0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

艾体宝干货 OIDA之二:掌握数据包分析-学会识别

laraxu 来源:laraxu 作者:laraxu 2024-09-12 16:40 次阅读

在 OIDA方法(观察、识别、剖析、分析)中,识别阶段对于在捕获的网络流量中精确定位相关数据至关重要。本文重点介绍如何在这一关键步骤中有效使用 Wireshark和 Profitap的 IOTA。

OIDA方法系列文章主要包含四个部分,分别是观察、识别、剖析和分析。本文是该系列的第二部分——学会识别。

一、Wireshark:深入研究相关对话

Wireshark提供了几种功能强大的工具,用于识别重要的流量模式和对话。

(一)对话框(Conversations dialog

对话框是识别网络端点之间通信模式的重要工具。

访问对话框: 统计 >对话(Statistics > Conversations)

查看按各种标准(字节、数据包、持续时间)排序的对话

右键单击会话,将其用作显示过滤器

wKgZombiqIOAaR-rAAer7rQtBow300.png

(二)将对话框与显示过滤器结合使用

将对话框与显示过滤器结合使用,可以实现精确的流量隔离:

应用初始显示过滤器(如 http)

打开对话框查看特定于 HTTP的对话

右键单击感兴趣的对话并选择应用为过滤器

现在,显示过滤器将只显示该特定 HTTP会话的流量

通过这种方法可以逐步完善视图,有助于将相关流量归零。

(三)端点对话框

端点对话框汇总了捕获中的所有端点:

通过统计 >端点访问( Statistics > Endpoints)

识别主要通话者或可疑端点

与对话框结合使用,跟踪端点通信

wKgaombiqJWAHVmlAAQrcg8axmQ169.png

(四)协议层次结构

Protocol Hierarchy(协议层次结构)窗口提供捕获中存在的协议细目:

通过 “统计”>“协议层次结构 ”(Statistics > Protocol Hierarchy)访问

快速识别主要协议

发现可能显示问题的异常或意外协议

(五)使用协议层次结构

确认预期的应用程序行为

识别潜在的安全问题(如意外协议)

指导进一步过滤和分析

二、IOTA:实时识别和过滤

Profitap的IOTA提供实时仪表盘,可快速突出显示网络流量中值得关注的区域。在仪表盘之间切换和过滤数据的功能可让您快速从鸟瞰视图转向数据包级细节。

(一)应用程序概览仪表板

应用程序总览仪表板可提供网络上应用程序使用情况的即时概览。

主要功能:

实时查看活动应用程序

每个应用程序的带宽使用情况

快速过滤功能

有效使用:

监控意外应用流量

当报告特定应用程序出现问题时,使用仪表板快速过滤并关注该应用程序的流量

wKgaombiqKqAHy7iAAkgeTJ079c942.png

(二)TCP分析仪表板

IOTA中的TCP分析仪表板可与Wireshark的对话对话框相媲美,但可提供实时见解。

如何使用:

识别热门通话者和最繁忙的对话

点击特定流量,深入查看详细的数据包数据

使用过滤选项关注特定 IP地址、端口或协议

TCP分析仪表板可实时快速识别异常流量模式或潜在瓶颈。

wKgZombiqLWAXxIqAAZfpJbCcB4815.png

三、结论

掌握数据包分析中的识别阶段包括有效使用 Wireshark的对话框、端点对话框和协议层次结构等工具,以及 IOTA的应用程序和流量仪表板。利用这些工具,分析人员可以快速定位相关数据、识别异常模式,并将调查重点放在最相关的信息上。

本文是系列文章的第二部分,后续文章将深入探讨OIDA的“剖析”和“分析”阶段。

下面是OIDA识别核对表,通过遵循此核对表并有效使用所讨论的工具,分析师可以确保在识别阶段采用全面的方法,为数据包分析的后续阶段奠定坚实的基础。

附:OIDA识别核对表

为确保在识别阶段采取彻底的方法,请考虑以下核对表:

您是否使用了 Wireshark的协议层次结构来概述捕获中的协议?

是否使用 Wireshark的 “对话 ”对话框或 IOTA的 “TCP分析 ”仪表板确定了主要对话?

您是否在 Wireshark中应用了适当的显示过滤器来关注相关流量?

如果使用 IOTA,您是否使用了应用程序仪表板来识别和过滤特定应用程序流量?

您是否使用 Wireshark的端点对话框或 IOTA的 TCP分析仪表板交叉引用了感兴趣的端点?

您是否发现了任何需要进一步调查的意外协议或应用程序?

您是否使用了过滤技术来隔离特定对话或数据流以进行更深入的分析?

是否检查了流量模式中的任何异常或意外的高流量会话?

如果正在调查报告的问题,您是否成功隔离了与受影响应用程序或服务相关的流量?

您是否已准备好根据初步发现中出现的新信息对识别流程进行迭代?

欢迎前往艾体宝itbigtec了解更多Profitap-IOTA!

