自己的。在交换机环境下即使开混杂模式不通过镜像端口也抓不到其他主机的单播流量。但在本地分析和镜像端口抓包时保持默认的混杂模式开启即可。防火墙/安全软件拦截某些激进的安全软件或防火墙可能会阻止底层驱动抓包。尝试暂时禁用它们测试。本地回环流量抓取要抓取本机127.0.0.1的流量需要选择特殊的“Npcap Loopback Adapter”之类的适配器而不是普通物理网卡。科来通常能自动识别这个虚拟适配器。5.2 分析界面卡顿或崩溃如何处理抓取大流量或保存了大文件后科来可能会变得很慢甚至无响应。优化显示过滤器首先应用一个强的显示过滤器减少需要实时渲染的数据包数量。不要在全量数据包几十万、上百万个的情况下滚动浏览。使用“协议分层”统计对于海量数据先别急着看包列表。去“协议”视图通过协议分布快速定位到可疑的协议类型然后针对该协议应用过滤器再查看具体数据包。增加缓存和内存在科来的设置中适当增加数据包缓存大小。同时确保运行科来的机器本身有足够的内存8GB是基础分析大型文件建议16GB以上。分段抓包与分析如果是要监控一个长时间段不要一次性抓几个小时。可以设置抓包文件自动分段比如每100MB或每分钟保存一个新文件。然后逐个文件分析或者用科来的“合并文件”功能在需要时合并。导出关键数据对于已经确认的问题流量可以右键选择相关的数据包或会话将其“导出选定的分组”到一个新的、更小的抓包文件中方便后续发送给同事或存档。5.3 如何高效保存和共享分析结果故障排查完了怎么把结果记录下来或分享给团队保存抓包文件这是最原始的证据。科来默认的.cscap格式兼容性最好但也可以另存为标准的.pcap或.pcapng格式方便用Wireshark等其他工具打开。导出统计报告科来支持生成HTML、PDF、Word等格式的报告。在“报告”菜单中你可以选择导出的内容如数据包摘要、协议统计、会话列表、IO图表等。这对于编写故障分析报告非常有用。标记关键包在分析过程中对于证明问题的关键数据包如第一个SYN包、重传包、RST包、错误的HTTP状态码包可以右键选择“标记分组”。所有被标记的包会高亮显示你也可以单独过滤出所有被标记的包便于快速回顾和展示。添加注释在数据包列表或详情中可以添加自己的注释解释这个包为什么重要。这些注释会保存在科来项目文件.csnp中方便下次打开时回顾当时的分析思路。5.4 高级过滤技巧与表达式示例掌握一些高级过滤表达式能让你在排查时如虎添翼。组合条件使用and,or,not。ip.src 10.1.1.1 and tcp.dstport 8080http and not ip.addr 192.168.1.1(查看除了某IP之外的所有HTTP流量)范围过滤tcp.port 8000 and tcp.port 8010(过滤端口范围)内容匹配谨慎使用性能影响大tcp contains GET /admin(在TCP载荷中搜索字符串“GET /admin”可用于发现未授权的访问尝试)http.request.uri contains .php(过滤请求URI中包含.php的HTTP包)过滤特定TCP问题tcp.analysis.retransmission(过滤所有重传包网络不稳定或拥塞的标志)tcp.analysis.duplicate_ack(过滤重复ACK指示数据包丢失)tcp.flags.reset 1(过滤所有RST包连接异常关闭)过滤广播/组播噪音not (eth.dst[0] 1)这是一个技巧目的MAC地址第一位为1的是广播/组播地址。或者直接用not broadcast and not multicast。网络分析是一门实践性极强的技能科来是一个强大的工具但更重要的是你头脑中的排查逻辑。从现象出发提出假设利用工具抓取证据验证或推翻假设逐步逼近问题的根源。刚开始可能会觉得数据包眼花缭乱但只要你按照“宏观统计 - 协议聚焦 - 会话追踪 - 包层解析”这个流程多练几次很快就能建立起直觉。下次再遇到网络问题你就能淡定地说“别急抓个包看看。”
返回列表