0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

艾體寶干貨 OIDA之二:掌握數(shù)據(jù)包分析-學(xué)會(huì)識(shí)別

laraxu ? 來(lái)源:laraxu ? 作者:laraxu ? 2024-09-12 16:40 ? 次閱讀

在 OIDA方法(觀察、識(shí)別、剖析、分析)中,識(shí)別階段對(duì)于在捕獲的網(wǎng)絡(luò)流量中精確定位相關(guān)數(shù)據(jù)至關(guān)重要。本文重點(diǎn)介紹如何在這一關(guān)鍵步驟中有效使用 Wireshark和 Profitap的 IOTA。

OIDA方法系列文章主要包含四個(gè)部分,分別是觀察、識(shí)別、剖析和分析。本文是該系列的第二部分——學(xué)會(huì)識(shí)別。

一、Wireshark:深入研究相關(guān)對(duì)話

Wireshark提供了幾種功能強(qiáng)大的工具,用于識(shí)別重要的流量模式和對(duì)話。

(一)對(duì)話框(Conversations dialog

對(duì)話框是識(shí)別網(wǎng)絡(luò)端點(diǎn)之間通信模式的重要工具。

訪問(wèn)對(duì)話框: 統(tǒng)計(jì) >對(duì)話(Statistics > Conversations)

查看按各種標(biāo)準(zhǔn)(字節(jié)、數(shù)據(jù)包、持續(xù)時(shí)間)排序的對(duì)話

右鍵單擊會(huì)話,將其用作顯示過(guò)濾器

wKgZombiqIOAaR-rAAer7rQtBow300.png

(二)將對(duì)話框與顯示過(guò)濾器結(jié)合使用

將對(duì)話框與顯示過(guò)濾器結(jié)合使用,可以實(shí)現(xiàn)精確的流量隔離:

應(yīng)用初始顯示過(guò)濾器(如 http)

打開(kāi)對(duì)話框查看特定于 HTTP的對(duì)話

右鍵單擊感興趣的對(duì)話并選擇應(yīng)用為過(guò)濾器

現(xiàn)在,顯示過(guò)濾器將只顯示該特定 HTTP會(huì)話的流量

通過(guò)這種方法可以逐步完善視圖,有助于將相關(guān)流量歸零。

(三)端點(diǎn)對(duì)話框

端點(diǎn)對(duì)話框匯總了捕獲中的所有端點(diǎn):

通過(guò)統(tǒng)計(jì) >端點(diǎn)訪問(wèn)( Statistics > Endpoints)

識(shí)別主要通話者或可疑端點(diǎn)

與對(duì)話框結(jié)合使用,跟蹤端點(diǎn)通信

wKgaombiqJWAHVmlAAQrcg8axmQ169.png

(四)協(xié)議層次結(jié)構(gòu)

Protocol Hierarchy(協(xié)議層次結(jié)構(gòu))窗口提供捕獲中存在的協(xié)議細(xì)目:

通過(guò) “統(tǒng)計(jì)”>“協(xié)議層次結(jié)構(gòu) ”(Statistics > Protocol Hierarchy)訪問(wèn)

快速識(shí)別主要協(xié)議

發(fā)現(xiàn)可能顯示問(wèn)題的異常或意外協(xié)議

(五)使用協(xié)議層次結(jié)構(gòu)

確認(rèn)預(yù)期的應(yīng)用程序行為

識(shí)別潛在的安全問(wèn)題(如意外協(xié)議)

指導(dǎo)進(jìn)一步過(guò)濾和分析

二、IOTA:實(shí)時(shí)識(shí)別和過(guò)濾

Profitap的IOTA提供實(shí)時(shí)儀表盤,可快速突出顯示網(wǎng)絡(luò)流量中值得關(guān)注的區(qū)域。在儀表盤之間切換和過(guò)濾數(shù)據(jù)的功能可讓您快速?gòu)镍B(niǎo)瞰視圖轉(zhuǎn)向數(shù)據(jù)包級(jí)細(xì)節(jié)。

(一)應(yīng)用程序概覽儀表板

應(yīng)用程序總覽儀表板可提供網(wǎng)絡(luò)上應(yīng)用程序使用情況的即時(shí)概覽。

主要功能:

實(shí)時(shí)查看活動(dòng)應(yīng)用程序

每個(gè)應(yīng)用程序的帶寬使用情況

快速過(guò)濾功能

有效使用:

