用Sniffer进行局域网管理备课讲稿
sniffer介绍

第1章什么是Sniffer网络工程师经常要做的工作是通过诊断网络解决各种问题。
为了解决网络问题需要对网络中的数据进行相应的捕获和分析,Sniffer就是这样一种类型的软件。
它能够针对网络工作中的各种数据进行相应的捕获和分析。
从本章开始,本书将对Sniffer这类网络工具的功能和使用方法进行介绍。
1.1局域网安全概述局域网是日常使用中最常见的一种网络结构,同时也是组成网络的基本单位。
由于Sniffer必须在局域网中使用,所以在使用Sniffer之前必须了解局域网的一些性能和基本知识。
目前的局域网基本上都采用以广播为技术基础的以太网。
在这种网络结构中任何两个节点之间的通信数据包不仅为这两个节点的网卡所接收,同时也为处在同一以太网上的任何一个节点的网卡所截获。
因此,只要使用软件在接入以太网上的任一节点进行侦听,就可以捕获在这个以太网上传输的所有数据包。
如果使用相应的算法对截获的数据包进行解包分析,就可以获得相应的关键信息,这是以太网固有的安全隐患。
针对这一安全隐患,可以使用多种软件达到截获数据包并进行分析的目的。
Sniffer就是这样的一种软件。
这也是本书的一个意义:认识这种安全隐患技术,从而达到避免这种安全隐患,维护网络安全的目的。
针对以太网的这种固有的安全隐患可以使用如下几种方法来解决局域网安全问题。
1.1.1 网络分段网络分段通常被认为是控制网络广播风暴的一种基本手段,也是保证网络安全的一项重要措施。
其目的就是将非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听。
网络分段可分为物理分段和逻辑分段两种方式。
物理分段是以硬件设备将网络划分成不同的网络地址段。
在出现问题时可以通过物理手段来断开网络以避免更大的损失。
第1章什么是Sniffer逻辑分段则通过网段的划分和IP地址策略的制定达到网络分段的目的。
在实际的网络工程应用中,这两种方式经常混合使用以便达到更好的效果。
通常在保密级别相对较高的地点会采用物理分段的方式,而保密的级别相对较低的地点采用逻辑分段就可以了。
利用Sniffer软件进行网络协议分析

6、查看具体内容。
(三)请同学们分别监测及分析 Telnet、HTTP、ARP 等,并分析 TCP 协议连接建 立、传输、关闭的过程。并将结果反应到实验报告中。 五、思考题
(1)Sniffer 软件如何分析网络流量异常? (2)Sniffer 此类软件对 Hub 组件的局域网带来什么安全问题?
三、实验步骤: (一)Sniffer 软件的使用
1、打开 Sniffer 软件,选择具体的网卡型号。
2、报文捕获工具栏介绍。
捕获条件 编辑
选择捕获 条件
捕获开始 捕获暂停
捕获停止
捕获停止 并查看
捕获查看
3、捕获报文查看
专家分析 系统
专家分析 系统
捕获报文的 图形分析
捕获报文的其他 统计信息
双击此记录可以 查看详细信息
2、点击 “开始”按钮,进行监听。 3、监听到报文后的界面。选择左侧的 Object,查看其内容。
4 如果监听到满足要求的协议比如 HTTP 协议、比如 Telnet 等协议则单击 F9 或 者 CaptureStop and Play 菜单。
5、选择符合要求的协议,然后点击下面的”Decode”选项。
任意捕 获条件
编辑
协议捕 获编辑
缓冲区 编辑
基本捕获条件
链路层捕获 IP层捕获
链路层捕获 地址条件
数据流 方向
高级捕获条件 在“Advance”页面下,你可以编辑你的协议捕获条件,如图:
选择要捕 获的协议
捕获帧长 度条件
错误帧是 否捕获
保存过滤 规则条件
(二)网络监听。 1、点击“CaptuerDefile Filter”菜单,进行报文监听设置。
网络安全实用项目教程 项目5 使用Sniffer Pro防护网络

