顯示具有 Network 標籤的文章。 顯示所有文章
顯示具有 Network 標籤的文章。 顯示所有文章

20090101

請問 linux 如何做到 port mirror (已解決)

酷!學園

技術討論區 => Network 討論版 => 主題作者是: ppc52776 於 2008-06-08 15:08


主題: 請問 linux 如何做到 port mirror (已解決)
作者: ppc52776 於 2008-06-08 15:08
大家好,
我想要在switch環境監聽區網下的封包,架構圖如下:
(http://fcu.ppcsite.info/pic/network.gif)
monitor為監聽主機,PC1~3為區網內其他使用者
因為彼此間是透過switch連接,因此monitor無法看到其他使用者的封包
請問有辦法在Linux NAT那台上面設定封包mirror一份到monitor那台上面嗎?

謝謝

主題: 回覆: 請問 linux 如何做到 port mirror
作者: kenduest 於 2008-06-08 15:33

請您由 switch 那設備設定 port mirror 即可。

--

主題: 回覆: 請問 linux 如何做到 port mirror
作者: ppc52776 於 2008-06-08 16:08
引用自: kenduest 於 2008-06-08 15:33

請您由 switch 那設備設定 port mirror 即可。

--
謝謝回答

因為那台switch沒有設定功能,所以才會想從linux nat那台下手

之前看到有人建議再買一台hub來連接switch和monitor以及nat

但這樣會不會影響網路效能?

主題: 回覆: 請問 linux 如何做到 port mirror
作者: 湯姆貓 於 2008-06-08 21:31
我有聽朋友說可以用arp詐騙的方式,
將原本要送到Nat的封包騙過來,
之後再將封包送回Nat.
造成
PCx --> Monitor --> Nat
用這樣的方式來抓取使用者的封包.

實際情形得請站上的高手說明一下囉~~~
(我朋友公司同事就這樣搞....)

主題: 回覆: 請問 linux 如何做到 port mirror
作者: anderson1127 於 2008-06-09 07:39
引用自: ppc52776 於 2008-06-08 16:08
因為那台switch沒有設定功能,所以才會想從linux nat那台下手
之前看到有人建議再買一台hub來連接switch和monitor以及nat
但這樣會不會影響網路效能?

或多或少一定會影響效能,只是除非你上Internet的頻寬很大(不是目前的FTTB/ADSL能夠相提並論的)
或者你的HUB是10M的速率那也許就有機會看出效能差異!!

買純Layer 1 HUB恐怕不容易了 , 現在幾乎都是switch的天下了!!

PS: 我個人就有一台100M half duplex HUB的收藏 ,去Y拍找找看看有沒有機會買到!!

主題: 回覆: 請問 linux 如何做到 port mirror
作者: anderson1127 於 2008-06-09 07:49
引用自: 湯姆貓 於 2008-06-08 21:31
我有聽朋友說可以用arp詐騙的方式,
將原本要送到Nat的封包騙過來,
之後再將封包送回Nat.
造成
PCx --> Monitor --> Nat
用這樣的方式來抓取使用者的封包.

實際情形得請站上的高手說明一下囉~~~
(我朋友公司同事就這樣搞....)

嗯.... 這個困難度很高,況且就目前的switch的環境來說,要騙恐怕不是那麼順利
因為我以前就遇過類似的中毒PC ,會發出arp spoof的frame ,偏偏那個arp spoof
要騙的正好是Gateway IP的MAC address , 結果辦公室裡不能上網的就只有
大約一半而已 , 去查看它們取得的gateway IP MAC剛好就是fake MAC address
其餘的一半可是不受影響的!! 不論釋放IP之後再取得都不受影響....

要真正做到這點,倒不用那麼麻煩啦...

只要你架一台Gateway 並使用gateway的IP 就成了,把真正的Default gateway IP
改成其它的IP,並且只讓這台代理的Gateway 指向其Default Gateway IP就行了!!
其餘的PC host不允許直接指向真正的Default Gateway IP即可!!