監(jiān)控意外應(yīng)用流量

當(dāng)報(bào)告特定應(yīng)用程序出現(xiàn)問(wèn)題時(shí),使用儀表板快速過(guò)濾并關(guān)注該應(yīng)用程序的流量

wKgaombiqKqAHy7iAAkgeTJ079c942.png

(二)TCP分析儀表板

IOTA中的TCP分析儀表板可與Wireshark的對(duì)話對(duì)話框相媲美,但可提供實(shí)時(shí)見(jiàn)解。

如何使用:

識(shí)別熱門通話者和最繁忙的對(duì)話

點(diǎn)擊特定流量,深入查看詳細(xì)的數(shù)據(jù)包數(shù)據(jù)

使用過(guò)濾選項(xiàng)關(guān)注特定 IP地址、端口或協(xié)議

TCP分析儀表板可實(shí)時(shí)快速識(shí)別異常流量模式或潛在瓶頸。

wKgZombiqLWAXxIqAAZfpJbCcB4815.png

三、結(jié)論

掌握數(shù)據(jù)包分析中的識(shí)別階段包括有效使用 Wireshark的對(duì)話框、端點(diǎn)對(duì)話框和協(xié)議層次結(jié)構(gòu)等工具,以及 IOTA的應(yīng)用程序和流量?jī)x表板。利用這些工具,分析人員可以快速定位相關(guān)數(shù)據(jù)、識(shí)別異常模式,并將調(diào)查重點(diǎn)放在最相關(guān)的信息上。

本文是系列文章的第二部分,后續(xù)文章將深入探討OIDA的“剖析”和“分析”階段。

下面是OIDA識(shí)別核對(duì)表,通過(guò)遵循此核對(duì)表并有效使用所討論的工具,分析師可以確保在識(shí)別階段采用全面的方法,為數(shù)據(jù)包分析的后續(xù)階段奠定堅(jiān)實(shí)的基礎(chǔ)。

附:OIDA識(shí)別核對(duì)表

為確保在識(shí)別階段采取徹底的方法,請(qǐng)考慮以下核對(duì)表:

您是否使用了 Wireshark的協(xié)議層次結(jié)構(gòu)來(lái)概述捕獲中的協(xié)議?

是否使用 Wireshark的 “對(duì)話 ”對(duì)話框或 IOTA的 “TCP分析 ”儀表板確定了主要對(duì)話?

您是否在 Wireshark中應(yīng)用了適當(dāng)?shù)娘@示過(guò)濾器來(lái)關(guān)注相關(guān)流量?

如果使用 IOTA,您是否使用了應(yīng)用程序儀表板來(lái)識(shí)別和過(guò)濾特定應(yīng)用程序流量?

您是否使用 Wireshark的端點(diǎn)對(duì)話框或 IOTA的 TCP分析儀表板交叉引用了感興趣的端點(diǎn)?

您是否發(fā)現(xiàn)了任何需要進(jìn)一步調(diào)查的意外協(xié)議或應(yīng)用程序?

您是否使用了過(guò)濾技術(shù)來(lái)隔離特定對(duì)話或數(shù)據(jù)流以進(jìn)行更深入的分析?

是否檢查了流量模式中的任何異?;蛞馔獾母吡髁繒?huì)話?

如果正在調(diào)查報(bào)告的問(wèn)題,您是否成功隔離了與受影響應(yīng)用程序或服務(wù)相關(guān)的流量?

您是否已準(zhǔn)備好根據(jù)初步發(fā)現(xiàn)中出現(xiàn)的新信息對(duì)識(shí)別流程進(jìn)行迭代?

歡迎前往艾體寶itbigtec了解更多Profitap-IOTA!

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • TCP
    TCP
    +關(guān)注

    關(guān)注

    8

    文章

    1372

    瀏覽量

    79142
  • 數(shù)據(jù)包
    +關(guān)注

    關(guān)注

    0

    文章

    263

    瀏覽量

    24414
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    高效、安全、智能:探索網(wǎng)絡(luò)管理方案

    網(wǎng)絡(luò)可觀測(cè)平臺(tái)是一款專為現(xiàn)代網(wǎng)絡(luò)挑戰(zhàn)設(shè)計(jì)的解決方案,提供實(shí)時(shí)的網(wǎng)絡(luò)流量分析和深度數(shù)據(jù)洞察。無(wú)論是網(wǎng)絡(luò)性能優(yōu)化、故障排除還是安全威脅檢測(cè)
    的頭像 發(fā)表于 12-16 17:36 ?136次閱讀
    高效、安全、智能:探索<b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>網(wǎng)絡(luò)管理方案