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • TCP
    TCP
    +关注

    关注

    8

    文章

    1353

    浏览量

    79063
  • 数据包
    +关注

    关注

    0

    文章

    261

    浏览量

    24388
收藏 人收藏

    评论

    相关推荐

    高效、安全、智能:探索网络管理方案

    网络可观测平台是一款专为现代网络挑战设计的解决方案,提供实时的网络流量分析和深度数据洞察。无论是网络性能优化、故障排除还是安全威胁检测
    的头像 发表于 12-16 17:36 102次阅读
    高效、安全、智能:探索<b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b>网络管理方案

    与Kubernetes原生数据平台AppsCode达成合作

    虹科姐妹公司宣布与Kubernetes 原生数据平台 AppsCode达成正式合作,致力于将其核心产品KubeDB引入中国市场,为企业提供专业、高效的云原生
    的头像 发表于 12-16 15:07 214次阅读

    mtu配置步骤详解 mtu与数据包丢失的关系

    MTU(Maximum Transmission Unit)即最大传输单元,是指一种通信协议的某一层上面所能通过的最大数据报大小,单位是字节。MTU配置步骤及其与数据包丢失的关系如下: MTU配置
    的头像 发表于 12-16 14:33 465次阅读

    干货 如何使用 IOTA 解决网络电话(VoIP)质量问题

    本文探讨了VoIP(语音通信)质量问题的常见原因,并提供了详细的故障排除指南。文章首先解释了VoIP质量问题可能涉及的网络性能、设备配置、数据包丢失等多个方面。接着,文章使用一个示例使用IOTA
    的头像 发表于 10-29 09:18 185次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> 如何使用 IOTA 解决网络电话(VoIP)质量问题

    干货 OIDA之四:掌握数据包分析-分析的艺术

    本文是OIDA方法系列的最后一部分,重点介绍了数据包分析的“分析”阶段。这一最后阶段将剖析阶段的精炼数据转化为可操作的见解,使网络管理员和安
    的头像 发表于 09-24 11:47 194次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> <b class='flag-5'>OIDA</b>之四:<b class='flag-5'>掌握</b><b class='flag-5'>数据包</b><b class='flag-5'>分析</b>-<b class='flag-5'>分析</b>的艺术

    干货 如何使用IOTA进行远程流量数据采集分析

    本文详细介绍了如何使用IOTA设备进行远程流量数据采集与分析,特别适用于分布式网络、多站点管理和受限访问环境。通过IOTA的远程管理功
    的头像 发表于 09-02 17:20 274次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> 如何使用IOTA进行远程流量<b class='flag-5'>数据</b>采集<b class='flag-5'>分析</b>

    干货 OIDA之一:掌握数据包分析-学会观察

    OIDA方法论是数据包分析的有效手段。其中,观察是至关重要的第一步。本文探讨了如何通过明确目标、选择最佳捕获点、确定捕获时机以及使用合适工具来优化这一过程,从而为后续分析过程奠定坚实基
    的头像 发表于 08-26 16:21 152次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> <b class='flag-5'>OIDA</b>之一:<b class='flag-5'>掌握</b><b class='flag-5'>数据包</b><b class='flag-5'>分析</b>-<b class='flag-5'>学会</b>观察

    干货 IOTA流量分析秘籍第三招:检测黑名单上的IP地址

    干货 | IOTA流量分析秘籍第三招:检测黑名单上的IP地址 IOTA 设备提供 RESTful API,允许直接访问存储在设备上的
    的头像 发表于 07-16 11:48 384次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> IOTA流量<b class='flag-5'>分析</b>秘籍第三招:检测黑名单上的IP地址

    在AN65974中短数据包和零长数据包是什么意思?

    在 AN65974 中,短数据包和零长数据包是什么意思? 非常感谢!
    发表于 05-30 07:41

    干货 | 用于故障排除的最佳 Wireshark 过滤器

    Wireshark是一种流行的网络协议分析工具,可用于捕获和分析网络数据包。在网络故障排除中,Wireshark是一款不可或缺的工具,它可以帮助您识别和解决各种网络问题。本文将介绍一些
    的头像 发表于 05-29 15:40 573次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> | 用于故障排除的最佳 Wireshark 过滤器

    如何在AIROC GUI上获取良好数据包和总数据包

    使用 IQxel-MW LifePoint 作为发生器并发送波形BT_1DH5_00001111_Fs80M.iqvsg,但无法在 AIROC 工具中接收数据包。 以下是从 IQxel 发送
    发表于 05-22 06:39

    产品 | Allegro网络流量分析

    产品 | Allegro网络流量分析
    的头像 发表于 04-29 08:04 479次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b>产品 | Allegro网络流量<b class='flag-5'>分析</b>仪

    干货 | TSN抓包工具解密:为什么选择使用 ProfiShark 进行数据包捕获?

    时间敏感网络(TSN)技术正在成为工业控制和实时通信领域的关键技术,而ProfiShark作为一款高性能的数据包捕获工具,提供了在TSN网络环境中进行网络流量分析和故障排查的解决方案。本文将重点介绍
    的头像 发表于 04-25 17:41 461次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> | TSN抓包工具解密:为什么选择使用 ProfiShark 进行<b class='flag-5'>数据包</b>捕获?

    请问高端网络芯片如何处理数据包呢?

    随着网络芯片带宽的持续提升,其内部数据包处理单元的工作负载也随之增加。然而,如果处理单元无法与网络接口的传入速率相匹配,将无法及时处理数据包,这不仅会导致数据包随机丢失,更会降低网络的吞吐量。
    的头像 发表于 04-02 16:36 628次阅读
    请问高端网络芯片如何处理<b class='flag-5'>数据包</b>呢?

    DPDK在AI驱动的高效数据包处理应用

    传统的数据包处理方式是数据包先到内核最后再到用户层进行处理。这种方式会增加额外的延迟和CPU开销,严重影响数据包处理的性能。 DPDK 绕过内核,在用户空间中实现快速数据包处理。
    的头像 发表于 02-25 11:28 933次阅读
    DPDK在AI驱动的高效<b class='flag-5'>数据包</b>处理应用