主題: 回覆: 請問 linux 如何做到 port mirror
作者: 湯姆貓 於 2008-06-09 10:24
引用自: anderson1127 於 2008-06-09 07:49
嗯.... 這個困難度很高,況且就目前的switch的環境來說,要騙恐怕不是那麼順利
因為我以前就遇過類似的中毒PC ,會發出arp spoof的frame ,偏偏那個arp spoof
要騙的正好是Gateway IP的MAC address , 結果辦公室裡不能上網的就只有
大約一半而已 , 去查看它們取得的gateway IP MAC剛好就是fake MAC address
其餘的一半可是不受影響的!! 不論釋放IP之後再取得都不受影響....

要真正做到這點,倒不用那麼麻煩啦...

只要你架一台Gateway 並使用gateway的IP 就成了,把真正的Default gateway IP
改成其它的IP,並且只讓這台代理的Gateway 指向其Default Gateway IP就行了!!
其餘的PC host不允許直接指向真正的Default Gateway IP即可!!

嗯嗯~~~我也有跟我朋友說....幹嘛那麼麻煩~~~
想要知道就只接從Gateway下手不就好....
他說....「那同事不是MIS,我才是.....」
一整個無言......

插花問個問題,像這種用arp詐騙的方式...
是不是只要用可以鎖IP及port的Switch就可以解決掉這個問題??

主題: 回覆: 請問 linux 如何做到 port mirror
作者: damon 於 2008-06-09 10:45
換一台有port mirror功能的switch是不是更簡單?

主題: 回覆: 請問 linux 如何做到 port mirror
作者: anderson1127 於 2008-06-09 10:52
引用自: 湯姆貓 於 2008-06-09 10:24
插花問個問題,像這種用arp詐騙的方式...
是不是只要用可以鎖IP及port的Switch就可以解決掉這個問題??

網管型的switch只要具備手動設定MAC & Switch port對應的功能應該都可以簡單把這問題給解決
也就是說, switch ethernet port可以設定進去一些MAC address , 只允許這些MAC address的
frame進入switch的ethernet port , 其餘的MAC address是不允許的!!

這樣就可以簡單解決這問題,缺點是......

PC中了這種ARP spoof病毒在發作時,可能沒有人知道了!! :P

主題: 回覆: 請問 linux 如何做到 port mirror
作者: anderson1127 於 2008-06-09 10:56
引用自: damon 於 2008-06-09 10:45
換一台有port mirror功能的switch是不是更簡單?

再沒經費的人,別藉口說買不起中古的3Com/Cisco/Foundry/Extreme switch .....

連我自己都買下了一台還不錯的Cisco Catalyst 2948G switch ....都還在我個人可以
負擔的能力之內!! 才幾千元而已....功能又很好,為什麼不買呢?

Y拍也都還有人在賣 !!

PS: 如果自己不願意學習操作這類的網路設備者除外....

主題: 回覆: 請問 linux 如何做到 port mirror
作者: ppc52776 於 2008-06-09 13:11
謝謝大家熱烈的討論
本著相信沒有linux做不到的事的信念
google了兩天,終於找到解決方法
在此跟各位分享 :)
就是使用iptables的patch-o-matic extra repository內的ROUTE模組
以下以Gentoo為例說明如何安裝

1. 從ftp下載最新的patch-0-matic snapshot
ftp://ftp.netfilter.org/pub/patch-o-matic-ng/snapshot/

2. 解壓縮 tar -xjvf patch-o-matic-ng-20080521.tar.bz2

3. 必須先確保你現在安裝的iptables有啟用extensions的USE參數 (等等ebuild會來參考)

4. 執行 ebuild `equery w iptables` unpack (會自動下載並解壓縮iptables)