    與Kubernetes原生數(shù)據(jù)平臺(tái)AppsCode達(dá)成合作

    虹科姐妹公司宣布與Kubernetes 原生數(shù)據(jù)平臺(tái) AppsCode達(dá)成正式合作,致力于將其核心產(chǎn)品KubeDB引入中國(guó)市場(chǎng),為企業(yè)提供專業(yè)、高效的云原生
    的頭像 發(fā)表于 12-16 15:07 ?261次閱讀

    mtu配置步驟詳解 mtu與數(shù)據(jù)包丟失的關(guān)系

    MTU(Maximum Transmission Unit)即最大傳輸單元,是指一種通信協(xié)議的某一層上面所能通過(guò)的最大數(shù)據(jù)報(bào)大小,單位是字節(jié)。MTU配置步驟及其與數(shù)據(jù)包丟失的關(guān)系如下: MTU配置
    的頭像 發(fā)表于 12-16 14:33 ?695次閱讀

    干貨 如何使用 IOTA?解決網(wǎng)絡(luò)電話(VoIP)質(zhì)量問(wèn)題

    本文探討了VoIP(語(yǔ)音通信)質(zhì)量問(wèn)題的常見(jiàn)原因,并提供了詳細(xì)的故障排除指南。文章首先解釋了VoIP質(zhì)量問(wèn)題可能涉及的網(wǎng)絡(luò)性能、設(shè)備配置、數(shù)據(jù)包丟失等多個(gè)方面。接著,文章使用一個(gè)示例使用IOTA
    的頭像 發(fā)表于 10-29 09:18 ?205次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> 如何使用 IOTA?解決網(wǎng)絡(luò)電話(VoIP)質(zhì)量問(wèn)題

    干貨 OIDA之四:掌握數(shù)據(jù)包分析-分析的藝術(shù)

    本文是OIDA方法系列的最后一部分,重點(diǎn)介紹了數(shù)據(jù)包分析的“分析”階段。這一最后階段將剖析階段的精煉數(shù)據(jù)轉(zhuǎn)化為可操作的見(jiàn)解,使網(wǎng)絡(luò)管理員和安
    的頭像 發(fā)表于 09-24 11:47 ?204次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> <b class='flag-5'>OIDA</b>之四:<b class='flag-5'>掌握</b><b class='flag-5'>數(shù)據(jù)包</b><b class='flag-5'>分析</b>-<b class='flag-5'>分析</b>的藝術(shù)

    干貨 如何使用IOTA進(jìn)行遠(yuǎn)程流量數(shù)據(jù)采集分析

    本文詳細(xì)介紹了如何使用IOTA設(shè)備進(jìn)行遠(yuǎn)程流量數(shù)據(jù)采集與分析,特別適用于分布式網(wǎng)絡(luò)、多站點(diǎn)管理和受限訪問(wèn)環(huán)境。通過(guò)IOTA的遠(yuǎn)程管理功
    的頭像 發(fā)表于 09-02 17:20 ?292次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> 如何使用IOTA進(jìn)行遠(yuǎn)程流量<b class='flag-5'>數(shù)據(jù)</b>采集<b class='flag-5'>分析</b>

    干貨 OIDA之一:掌握數(shù)據(jù)包分析-學(xué)會(huì)觀察

    OIDA方法論是數(shù)據(jù)包分析的有效手段。其中,觀察是至關(guān)重要的第一步。本文探討了如何通過(guò)明確目標(biāo)、選擇最佳捕獲點(diǎn)、確定捕獲時(shí)機(jī)以及使用合適工具來(lái)優(yōu)化這一過(guò)程,從而為后續(xù)分析過(guò)程奠定堅(jiān)實(shí)基
    的頭像 發(fā)表于 08-26 16:21 ?169次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> <b class='flag-5'>OIDA</b>之一:<b class='flag-5'>掌握</b><b class='flag-5'>數(shù)據(jù)包</b><b class='flag-5'>分析</b>-<b class='flag-5'>學(xué)會(huì)</b>觀察

    干貨 IOTA流量分析秘籍第三招:檢測(cè)黑名單上的IP地址

    干貨 | IOTA流量分析秘籍第三招:檢測(cè)黑名單上的IP地址 IOTA 設(shè)備提供 RESTful API,允許直接訪問(wèn)存儲(chǔ)在設(shè)備上的
    的頭像 發(fā)表于 07-16 11:48 ?406次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> IOTA流量<b class='flag-5'>分析</b>秘籍第三招:檢測(cè)黑名單上的IP地址

    在AN65974中短數(shù)據(jù)包和零長(zhǎng)數(shù)據(jù)包是什么意思?