5.3.1 网络嗅探
➢ 2. Sniffer pro的工作原理
➢ 在采用以太网技术的局域网中,所有的通讯都是按广播方式进行,通常 在同一个网段的所有网络接口都可以访问在物理媒体上传输的所有数据 ,但一般说来,一个网络接口并不响应所有的数据报文,因为数据的收 发是由网卡来完成的,网卡解析数据帧中的目的MAC地址,并根据网卡 驱动程序设置的接收模式判断该不该接收。在正常的情况下,它只响应 目的MAC地址为本机硬件地址的数据帧或本VLAN内的广播数据报文。 但如果把网卡的接收模式设置为混杂模式,网卡将接受所有传递给它的 数据包。即在这种模式下,不管该数据是否是传给它的,它都能接收, 在这样的基础上,sniffer pro采集并分析通过网卡的所有数据包,就达 到了嗅探检测的目的,这就是sniffer pro工作的基本原理。
网计络算安机全网实络安用全项项目目教教程程 项目项目15 使用认Sn识iffer网Pro络防护安网全络
主 讲:XXX
计算Q机Q网:络X技XX术XX与实训-理论篇
5.1 项目导入
网络攻击与网络安全是紧密结合在一起的,研究网络的 安全性就得研究网络攻击手段。在网络这个不断更新换代 的世界里,网络中的安全漏洞无处不在,即便旧的安全漏 洞补上了,新的安全漏洞又将不断涌现。网络攻击正是利 用这些存在的漏洞和安全缺陷对系统和资源进行攻击。在 这样的环境中,我们每一个人都有可能面临着安全威胁, 都有必要对网络安全有所了解,并能够处理一些安全方面 的问题。
5.3.3 拒绝服务攻击
➢ 2. SYN Flood拒绝服务攻击的原理
➢ SYN Flood是当前最流行的拒绝服务攻击之一,这是一种利 用TCP协议缺陷,发送大量的伪造的TCP连接请求,从而使 得被攻击方资源耗尽(CPU满负荷或内存不足)的攻击方式 。
范伟导老师Sniffer课程资料(三)

好,我们继续看第二个monitor功能,Host table,我们叫他主机列表这是非常好用的一个功能,有什么用呢?第一看流量最大的TOP10主机,第二看广播量有多少,当时我发现冲击波、振荡波的时候,就是看这个host table,发现有大量的全子网广播第三可以快速过滤单一主机流量。
第四通过过滤功能可以看到单一业务主机的流量分布,当然也可以通过镜像接口去实现我们一个一个来看。
首先TOP10主机,我们可以点击各列的标题来排序,方便我们分析,比如收发包情况。
大家可以试一下。
第二广播量有多少我们点击broadcast或multicast的标题,查看广播量,有一点要注意,不要忘记看MAC层的广播和组播,因为MAC的广播不一定有IP头,比如ARP,同样IP的广播在MAC也可能是单播,比如子网广播。
MAC层的广播是目的MAC为48个1,MAC层的组播为目的MAC第一个字节最低位是1。
(范老师有板书,我的本子上有,懒得画了)IP的广播有三种:255.255.255.255叫本地广播,也叫直播,direct broadcast,不跨路由器。
172.16.33.255叫子网广播,广播给172.16.33.0这个子网,可以跨路由器。
172.16.255.255叫全子网广播,广播给172.16.0.0这个主网,可以跨路由器。
大家以前学网络的时候,老师会给一个概念,说路由器是三层设备,隔离广播,对吧,我也是这样给同学介绍的,但我在后面会告诉同学,并不是所有广播都隔离。
事实上只有255.255.255.255这类本地广播,路由器才不转发,对于子网广播和全子网广播,路由器是转发的,这是为什么呢?我们来看4个255的广播,在MAC的封装中,对应的目的MAC是广播,而子网广播和全子网广播,对应的目的MAC是单播,所以路由器会转发。
(范老师在演示)所以我们注意到,路由器隔离的广播是目的MAC为全1的广播,对于目的MAC是单播的上层广播,路由器是不能隔离的。
sniffer 教程

sniffer 教程
Sniffer是一个网络流量分析工具,用于截获和分析网络数据包。
它可以用于网络管理、网络安全监测、漏洞分析等目的。
下面是一些关于使用Sniffer的基本教程:
1. 安装Sniffer软件:首先,您需要从Sniffer官方网站或其他可靠的软件下载站点下载并安装Sniffer软件。
安装过程通常与常规软件安装类似,您只需按照安装向导的指示进行操作。
2. 启动Sniffer:安装完成后,在您的计算机上找到Sniffer 的快捷方式或应用程序图标,双击打开Sniffer。
3. 设置网络接口:在Sniffer界面上,您需要选择要监测的网络接口。
通常,您可以选择您的计算机上的网络接口(如以太网、Wi-Fi等)。
选择要监测的网络接口后,单击“开始”或类似的按钮以开始捕获网络数据包。
4. 监测网络流量:一旦Sniffer开始捕获网络数据包,它将显示经过所选网络接口的流量。
您可以在Sniffer界面上查
看捕获的数据包,并从中提取关键信息,如源地址、目的地址、协议类型等。
5. 分析网络流量:Sniffer还提供了一些分析工具,如过滤器、统计数据、图形化界面等,以帮助您分析捕获的网络流量。
您可以使用这些工具来过滤特定类型的数据包,生成统计报告,可视化网络流量数据等。
需要注意的是,使用Sniffer工具需要具备一定的网络知识和技能,以有效地利用捕获的数据包进行分析。
此外,出于安全和合法性的考虑,在使用Sniffer时,请确保遵守相关法律和规定,并仅在授权范围内使用该工具。
网络监听软件Sniffer的使用