5. 到剛剛解壓縮的patch-o-matic-ng資料夾

6. 執行 ./runme –download

7. 然後她會一個一個問你是否要安裝每一個模組
如果只需要ROUTE,可以改下指令 ./runme –download ROUTE
接下來他會問你kernel和iptables所在路徑
程式碼:
# ./runme -download ROUTE
Successfully downloaded external patch geoip
Successfully downloaded external patch condition
Successfully downloaded external patch IPMARK
Successfully downloaded external patch ROUTE
Successfully downloaded external patch connlimit
Successfully downloaded external patch ipp2p
Successfully downloaded external patch time
./patchlets/ipv4options exists and is not external
./patchlets/TARPIT exists and is not external
Successfully downloaded external patch ACCOUNT
Successfully downloaded external patch pknock
Hey! KERNEL_DIR is not set.
Where is your kernel source directory? [/usr/src/linux] [b](Gentoo預設路徑就在此)[/b]
Hey! IPTABLES_DIR is not set.
Where is your iptables source code directory? [/usr/src/iptables] /var/tmp/portage/net-firewall/iptables-1.4.0-r1/work/iptables-1.4.0/ [b](這是剛剛上面unpack後的地方,也就是iptables的原始碼)[/b]
Loading patchlet definitions......................... done
Welcome to Patch-o-matic ($Revision$)!

8. 現在kernel和iptables sources已經被patch了,接下來就是到kernel中把需要的模組編譯進來

9. # cd /usr/src/linux

10. # make menuconfig

11 . 剛剛的ROUTE在 Networking -> Networking supporttem support -> Networking options ->
Network packet filtering framework (Netfilter) -> IP: Netfilter Configuration -> 最下面多出 ROUTE target support,把他M起來吧

12. 接下來重新編譯並安裝新的模組

13. # make modules modules_install

14. 接下來編譯並安裝iptables

15. # ebuild `equery w iptables` install
# ebuild `equery w iptables` qmerge

安裝完成

接下來使用說明:
擷取網站說明
引用
ROUTE target options:
--oif ifname Send the packet out using `ifname' network interface.
--iif ifname Change the packet's incoming interface to `ifname'.
--gw ip Route the packet via this gateway.
--continue Route the packet and continue traversing the rules.
--tee Route a copy of the packet, but continue traversing
the rules with the original packet, undisturbed.
所以就以上只要下兩個指令就可以了
程式碼:
iptables -A PREROUTING -t mangle -j ROUTE --gw 192.168.1.50 --tee
iptables -A POSTROUTING -t mangle -j ROUTE --gw 192.168.1.50 --tee

參考文件:
1. netfilter: http://www.netfilter.org/projects/patch-o-matic/pom-extra.html
2. iptables patch-o-matic-ng安裝: http://gentoo-blog.de/?p=3

謝謝 8)


Powered by SMF 1.1.7 | SMF © 2006, Simple Machines LLC

20081006

兩台printer server與50 Clients 問題!!??[From ithome]

雖然原文鏈結是已解決,不過相關的內容仍有相當多的問題或不清楚之處,我謹以個人有限的知識提出自己的見解,並且在自己的blog留下記錄。

以下是個人POST的內容

========= 這個東西叫做分隔線。 =========

真的要解決的話,不要經過Server直印到Printer內建的Print Server才是真正的解決方法,Windows的爛設計讓Print Spooler常常會自己死掉,還會被寫不好的Printer Driver搞死,所以先直接接看看問題會不會解決再怪罪Print Server會比較好。

如果IP連線的方式沒有辦法穩定連線,建議Print Server請ZO Tech技術支援現場檢查狀況,有可能是網路問題,也有可能是Print Server的問題,IP連線方式在這一台Print Server出現之前行之有年,我不覺得這個問題可以單純歸咎在這一台Print Server上。

可以用Web介面管理的Print Server哪需要用什麼特殊軟體,這是什麼年代的事情了?抓不到Print Server的時候要先考慮到TCPIP等等組態有沒有跟Print Server等設備的預設組態符合,所以我會建議一些朋友去更新自己對Print Server相關設備的使用經驗跟知識。

以PS531來說,有標明3. 管理工具:Web, PSAdmin, Telnet, SNMP, HP Web JetAdmin/HP JetAdmin,除了telnet比較少見[或者被提起]以外,連PSAdmin都已經是業界通用的工具了,或許各家的介面會稍作修改,不過骨子裡都是一樣的東西。

LPT不是LTP,要接在網路上的印表機盡可能本身內建Print Server,或者請購買原廠的Print Server卡,外接式的Print Server雖然說便宜很多,不過整合上畢竟問題還是比較多,一般都是買不到原廠網路介面的設備才會建議用外接的Print Server。