    在 AN65974 中,短數(shù)據(jù)包和零長(zhǎng)數(shù)據(jù)包是什么意思? 非常感謝!
    發(fā)表于 05-30 07:41

    干貨 | 用于故障排除的最佳 Wireshark 過(guò)濾器

    Wireshark是一種流行的網(wǎng)絡(luò)協(xié)議分析工具,可用于捕獲和分析網(wǎng)絡(luò)數(shù)據(jù)包。在網(wǎng)絡(luò)故障排除中,Wireshark是一款不可或缺的工具,它可以幫助您識(shí)別和解決各種網(wǎng)絡(luò)問(wèn)題。本文將介紹一些
    的頭像 發(fā)表于 05-29 15:40 ?600次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> | 用于故障排除的最佳 Wireshark 過(guò)濾器

    如何在AIROC GUI上獲取良好數(shù)據(jù)包和總數(shù)據(jù)包?

    使用 IQxel-MW LifePoint 作為發(fā)生器并發(fā)送波形BT_1DH5_00001111_Fs80M.iqvsg,但無(wú)法在 AIROC 工具中接收數(shù)據(jù)包。 以下是從 IQxel 發(fā)送
    發(fā)表于 05-22 06:39

    產(chǎn)品 | Allegro網(wǎng)絡(luò)流量分析

    產(chǎn)品 | Allegro網(wǎng)絡(luò)流量分析
    的頭像 發(fā)表于 04-29 08:04 ?504次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>產(chǎn)品 | Allegro網(wǎng)絡(luò)流量<b class='flag-5'>分析</b>儀

    干貨 | TSN抓包工具解密:為什么選擇使用 ProfiShark 進(jìn)行數(shù)據(jù)包捕獲?

    時(shí)間敏感網(wǎng)絡(luò)(TSN)技術(shù)正在成為工業(yè)控制和實(shí)時(shí)通信領(lǐng)域的關(guān)鍵技術(shù),而ProfiShark作為一款高性能的數(shù)據(jù)包捕獲工具,提供了在TSN網(wǎng)絡(luò)環(huán)境中進(jìn)行網(wǎng)絡(luò)流量分析和故障排查的解決方案。本文將重點(diǎn)介紹
    的頭像 發(fā)表于 04-25 17:41 ?475次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> | TSN抓包工具解密:為什么選擇使用 ProfiShark 進(jìn)行<b class='flag-5'>數(shù)據(jù)包</b>捕獲?

    請(qǐng)問(wèn)高端網(wǎng)絡(luò)芯片如何處理數(shù)據(jù)包呢?

    隨著網(wǎng)絡(luò)芯片帶寬的持續(xù)提升,其內(nèi)部數(shù)據(jù)包處理單元的工作負(fù)載也隨之增加。然而,如果處理單元無(wú)法與網(wǎng)絡(luò)接口的傳入速率相匹配,將無(wú)法及時(shí)處理數(shù)據(jù)包,這不僅會(huì)導(dǎo)致數(shù)據(jù)包隨機(jī)丟失,更會(huì)降低網(wǎng)絡(luò)的吞吐量。
    的頭像 發(fā)表于 04-02 16:36 ?657次閱讀
    請(qǐng)問(wèn)高端網(wǎng)絡(luò)芯片如何處理<b class='flag-5'>數(shù)據(jù)包</b>呢?

    DPDK在AI驅(qū)動(dòng)的高效數(shù)據(jù)包處理應(yīng)用

    傳統(tǒng)的數(shù)據(jù)包處理方式是數(shù)據(jù)包先到內(nèi)核最后再到用戶層進(jìn)行處理。這種方式會(huì)增加額外的延遲和CPU開(kāi)銷,嚴(yán)重影響數(shù)據(jù)包處理的性能。 DPDK 繞過(guò)內(nèi)核,在用戶空間中實(shí)現(xiàn)快速數(shù)據(jù)包處理。
    的頭像 發(fā)表于 02-25 11:28 ?976次閱讀
    DPDK在AI驅(qū)動(dòng)的高效<b class='flag-5'>數(shù)據(jù)包</b>處理應(yīng)用