PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

  回應
 
主題工具
absolute
Master Member
 
absolute的大頭照
 

加入日期: Mar 2001
您的住址: 新竹市
文章: 2,315
Question 打聽便宜的Ethernet封包記錄器

若要查有線網路的問題,一般最省錢的方式就是用dummy hub(非switch)去紀錄,
神奇的是100M hub還買得到
http://goods.ruten.com.tw/item/show?21103010963028

免費軟體例如Wireshark:
https://www.wireshark.org/download.html

這是另一種貴一點的封包複製器:
http://www.amazon.com/midBit-Techno...0/dp/B00DY77HHK


上面那種方式得透過PC自己的LAN port來抓封包,
剛剛搜到另一種透過USB將攔截的封包丟給PC:
http://www.fte.com/products/NetworkTap.aspx


http://www.sandman.com/EtherSharkTap.html


請問這種有USB的Ethernet Tap/Sniffer還有其他便宜的選擇嗎?
     
      

此文章於 2014-12-23 06:51 PM 被 absolute 編輯.
舊 2014-12-23, 06:49 PM #1
回應時引用此文章
absolute離線中  
cmwang
Elite Member
 

加入日期: May 2002
您的住址: 板橋
文章: 5,112
既然是要用PC跑wireshark,直接在PC上再插一片網卡兜bridge,不就可以當sniffer用了(multiport除外),至於要怎麼加網卡上去應該不是難事吧....
 
__________________
士大夫之無恥,是謂國恥....
舊 2014-12-23, 07:21 PM #2
回應時引用此文章
cmwang離線中  
darkangel
Major Member
 
darkangel的大頭照
 

加入日期: Aug 2001
文章: 211
先說明用途,這樣才好建議用什麼東西。

如果只是要觀察一般封包,裝個 wireshark 就夠了,sniff 的原理是讓網卡進入混亂模式(promiscuous mode)來監聽網路封包。
http://en.wikipedia.org/wiki/Promiscuous_mode

如果你要更進階一點的,可以參考 CISCO IOS Netflow,這部份需要稍微設定一下 CISCO router,然後可以用一些軟體去監控流量,其中也有一些免錢軟體。
http://www.cisco.com/c/en/us/produc...cd80406232.html

這些東西都不用額外買設備。

__________________
滿招損 謙受益
舊 2014-12-23, 07:59 PM #3
回應時引用此文章
darkangel離線中  
absolute
Master Member
 
absolute的大頭照
 

加入日期: Mar 2001
您的住址: 新竹市
文章: 2,315
引用:
作者cmwang
既然是要用PC跑wireshark,直接在PC上再插一片網卡兜bridge,不就可以當sniffer用了(multiport除外),至於要怎麼加網卡上去應該不是難事吧....

引用:
作者darkangel
先說明用途,這樣才好建議用什麼東西。
如果只是要觀察一般封包,裝個 wireshark 就夠了,sniff 的原理是讓網卡進入混亂模式(promiscuous mode)來監聽網路封包。
http://en.wikipedia.org/wiki/Promiscuous_mode

感謝樓上兩位大大的熱心回應與分享
的確只是要觀察一般封包,算是Debug用途,網管的太難了
因為DVR有時要不到IP,故想Log封包來瞧瞧到底是Router DHCP有問題還是DVR有Bug,
為了盡量保持出問題時的組態,故只好放棄PC裝兩張網卡當Bridge
話說那種兩萬多的Ethernet Tap的優點似乎只是減輕PC的Loading並紀錄壞封包
舊 2014-12-23, 08:33 PM #4
回應時引用此文章
absolute離線中  
lis29570
Advance Member
 

加入日期: Sep 2011
文章: 314
幾百元的小Switch+ARP flooding工具+wireshark
舊 2014-12-23, 08:39 PM #5
回應時引用此文章
lis29570離線中  
golden09
Regular Member
 
golden09的大頭照
 

加入日期: Feb 2004
文章: 57
dummy hub + wireshark (filter bootp or arp)
__________________
動機的大小,決定成就的大小!
舊 2014-12-23, 08:40 PM #6
回應時引用此文章
golden09離線中  
darkangel
Major Member
 
darkangel的大頭照
 

加入日期: Aug 2001
文章: 211
引用:
作者absolute
感謝樓上兩位大大的熱心回應與分享
的確只是要觀察一般封包,算是Debug用途,網管的太難了
因為DVR有時要不到IP,故想Log封包來瞧瞧到底是Router DHCP有問題還是DVR有Bug,
為了盡量保持出問題時的組態,故只好放棄PC裝兩張網卡當Bridge
話說那種兩萬多的Ethernet Tap的優點似乎只是減輕PC的Loading並紀錄壞封包


那就是 hub + wireshark。
你上面那個 dummy hub 一千多太貴了,幾百元 hub 的裝個 wireshark 就爽爽用了。
__________________
滿招損 謙受益
舊 2014-12-23, 08:45 PM #7
回應時引用此文章
darkangel離線中  
cmwang
Elite Member
 

加入日期: May 2002
您的住址: 板橋
文章: 5,112
引用:
作者lis29570
幾百元的小Switch+ARP flooding工具+wireshark


ARP flooding工具沒辦法用來觀測DHCP相關packet吧....
舊 2014-12-23, 08:47 PM #8
回應時引用此文章
cmwang離線中  
lis29570
Advance Member
 

加入日期: Sep 2011
文章: 314
引用:
作者cmwang
ARP flooding工具沒辦法用來觀測DHCP相關packet吧....


記錯名詞了 ,mac flooding才對
舊 2014-12-23, 09:09 PM #9
回應時引用此文章
lis29570離線中  
Raziel
Elite Member
 
Raziel的大頭照
 

加入日期: Dec 2006
您的住址: Taipei
文章: 8,344
上面說的相反, netflow 才是看一般的, 只有第四層以下的內容, 而且是取樣的.

我估計樓主你手上沒有能吐1:1 netflow的設備. 如果是取樣, 你永遠沒把握有沒有遺漏

有問題的封包. 而 wireshark or ethereal or sniffer 才是看到整個封包payload.

但對你要解的問題, 上面兩個解法都很糟. 如果你可以用那些工具debug出DHCP的問題

還是DVR的bug, 大概早就有不需來發問的實力了.

建議你改用managed switch來管理網路, 讓switch本身當做你debug網路流量的工具.

忘記hub, TAP, wireshark, sniffer, ethereal. 不僅switch本身可替你做到那些紀錄

還可以替你過濾縮小需檢測的範圍, 甚至提早幫你管制網路避免出現不該出現的問題.

如果是處理公事, 有公司的預算,我會建議公司以此方式是較為一勞永逸的方法.

也學多一些有價值的網路技術~ 對於一個網路工程技術人員而言, 能活用善用switch,

遠比你會抓封包但不見得看得懂看得清要有價值. 臨時應急處理私事的話, 有甚麼便宜的

就將就著用甚麼吧~
舊 2014-12-23, 09:30 PM #10
回應時引用此文章
Raziel離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是04:47 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。