USB不穩?我是覺得還好,你有大量資料的時候你用LPT去列印也是噩夢一場,真的印量大的話直接買原廠網卡或者網路版的印表機吧!這三台印表機應該很快就到使用的限制了,下一台直接內建Print Server會比較好,這三台都是入門型低印量的機種,三台的預算加起來也可以買一台不錯的網路印表機了,不然印量夠的話,建議去找類似[言瑞]的設備租賃商,可以解決貴公司非常多的列印問題。

to yehjj:
HP的Print Server外接的比較好的感覺很多人感覺不出來,而且一台可以買人家三台,發文者可以買過新的ZO/DLINK/PCI三台之後不行再買HP的,如果是別的地方的問題,買HP的也解決不了問題。

to looney:
DLINK比較好?老實跟你說,市面上幾家骨子裡都差不多,ZO還算是把Print Server當作吃飯的東西,DLINK跟PCI都是給別人ODM,綜觀來說,我會說每個客戶的一些細微因素[就是一些小細節,很難明顯說出來的],造成了有些人用ZO很順,有些人用DLINK很順,有些人用PCI很順,真的要講的話我會說東西都一樣好[一樣爛?],真的我敢說好的只有HP,但是用HP就會解決問題嗎?NO!!!,要解決問題請用原廠內建的Print Server,這樣才會有原廠軟體驅動程式的保證支援,不然原廠根本就不想理你。Print Server的廠商只要一台電腦對一台Print Server,電腦對Print Server上面的Printer可以正常列印,基本上就算可以支援了,所以是不會考慮到Windows本身Print Spooler的負載等等的問題,網路列印的問題相當多,如果不需要管制列印使用量或者AD整合的話,請直接列印到印表機內建的Print Server是最妥當的。

20070709

Print Server 的採購與使用的注意事項

如果真的要分享表機,找台省電的就PC或者找專業印表機伺服器的廠商的產品比較好,通用型印表機伺服器是又難做又難賣,要省錢的話就是自己一台一台便宜的換,真的要用的話就請用確定測試沒有問題的組合[印表機/印表機伺服器]或者印表機出場的時候就要內建網路介面。

因為目前的電腦都變快了,所以印表機的趨向越來越偏向GDI介面,所謂圖形驅動介面,這樣子的優點是印表機的成本降低,因為CPU跟RAM的要求變低,只剩下初始化印表機結構跟資料轉送的功能,資料格式轉換跟算圖的工作都交給電腦來做,而在Windows平台上面開發的軟體也呈現這樣的走向,因為這樣子軟體相容性比較好,圖形的問題都在電腦上面就解決了,彈性比較大。

那問題發生在成本降低之後,印表機的初始化辨識方式變的很複雜,之前最誇張的事情是之前某款低價HP雷射印表機連CPU[或類似功能的IC]都沒有的狀況,剩下一個並列埠作資料傳送而已,這樣的狀況在低價雷射印表機大量上市之後變的很嚴重,因為低價的雷射印表機都沒有遵循或模擬以往標準或常用的幾個印表機語言,導致印表機的相容性越來越差。

多功能事務機的上市讓狀況更加惡化,因為多功能事務機整合的兩個裝置以上的功能,在USB介面上實作多功能事務機的處理的時候有非常多的問題,例如電腦上面可以直接抓到印表機跟掃瞄器[要透過電腦影印跟傳真的機種,只是兩個裝置的機構跟一個USB HUB類似功能的裝置的結合],或者有獨立影印/傳真功能的機種[有獨立的CPU/RAM跟控制介面],更誇張的有讀卡機的功能,而印表機伺服器能分享的就只有印表機,像是掃描器或者讀卡機或傳真的功能,除了掃描器市面上有幾個機型好像有機會可以以外,其他的都不用想。

所以如果真的需要多人共用一台印表機,請買一台純印表機,如果你要買事務機,請儘量直接接在PC上面,透過Windows分享,如果真的需要直接分享事務機,不想經過PC的話,請買有內建網路介面的機種[HP有蠻多的]。最大的問題在驅動程式的處理上,驅動程式只會處理當初預設的工作環境,印表機伺服器就是希望在讓印表機驅動程式察覺不到的狀況下,讓印表機今過網路連接的時候跟接在本機上一模一樣。不過實際上除非內建網路介面的印表機或多功能事務機,不然基本上很難完全處理的好,多少都要犧牲一些功能。

