Toon posts:

Cisco 2600 log uitlezen dataverkeer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoe kan ik dataverkeer uitlezen in een Cisco 2600? Het gaat erom dat ik informatie krijg over welke stations b.v. veel verkeer (ICMP etc.) genereren. Deze wil ik er tussenuit filteren.

  • Equator
  • Registratie: April 2001
  • Laatst online: 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

INstalleer een SysLogd server op je PC, en laat de Cisco alles loggen naar je syslogd servertje..
Ohja, dat kan best veel data zijn ;)

Verwijderd

Topicstarter
Dat hebben we geprobeerd, maar het werkte niet goed. Kan ik dit evt. rechtstreeks op de cisco zelf zien. Het is niet belangrijk om de informatie te verzamelen...

  • Equator
  • Registratie: April 2001
  • Laatst online: 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

debug eth0 ?

Misschien dat je dan nog het e.e.a. kan bekijken, maar ik ben bang dat het niet op protocol kan worden weergegeven.

Verwijderd

Topicstarter
Hij geeft nu aan dat debugging is on. Alleen de input gaat volgens mij nog niet naar mijn telnet sessie. Heb je misschien nog een tip???

  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Je kan met mtrg via snmp de verbruikte bandbreedte uitlezen, maar niet wie wat verstuurt enzo.
Als je dat wilt doen, zou je al op packet niveau moeten debuggen, maar daar moet je heel voorzichtig met zijn. Als er veel verkeer is, dan kan het je router lam leggen (cpu overbelast ed).

Als je echt statistieken wilt verzamelen enzo, kun je volgens mij het beste gaan sniffen.
Sniffer pro kan bijvoorbeeld leuke grafiekjes toveren met top 10 gebruikers, top 10 protocollen etc.
Nog een mooi pakket voor statistieken is ntop (voor *nix). Deze is gratis, sniffer pro niet.

Verwijderd

Topicstarter
Als ik die Sniffer Pro erop zet, en mijn station op het hoofdswitch waar alles op samenkomt plug, dan zou dat neem ik aan hetzelfde effect moeten hebben, of snap ik er dan niets van?

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 14:03

TrailBlazer

Karnemelk FTW

Hmm jij hebt last van welchia en je wil weten welke machine het is :)
Maar je kan wel ip accounting aanzetten op de uitgaande interface dan zie je welke machine veel ip pakketjes loopt te versturen. Wat je ook kan doen is op de ethernet poort een access-lis op icmp en host niveau klussen dat is denk ik de makkelijkste voor jou dus
acl 170 deny icmp host host1 any
acl 170 deny icmp host host2 any
acl 170 deny icmp host host3 any
acl 170 permit ip any any
dan show ip access-list 170

  • Equator
  • Registratie: April 2001
  • Laatst online: 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Verwijderd schreef op 27 August 2003 @ 13:05:
Hij geeft nu aan dat debugging is on. Alleen de input gaat volgens mij nog niet naar mijn telnet sessie. Heb je misschien nog een tip???
Ja..
Default gaat deze debug info alleen naar het console.

Er is een commando waarmee je dat ook naar je huidige telnet sessie kan laten lopen.
..
....

Maar ik weet het niet meer..
Misschien een ander die zijn cisco kennis meer up 2 date heeft.. ;)

Verwijderd

Topicstarter
Ik vermoed inderdaad dat er wat beestjes zitten, en op deze manier wil ik het analyseren. Trailblazer: Dit is een vreemde taal voor mij. Kan ik met die syslogd dit soort info ook tevoorschijn toveren?

Verwijderd

CyberJ schreef op 27 August 2003 @ 14:57:
[...]

Maar ik weet het niet meer..
Misschien een ander die zijn cisco kennis meer up 2 date heeft.. ;)
code:
1
term mon

  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Verwijderd schreef op 27 August 2003 @ 14:05:
Als ik die Sniffer Pro erop zet, en mijn station op het hoofdswitch waar alles op samenkomt plug, dan zou dat neem ik aan hetzelfde effect moeten hebben, of snap ik er dan niets van?
Niet helemaal.
Je moet die swtch zo configureren dat al het verkeer wat op de routerpoort ook op jouw poort komt.
Afhankelijk van de leverancier van de switch kan dat verschillende namen hebben, bijvoorbeeld monitorport, SPAN etc.

Of je switch hiervoor ondersteuning heeft, moet je even uitzoeken (de meeste manageable switches hebben zo'n optie wel).

En anders moet je de router aansluiten op een hub, en die hub weer op een switch.
Jouw monitor pc zet je dan ook op die hub.

Verwijderd

mischien kun je iets met sh ip cache flow als je ip route-cache flow op je interface zet .

oh ja, als je nat gebruikt kun je de nat tabel ook bekijken op single to multiple host connecties

[ Voor 37% gewijzigd door Verwijderd op 27-08-2003 21:32 ]


Verwijderd

Topicstarter
Ik ga ermee aan de slag, bedankt voor alle input. Met deze info moet ik wat kunnen knutselen!
Pagina: 1