利用Sniffer抓包
在抓包过滤器窗口中,选择Address选项卡,如图1-27所示。 窗口中需要修改两个地方:在Address下拉列表中,选择抓包 的类型是IP,在Station1下面输入主机的IP地址,主机的IP地 址是172.18.25.110;在与之对应的Station2下面输入虚拟机 的IP地址,虚拟机的IP地址是172.18.25.109。
利用Sniffer抓包
设置完毕后,点击该窗口的Advanced选项卡,拖动滚动条找 到IP项,将IP和ICMP选中(IP和ICMP的具体解释在第二章, 这里只是做相应的设置),如图1-28所示。
利用Sniffer抓包
向下拖动滚动条,将TCP和UDP选中,再 把TCP下面的FTP和Telnet两个选项选中, 如图1-29所示。
利用Sniffer抓包
这样Sniffer的抓包过滤器就设置完毕了,后面的实验也采用 这样的设置。选择菜单栏Capture下Start菜单项,启动抓包 以后,在主机的DOS窗口中Ping虚拟机,如图1-31所示。
利用Sniffer抓包
等Ping指令执行完毕后,点击工具栏上 的停止并分析按钮,如图1-32所示。
利用Sniffer抓包
在出现的窗口选择Decode选项卡,可以看到数据包在两台计 算机间的传递过程,如图1-33所示。
本章习题
使用Sniffer抓取主机到虚拟机或者到其 他电脑的数据包,并做简要的分析。 (上机完成)
利用sniffer抓包设置完毕后点击该窗口的advanced选项卡拖动滚动条找到ip项将ip和icmp选中ip和icmp的具体解释在第二章这里只是做相应的设置如图128所示
网络监听软件Sniffer的使用
利用Sniffer抓包
实验一 Sniffer软件的使用

实验一sniffer软件的使用
一、实验目的:
通过实验操作掌握Sniffer软件的安装与基本功能的使用,对监控软件原理有一定的了解,能够熟练使用sniffer软件实现常用的监控功能。
二、实验要求
根据第2章介绍的Sniffer软件的功能和步骤来完成实验,在掌握基本功能的基础上,实现日常监控应用,给出实验总结报告
三、实验设备及软件
2台磁盘格式配置为NTFS的Windows xp操作系统的计算机,局域网环境,Sniffer软件。
四、实验预习
1. 网络监控软件的主要目标有哪些?
2. Sniffer的工作原理是什么?
五、实验步骤(参照教材第十章内容)
1. 安装Sniffer软件
2. 对默认状态下的报文进行捕获解析
3. 设置捕获条件并对其数据进行分析
4. 使用Sniffer pro监控网络流量
5. 使用sniffer监控“广播风暴”
六、实验报告要求
1. 参照实验步骤简单将实验过程写出来。
2.对于加密数据sniffer Pro还有没有作用?
3. sniffer pro能监控的协议中,数据量比较大的是那些?。
snaffer软件的使用