以印表機產品生命週期來說,比印表機伺服器來的短,除非印表機伺服器的廠商願意一直更新韌體或相關的軟體模組,不然的話就是要守在目前可用的印表機/印表機伺服器組合上,等到印表機要換掉的時候,就會再遭遇到一次時間不短而且很痛苦的磨合期。而且印表機伺服器說貴不貴,說便宜不便宜[很多印表機伺服器都還比印表機貴]的狀況下,可能找一台要淘汰的P2/P3的PC裝個最低系統支援的OS[目前是Windows 2000 Professional]來分享比較簡單方便。

這邊所謂的最低系統支援OS的定義是印表機有完整支援的軟體為基礎,要跑Windows 2000 Professional的PC,只是要分享印表機的話,Pentium 2 / 256MB / 10GB HDD / 網路卡 / USB埠 / 並列埠,這樣就夠了,買一台這樣的PC大約1000左右,不過很多人要淘汰的電腦應該都比這個規格好的多就是,應該不用特別去買,要是怕耗電就把沒有用的光碟機/軟碟機/介面卡全部拆掉就可以了,下班了假日沒人的時候就關掉這台PC。

我這樣說的根據是我賣過專業的印表機伺服器[從上萬到一千有找],也用過10個左右的型號,印表機內建網路介面就不用說了,五六年前100M網路還算很快,IP分享器一台要三四千的時候就在用,而且檔案大小平均都有300~400MB,加上最近工作上面有需要處裡相關的問題,有做過相關的基礎研究,只差沒有直接碰相關控制ASIC和電路板設計而已。

20070507

中華電信讓人不舒服的裝機狀況

To PCZone:

這一封mail會同時發表在我的Blog上,這邊先說明。

我的裝機狀況,跟你聊一下。這次轉換到Seed Net才讓我感覺到中華電信裝機人員的無禮跟讓人討厭。

我是在5/2星期三那天早上接到電話通知的,當我收到中華電信的人來電,我就跟他說可不可以明天早上或後天早上再裝機,因為我今天在上班,沒有辦法在家裡等他來,加上我爸對這樣的東西都不熟,所以可以的話希望星期四或星期五早上裝機。

然後中華電信的工作人員對我說,先生你這個是從中華電信轉出去的,這樣我們就少一個客戶,所以可以的話趕快弄一弄[大概是類似的意思]。加上單子上根本沒有說明客戶約定的裝機時間,所以他也不願意明後天弄[所以以後要從Hinet轉換到其他ISP,要先指定施工日期。]。

我就問他說這個東西不能從機房端設定嗎?他對我說,因為你換ISP,所以ATUR也要跟著重新設定。

我只好很不甘願的打電話給在做血液透析的我爸,然後跟他說中華電信的人12:40會到家裏弄ADSL,跟中華電信的人講我的房間在哪邊,然後讓中華電信的人去設定。中華電信的人設定好也沒有打電話給我說設定完成,我也不知道中華電信的人有沒有給我爸簽施工單,連中華電信有到家裏來都是我下班的時候搭公車回家打電話給我爸確定的。

讓我感覺到不舒服的地方:

1. 少一個客戶的問題,這關我什麼事,我什麼原因要從中華電信轉出來是我的事情,再說少一個客戶的業績也不會算在裝機人員頭上。
2. 趕快裝機的問題,我家裡的人不懂ADSL相關的問題,ATUR 也在房間的角落裡,我房間也很亂,所以我比較希望到家裡改 ATUR 設定的時候我可以在場,這樣也不用擔心影響到我家人的作息[因為我爸中午要睡午覺,我怕安裝不順有什麼意外~],另外一個事情是我不喜歡我不在家裡的時候有別人進到我的房間裡[即使是我的家人或者女朋友],怕什麼東西動到導致電腦或網路出問題,或者掉東西,要是有問題誰要負責任?

