Traffic Monitoring

Pagina: 1
Acties:

  • LuckY
  • Registratie: December 2007
  • Niet online
Tweakers,
Ik zit momenteel met een probleem , Misschien weten jullie hier raad mee.
Ik ben bezig met PRTG Traffic Grapher 6.0.
Dat is gewoon een veredelde sniffer .
Hij pakt de source en destination ip aantal traffic en de history > of <.
Hij pakt de meeste protocollen goed op.
Behalve CIFS/SMB wat het grootste deel uitmaakt van windows filesharing.
Omdat we ook het WAN monitoren waar Bestanden heen en weer worden gesmeten wil ik ook heten wie naar wat.
Maar CIFS/SMB gebruikt random hoge poorten.
2.3.2 The Destination Port

Port 139 is for NBT, and port 445 is for raw TCP--good rules of thumb. Recall, though, that the NBT Session Service provides a mechanism for redirection. In addition, some security protocols use high-numbered ports to tunnel SMB connections through firewalls.
bron

Met PRTG Traffic Grapher kan je ook eigen filters meegeven.Ik heb al contact opgenomen met PRTG maar daar komt ook geen zinnig antwoord uit. Er zijn al meerdere topic over zoals
Netwerkmonitoringsoftware
Heb jullie nog enige tips en/of alternatieven ?

Ik wilde in eerste instantie naar PFSENSE gaan gebruiken maar mensen willen hier liever geen linux niet-windows machines draaien.

Dus mochten jullie tips hebben i.v.m. de portrange van cifs/smb of andere mogelijkheden .. Hoor ik het graag.


Edit: Op technet vind ik net wel dit.
RPC randomly allocated high TCP ports TCP 1024 - 65535*
* For more information about how to customize this port, see the "Domain controllers and Active Directory" section in the "References" section.
Maar daar schiet ik eigenlijk nog niks mee op.

[ Voor 9% gewijzigd door LuckY op 23-09-2008 14:31 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Schop ... Iemand ?

Verwijderd

Waarschijnlijk heb je niets aan mijn antwoord, maar ik ben lyrisch niet van PRTG, maar MRTG.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 04-03 01:03

leuk_he

1. Controleer de kabel!

Wat jij vindt refereert aan dit:

http://msdn.microsoft.com/en-us/library/ms809327.aspx
Restricting the Range of TCP Ports

There are several registry settings that control the DCOM port restriction functionality. All of the named values listed below are located under the HKEY_LOCAL_MACHINE\Software\Microsoft\Rpc\Internet registry key (which you must create).
...
Ports REG_MULTI_SZ Specify one port range per line.
Example:
3000-4000
5141 One or more port ranges. The options below determine the meaning of this named value.
PortsInternetAvailable REG_SZ "Y" (don't include quotes) Always set this to "Y".
UseInternetPorts REG_SZ "Y" or "N" (don't include quotes) If this value is set to "Y", then the Ports named value indicates which ports should be used for DCOM applications. If this value is set to "N", then the Ports named value indicates which ports should NOT be used for DCOM applications.
...
Geen ervaring mee, maar wellicht heb je er iets aan.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
Je kan eens kijken naar een Packetshaper, welke alleen voorzien is van een monitoring licentie.

De Packetshaper is gebaseerd op signatures van netwerkverkeer. (Dus geen poort nummers.)
Default detecteert de shaper automatisch zo'n 600 verschillende applicaties.
En dat gaat redelijk diep: Zo zie je HTTP verkeer, algemene flash video verkeer, Google Flash video en Youtube Flash video verkeer. Handmatig kan je bijvoorbeeld ook filteren op JPEG plaatjes binnen HTTP. SAP heeft men ook helemaal uitgewerkt.

Van elk type verkeer kan je een groot aantal statistieken op vragen. Dit is erg handig om je WAN verkeer inzichtelijk te krijgen. Daarnaast kan je er mee debuggen. Als een applicatie niet responsive is kan je bijvoorbeeld kijken of het aan het netwerk ligt, of aan de server. Met een extra licentie kan je vervolgens dit verkeer shapen en prioriteiten toekennen.

[ Voor 11% gewijzigd door Bl@ckbird op 26-09-2008 00:16 ]

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~


  • LuckY
  • Registratie: December 2007
  • Niet online
Thanks voor de reacties:
Verwijderd schreef op donderdag 25 september 2008 @ 16:53:
Waarschijnlijk heb je niets aan mijn antwoord, maar ik ben lyrisch niet van PRTG, maar MRTG.
MRTG is toch meer als CACTI/NAGIOS om smtp te pollen ?
leuk_he schreef op donderdag 25 september 2008 @ 17:21:
Wat jij vindt refereert aan dit:

http://msdn.microsoft.com/en-us/library/ms809327.aspx

[...]


Geen ervaring mee, maar wellicht heb je er iets aan.
Ziet er inderdaad leuk uit . Maar om dit allemaal door te voeren clientside word denk ik wel een probleem.
Bl@ckbird schreef op vrijdag 26 september 2008 @ 00:13:
Je kan eens kijken naar een Packetshaper, welke alleen voorzien is van een monitoring licentie.

De Packetshaper is gebaseerd op signatures van netwerkverkeer. (Dus geen poort nummers.)
Default detecteert de shaper automatisch zo'n 600 verschillende applicaties.
En dat gaat redelijk diep: Zo zie je HTTP verkeer, algemene flash video verkeer, Google Flash video en Youtube Flash video verkeer. Handmatig kan je bijvoorbeeld ook filteren op JPEG plaatjes binnen HTTP. SAP heeft men ook helemaal uitgewerkt.

Van elk type verkeer kan je een groot aantal statistieken op vragen. Dit is erg handig om je WAN verkeer inzichtelijk te krijgen. Daarnaast kan je er mee debuggen. Als een applicatie niet responsive is kan je bijvoorbeeld kijken of het aan het netwerk ligt, of aan de server. Met een extra licentie kan je vervolgens dit verkeer shapen en prioriteiten toekennen.
Deze was is inderdaad al tegen gekomen .
Maar omdat wij een WAN en een Internet lijn hebben leek me dit niet ideaal.
En vooral niet omdat dit apparaat er tussen moet .
En ik kan niet echt prijzen terug vinden maar die liggen volgens mij niet onder <5k terwijl de bedoeling natuurlijk is zo goedkoop mogelijk (management :X)

Zelf ga ik nog even kijken met Network Probe
Tevens had ik ook nog naar PFsense gekeken maar dat werkt ook niet echt goed .. waarschijnlijk verkeerd iets gedaan.

Het liefst maken we dus gebruik van een Monitoring Port / Port mirror die we dan sniffen.

[ Voor 6% gewijzigd door LuckY op 26-09-2008 08:14 ]


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
LuckyY schreef op vrijdag 26 september 2008 @ 08:12:
En ik kan niet echt prijzen terug vinden maar die liggen volgens mij niet onder <5k terwijl de bedoeling natuurlijk is zo goedkoop mogelijk (management :X)
Voor monitoring only blijf je er onder, voor shaping waarschijnlijk niet. (Dan ga ik uit van Dollar adviesprijzen.)
Maar dit is sterk afhankelijk van de maximale troughput die je wil shapen.

Overigens ondersteunen een aantal type Packetshapers extra interfaces en VLAN trunks worden ook ondersteund. Met een managed L2 switch kan je dit redelijk eenvoudig oplossen.

Administratief kun je verschillende partities maken voor verschillende WAN verbindingen, of verkeer naar verschillende vestigingen. Binnen deze partities kun je monitoren en shapen.

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~

Pagina: 1