Föreläsning 2 DT123G - Nätverksanalys Lennart Franked Information och Kommunikationssystem (IKS) Mittuniversitetet 15 september 2015 Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 1 / 18
Läsanvisningar Inför föreläsning tre bör ni ha läst [4, kap 2] för att fördjupa era kunskaper kring hur den hårdvara som finns i ett nätverk fungerar. Samt bör ni ha läst [1], [2]. Praktiska exempel på hur Port Mirroring konfigureras kan ni hitta på [3]. Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 2 / 18
Innehåll 1 Datainsamling HUB Portmirroring 2 PCAP Gränssnitt PCAP 3 Topologi Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 3 / 18
HUB Datainsamling Figur: HUB Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 4 / 18
HUB 2 Datainsamling Figur: HUB Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 5 / 18
Switch 1 Datainsamling Figur: Switch Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 6 / 18
Switch 2 Datainsamling Figur: Switch Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 7 / 18
Spegelport Skickar en kopia av paketen ut på en dedikerad port. Enbart vissa portar Brukar gå att bestämma typ av paket som skall speglas (Rx, Tx, RxTx) Vissa implementationer går även att välja portar på andra switchar. Även möjlighet att filtrera på VLAN. Exempel: Cisco Switched Port ANalyzer (SPAN) Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 8 / 18
Switch spegelport Datainsamling Figur: Port Mirroring Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 9 / 18
PCAP biblioteket PCAP Bibliotek används för att samla in datatrafik på ett nätverkskort Libpcap Winpcap Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 10 / 18
Program baserade på PCAP Gränssnitt PCAP Wireshark Tshark TCPDump Genererar utdatafiler i.pcap(2) format Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 11 / 18
Terminalbaserade gränssnitt Gränssnitt PCAP TShark Textbaserad version av Wireshark TCPDump Klassiker som varit med sedan 1987 Fungerar likt Tshark Lämpar sig väl då man vill samla in stora mängder data för senare analys. Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 12 / 18
Wireshark Bra verktyg för att få en god överblick över nätverksanvändningen på en dator. Kan generera grafer, följa sessioner, plocka fram statistik... Lämpar sig väl för analys av kortare sessioner eller efteranalys av en större insamling. Laborationer Vi kommer i laborationerna i denna kurs att arbeta med både de textbaserade datainsamlingsverktygen och Wireshark. Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 13 / 18
Vart bör man samla in data Beroende på syfte med insamling måste vi bestämma vart i nätverket vi vill fånga in trafiken. Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 14 / 18
Baseline Så nära den enhet/punkt i nätverket vi kan komma Figur: Insamlingsagent Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 15 / 18
Avlyssning av trafiken Optimalt vid en flaskhals eller vid en samlingspunkt Figur: Placera insamlingsagent Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 16 / 18
Felsökning/Riktad insamling Beroende på enhet och typ av information. Före och efter en enhet Mottagare och avsändare Enbart mottagare eller avsändare Figur: Placera insamlingsagent Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 17 / 18
Referenser Network Tap. Wiki. 2013. url: http://en.wikipedia.org/wiki/network_tap. Tim O Neill. SPAN Port or TAP? CSO Beware. 2007. url: http: //www.lovemytool.com/blog/2007/08/span-ports-or-t.html. Port Monitoring. Accessed: 2015-09-15. url: http://www.cisco.com/c/en/us/tech/lan-switching/portmonitoring/index.html. Mani. Subramanian, Timothy A. Gonsalves och N. Usha Rani. Network management : principles and practice. Noida, India: Dorling Kindersley, 2011. isbn: 978-81-317-3404-9. Lennart Franked (MIUN IKS) DT123G - Nätverksanalys 15 september 2015 18 / 18