中華電信有沒有搞清楚他們是服務業,要是有第二家業者有跟他們一樣的資源的話,他們還可以這樣子囂張嗎?不過說到這邊台灣的固網也真不爭氣呀,我家的門口有速博的光纖經過,有機會的話問看看有沒有辦法話換速博的用看看好了,雖然我給遠傳賺了不少錢,不過遠傳還沒讓我很討厭就是了。[遠傳跟速博是同一個老闆,大家應該都知道吧。]

20070430

[筆記文]第一代10GBase-T配接卡面臨價格與功耗挑戰

原文轉貼自連結網址,如果有版權問題請通知我,我會撤下這一篇文章。

一張網路卡要24W的電力,Orz,一台無線AP也不過這樣的功率消耗而已,看來10Gb的乙太網路要普及,可能還有好一段長路要走,1Gb的乙太網路從規格發佈到普及也差不多花了10年的時間。

以下是新聞原文:

在100公尺範圍內,透過標準銅纜線與10Gbps速率傳輸乙太網路封包的首款配接卡已開始出貨。但其昂貴的價格、高功耗、有限的傳輸距離以及需要新型電纜等因素,都為針對10GBase-T標準的第一代產品造成了障礙。

Chelsio Communications表示,該公司最近樣產的10GBase-T伺服器配接器能在30~50公尺範圍內傳輸數據。“基本上,我們對功耗進行調整,使其保持在PCI Express卡所容許的25W最大值範圍內。如果你為配接卡配置一個單獨的電源連接器,那樣會顯得很奇怪。”Chelsio公司總裁兼CEO Kianoosh Naghshineh表示,“我認為這樣的傳輸距離能符合資料中心的大部份需求。”

Naghshineh表示:“該配接卡目前功耗超過24W,但我們希望能降到23W以下。”相較之下,該公司一款透過Infiniband纜線在幾英吋範圍內傳輸訊號的10Gb卡功耗僅為16W。

Chelsio為其配接卡選用了Teranetics公司的TeraPHY 10GBase-T收發器,原因在於該收發器是一款單晶片、功耗夠低,而且Teranetics是目前市面上屈指可數的幾家供應商之一,Naghshineh補充道。

“第一代實體層(PHY)元件功耗都很高,”他表示,“我預計今年底就會有更多PHY供應商進入這一市場。所有的供應商都將尋求新製程技術來降低功耗,屆時情況將出現轉機。”

新興公司SolarFlare Communications在10GBase-T標準方面發展較早,預計不久將推出自行開發的配接卡。該公司現正開發PHY和MAC元件,並將推出採用這些晶片的配接卡。

Chelsio的首款10GBase-T板卡提供完整的TCP/IP卸載功能,並支援遠端直接記憶體存取(RDMA)和iSCSI。另有一款不提供卸載、RDMA和iSCSI支援的簡易版,該公司稱其不受不同國家的使用限制。

“我們的產品售價通常在一年後就會減半,但這次並不會降得這麼快,因為典型的伺服器設計週期約為18個月。”Naghshineh指出。

新型纜線

10GBase-T標準需要使用CAT6或CAT7纜線,而非目前大多資料中心普遍採用的CAT5e。不過,Chelsio認為,對於新型纜線的需求將不至成為一個巨大障礙。

現有CAT5e纜線的主要任務,是將獨立的Gigabit乙太網路桌上型電腦連接到資料中心。在資料中心內採用距離相對較短的CAT6或CAT7,對於現在受限於Infiniband纜線的終端用戶來說,仍將是可接受的,Naghshinxeh表示。

Chelsio目前還沒有測試其配接卡在CAT5e纜線上所能傳輸的距離,也尚未測試這些板卡的延遲情況。

Chelsio公司的配接卡有一項優勢是能夠在1Gb和10Gb的資料速率之間進行自動協商轉換。這項性能可使用戶在無需立即升級其所有資料中心交換機的情況下,就能升級伺服器。首款10GBase-T交換機預計本月出貨。

長遠來看,10GBase-T可望成為資料中心內一個負責連網、儲存和群組的統籌網路。但在該技術擔當此重任之前,它必須證明其於速度、延遲及成本方面比Infiniband和Fibre Channel更具優勢。Infiniband和Fibre Channel目前已經分別在叢集和儲存網路方面確立其地位。

同時,英特爾公司也一直在推行一種所謂I/O加速技術的概念。藉由其於處理器和晶片組方面的進展,英特爾希望能排除對於昂貴TCP/IP卸載處理器的需求。

作者:麥利