Hoe kan ik dataverkeer uitlezen in een Cisco 2600? Het gaat erom dat ik informatie krijg over welke stations b.v. veel verkeer (ICMP etc.) genereren. Deze wil ik er tussenuit filteren.
INstalleer een SysLogd server op je PC, en laat de Cisco alles loggen naar je syslogd servertje..
Ohja, dat kan best veel data zijn
Ohja, dat kan best veel data zijn
Dat hebben we geprobeerd, maar het werkte niet goed. Kan ik dit evt. rechtstreeks op de cisco zelf zien. Het is niet belangrijk om de informatie te verzamelen...
debug eth0 ?
Misschien dat je dan nog het e.e.a. kan bekijken, maar ik ben bang dat het niet op protocol kan worden weergegeven.
Misschien dat je dan nog het e.e.a. kan bekijken, maar ik ben bang dat het niet op protocol kan worden weergegeven.
Hij geeft nu aan dat debugging is on. Alleen de input gaat volgens mij nog niet naar mijn telnet sessie. Heb je misschien nog een tip???
Je kan met mtrg via snmp de verbruikte bandbreedte uitlezen, maar niet wie wat verstuurt enzo.
Als je dat wilt doen, zou je al op packet niveau moeten debuggen, maar daar moet je heel voorzichtig met zijn. Als er veel verkeer is, dan kan het je router lam leggen (cpu overbelast ed).
Als je echt statistieken wilt verzamelen enzo, kun je volgens mij het beste gaan sniffen.
Sniffer pro kan bijvoorbeeld leuke grafiekjes toveren met top 10 gebruikers, top 10 protocollen etc.
Nog een mooi pakket voor statistieken is ntop (voor *nix). Deze is gratis, sniffer pro niet.
Als je dat wilt doen, zou je al op packet niveau moeten debuggen, maar daar moet je heel voorzichtig met zijn. Als er veel verkeer is, dan kan het je router lam leggen (cpu overbelast ed).
Als je echt statistieken wilt verzamelen enzo, kun je volgens mij het beste gaan sniffen.
Sniffer pro kan bijvoorbeeld leuke grafiekjes toveren met top 10 gebruikers, top 10 protocollen etc.
Nog een mooi pakket voor statistieken is ntop (voor *nix). Deze is gratis, sniffer pro niet.
Als ik die Sniffer Pro erop zet, en mijn station op het hoofdswitch waar alles op samenkomt plug, dan zou dat neem ik aan hetzelfde effect moeten hebben, of snap ik er dan niets van?
Hmm jij hebt last van welchia en je wil weten welke machine het is 
Maar je kan wel ip accounting aanzetten op de uitgaande interface dan zie je welke machine veel ip pakketjes loopt te versturen. Wat je ook kan doen is op de ethernet poort een access-lis op icmp en host niveau klussen dat is denk ik de makkelijkste voor jou dus
acl 170 deny icmp host host1 any
acl 170 deny icmp host host2 any
acl 170 deny icmp host host3 any
acl 170 permit ip any any
dan show ip access-list 170
Maar je kan wel ip accounting aanzetten op de uitgaande interface dan zie je welke machine veel ip pakketjes loopt te versturen. Wat je ook kan doen is op de ethernet poort een access-lis op icmp en host niveau klussen dat is denk ik de makkelijkste voor jou dus
acl 170 deny icmp host host1 any
acl 170 deny icmp host host2 any
acl 170 deny icmp host host3 any
acl 170 permit ip any any
dan show ip access-list 170
Ja..Verwijderd schreef op 27 August 2003 @ 13:05:
Hij geeft nu aan dat debugging is on. Alleen de input gaat volgens mij nog niet naar mijn telnet sessie. Heb je misschien nog een tip???
Default gaat deze debug info alleen naar het console.
Er is een commando waarmee je dat ook naar je huidige telnet sessie kan laten lopen.
..
....
Maar ik weet het niet meer..
Misschien een ander die zijn cisco kennis meer up 2 date heeft..
Ik vermoed inderdaad dat er wat beestjes zitten, en op deze manier wil ik het analyseren. Trailblazer: Dit is een vreemde taal voor mij. Kan ik met die syslogd dit soort info ook tevoorschijn toveren?
Verwijderd
CyberJ schreef op 27 August 2003 @ 14:57:
[...]
Maar ik weet het niet meer..
Misschien een ander die zijn cisco kennis meer up 2 date heeft..
code:
1
| term mon |
Niet helemaal.Verwijderd schreef op 27 August 2003 @ 14:05:
Als ik die Sniffer Pro erop zet, en mijn station op het hoofdswitch waar alles op samenkomt plug, dan zou dat neem ik aan hetzelfde effect moeten hebben, of snap ik er dan niets van?
Je moet die swtch zo configureren dat al het verkeer wat op de routerpoort ook op jouw poort komt.
Afhankelijk van de leverancier van de switch kan dat verschillende namen hebben, bijvoorbeeld monitorport, SPAN etc.
Of je switch hiervoor ondersteuning heeft, moet je even uitzoeken (de meeste manageable switches hebben zo'n optie wel).
En anders moet je de router aansluiten op een hub, en die hub weer op een switch.
Jouw monitor pc zet je dan ook op die hub.
Verwijderd
mischien kun je iets met sh ip cache flow als je ip route-cache flow op je interface zet .
oh ja, als je nat gebruikt kun je de nat tabel ook bekijken op single to multiple host connecties
oh ja, als je nat gebruikt kun je de nat tabel ook bekijken op single to multiple host connecties
[ Voor 37% gewijzigd door Verwijderd op 27-08-2003 21:32 ]
Pagina: 1