软件使用指南在日常的局域网维护中,对于一款软件,不仅要知道其表面的功能,更要深入了解其工作原理,这样才能更有效地挖掘软件更高级的应用及功能,以此来解决网络中的疑难故障。
下面结合一些日常网络故障实例,介绍一下Sniffer在局域网维护中的综合应用。
Sniffer软件是NAI公司推出的功能强大的协议分析软件,具有捕获网络流量进行详细分析、实时监控网络活动、利用专家分析系统诊断问题、收集网络利用率和错误等功能。
Sniffer Pro 4.6可以运行在各种Windows平台上,只要安装在网络中的任何一台机器上,都可以监控到整个网络。
以下以Sniffer 4.7.5汉化版本为例,介绍一下Snffer在局域网维护中的具体应用。
一、Sniffer软件的安装在网上下载Sniffer软件后,直接运行安装程序,系统会提示输入个人信息和软件注册码,安装结束后,重新启动,之后再安装Sniffer汉化补丁。
运行Sniffer程序后,系统会自动搜索机器中的网络适配器,点击确定进入Sniffer主界面。
二、Sniffer软件的使用打开Sniffer软件后,会出现主界面(如图1),显示一些机器列表和Sniffer软件目前的运行情况,上面是软件的菜单,下面有一些快捷工具菜单,左侧还有一排快捷菜单按钮。
由于使用的是汉化版软件,因此部分词语汉化不是太准确。
1、获取网络中的机器列表Sniffer软件运行后,首先要搜索网络中的机器。
在"工具”菜单中找到"地址簿”选项并运行,在"地址簿”中的左侧工具菜单中,可以找到一个"放大镜”的图标,这是"自动搜索”的按钮。
运行"自动搜索”功能后,在IP地址段中输入网络的开始IP地址和结束地址,然后系统会自动搜索。
搜索完成后,会出现一个如图1的机器列表。
2、保存机器列表Sniffer搜索网络中所有的机器列表后,可以在"数据库”菜单中选择"保存地址簿”选项,将当前的机器列表保存,以备日后使用。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
2020/6/7
实验设备及软件
▪ 所需设备:
• WindowsXP 微机一台,连接局域网。
▪ 实验所需软件及工具
• Sniffer Pro
▪ 下载
▪ Sniffer Pro可运行在局域网的任何一台机器 上,网络连接最好使用Hub且在一个子网, 这样能抓到连到Hub上每台机器传输的包。
4
2020/6/7
▪ 上图所示在Sniffer的解码表中分别对各个层次协议进行解码分析。链路 层应“DLC” ;网络层对应“IP” ;传输层对应“TCP” 。Sniffer可以针对 众多协议进行详细结构化解码分析。
10
2020/6/7
实验步骤
下图为Sniffer对IP协议首部的解码分析结构,和IP首部各个字段相对应, 并给出了各个字段值所表示含义的英文解释。
2020/6/7
实验内容说明
▪ 举例要抓192.168.113.208这台机器的所有数据包。如图所示,选 择Detail协议表,显示整个网络中的协议分布情况,可清楚地看 出那台机器运行了那些协议。
6
2020/6/7
实验步骤
▪ 如图所示,本例要抓192.168.113.208这台机器的所有数 据包,如图中选择这台机器。
13
2020/6/7
11
2020/6/7
实验提示
▪ 从Host界面上点击进入Detail界面,出现的是 所有在线的本网主机地址及连到外网的外网 服务器地址,点击单个清楚地显示出该机器 连接的地址,从Host这个界面进入到Detail界 面将只显示单个机器的情况。
12
2020/6/7
实验报告要求
▪ 使用Sniffer Pro,了解每个界面的功能,按照 实验步骤学习局域网内抓取数据包,记录本 机抓取的数据包,截图显示每个界面,解释 截图界面显示的内容。
▪ Sniffer Pro是一款优秀的网络监测工具,它应用Sniffer 技术,很容易地定位出网络的故障所在。本实验介绍使 用Sniffer Pro查看本机在局域网中的连接,并在局域网 抓取数据包。
2
2020/6/7
实验目的
▪ 通过学习使用Sniffer Pro软件,了解局域网内 数据的传输过程,学会监测局域网内数据包 的传输,并学会通过分析监测数据得出引发 目前网络问题的可能性原因。
7
2020/6/7
实验步骤
▪ 点击所指图标,出现如图界面,等到图中箭头所指的望远镜图标 变红时,表示已捕捉到数据。
8
2020/6/7
实验步骤
▪ 点击该图标出现如图界面,选择箭头所指的Decode选项即可看到捕捉 到的所有包
9
2020/6/7
实验步骤
对于四层网络结构,每一层次有众多协议组成: Telnet和e-mail等 TCP UDP等 IP ICMP IGMP 设备驱动程序及接口卡
用Sniffer进行局域网管理
西安交通大学 计算机教学实现故障时,需要由网管人员查找故障原因并及 时修复。但局域网一般都由众多的计算机、服务器、交 换机、路由器等设备组成,一旦出现故障,就要全面检 查,快速定位故障点,并及时排除故障。为此使用良好 的工具与技术来协助判断与定位网络故障,十分必要。