服务器 Gind.cn

服务器问题集锦,包括 Linux(Ubuntu, Centos,Debian等)和Windows Server服务器

远程stream量捕获探针

背景:我是一个相对较大的大学的系统pipe理员(约15,000个用户在住宅区/ ResNet)。 当我的小组负责pipe理ResNet空间(authentication,DHCP等)时,实际的networking设备由另一个部门拥有和运行。 大多数宿舍build筑物都在自己的路由器上,并且通过策略, VLAN不能跨越路由器 。 我们遇到了一些奇怪的DHCP问题,很可能与运行DHCP服务器的病毒有关。 我们的DHCP故障切换计划是基于我们的DHCP服务器不是权威的,所以当一个有DHCP服务器(病毒)的盒子在networking上popup时,每个人都开始接受它的提供,而不是实际的DHCP盒子。 故障排除非常复杂,因为我们在子网或VLAN中没有任何设备,所以识别受感染用户的唯一方法是物理驱动到站点,挂接到端口,然后运行一个stream量捕获(然后将一个MAC与一个交换机端口相关联,并closures该端口)。 因此,我的想法是在有问题的networking上安装一些stream量监听器/探测器(在受影响的networking中有一个接口,在已知的好子网中有一个接口,以便与我们联系)。 我有两个理论如何做到这一点: 使用vtund设置设备,并且(根据需要)将受影响networking中接口的所有stream量传输回我们的一个盒子。 在设备上安装tcpdump和SShd,使用设备已知的良好IP编写一个可以回家的小脚本,然后通过SSH进入设备并根据需要执行数据包捕获。 任何替代理论? 有没有人必须处理这样的问题(具体来说,捕获networking上的stream量,你可以得到一个路线,但实际上不能跳上去)。 不幸的是,这需要一个零预算的解决scheme(尽pipe我有几个Soekris板,每个都有三个接口)。 谢谢,杰森