欢迎关注:1,欢迎关注本博客,你可点击右手边的【QQ邮件订阅】订阅本博客!2,本博客推出江湖救急计划,主要为工作中遇到疑难杂症的兄弟提供远程技术支持和分析,如有需要,请在江湖救急计划页面给我留言!

某学院专网网站打开慢故障分析案例

作者:易隐者 发布于:2012-8-19 16:58 Sunday 分类:网络分析

故障环境

       某学院的网络拓扑示意图如下所示:

点击查看原图


         说明:
         核心交换机上划分了多个VLAN,防毒墙、防火墙均工作在透明模式下,路由器工作在纯路由模式下。

故障现象
        用户在内网打开专网的网页速度很慢,经常需要5-20秒左右才可以完全打开,有时直接就打不开。

故障分析

1 故障分析说明

       首先通过故障现象,我们可以确认该故障应该属于一个较为高级的故障,这种故障一般都与网络中的延时或者丢包有关,难以通过一些基本的测试或策略的检查来定位故障,我们需要进行一些深度的分析。针对此类延时或丢包故障,我们需要做的就是定位出产生延时或丢包的位置。

点击查看原图

阅读全文>>

标签: 交换机 TCP 网络分析工具 网络分析 数据包分析 对比分析 get 网络慢

评论(5) 引用(0) 浏览(10292)

非标准TCP三次握手建立连接过程一例

作者:易隐者 发布于:2012-8-17 20:23 Friday 分类:案例讨论

          我们都知道,在正常情况下的,TCP的连接建立是通过三次握手过程来完成的,如下图展示的一样:
 

点击查看原图


我们首先来看一个正常的TCP三次握手交互过程的数据报文: 

点击查看原图

通过wireshark的“Flow Graph”功能,我们可以清楚的看到这个TCP会话建立交互的数据据流图: 

点击查看原图


        我在某用户现场捕获的数据报文里,发现了一个非标准的TCP三次握手过程的TCP应用,其在建立TCP连接时,在客户端确认服务器的SYN/ACK报文时,并不是仅仅回应ACK报文,而是直接回应应用数据顺带确认服务器的SYN/ACK报文,如下图所示:  

点击查看原图


其数据流图如下所示: 

点击查看原图

        这种非标准的TCP三次握手过程的TCP应用,能够提高TCP交互的效率,但是实际环境中并不常见,难得遇到,特写在这里供技术兄弟参考。

        以前做防火墙时,听说还存在一些非标准的TCP应用,其在交互时,并不通过SYN三次握手的方式建立连接,而是直接交互应用数据,只是到现在一直并未亲见这种非标准的TCP应用交互,现在想想,这种非标准的TCP应用真的存在吗?或许只是遇到了长期保活的TCP连接交互的情况?这个暂时还真不得而知,如果有遇到这种非标准TCP应用的交互报文的兄弟,记得跟我联系,大家一起长长见识。

阅读全文>>

标签: TCP wireshark SYN 防火墙 非标准TCP 三次握手

评论(2) 引用(0) 浏览(40646)

技术团队培训规划

作者:易隐者 发布于:2012-8-17 10:27 Friday 分类:培训相关

       此文为我以前为团队建设撰写的培训规划文档,尚有《培训的考核方式》部分未完善,现发表于此,供需要的人参考。

1 总则

       我们的团队作为一个学习型组织,培训将贯穿团队生命周期的整个过程,可以说培训决定了团队后续的发展空间大小甚至团队的生死。我们需要将培训作为一种团队文化、团队制度坚决的坚持下去,我们需要严格认真的对待每次的培训。

2 培训的目的

       我们在团队内组织培训的目的主要有以下几点:
 帮助团队新进成员的学习成长;
 团队成员内部之间取长补短;
 作为团队内部资源共享的方式之一,提高团队成员的学习效率;
 提高培训者的综合素质,包括演示、文档、演讲、表达能力等等;
 加强团队内部的讨论学习氛围,形成积极进取的团队文化;
 鼓励团队成员充分发挥各自的主观能动性和技术特长,在团队内部成员之间形成积极的良性竞争。

3 培训的内容

      主要分为专业能力培训和综合能力培训两大方面。

3.1 专业能力培训

       专业能力主要指团队的专业技术能力(目前主要侧重于网络相关技术,后期将逐步包含系统、数据、存储等整个信息技术),专业能力的培训主要包括以下一些内容:
 产品知识培训
       主要包括各种产品的工作原理、功能、部署、界面、基本的应用、安装、测试、产品相关的售前知识、竞争品牌、独特优势、产品的讲解、产品相关方案的撰写等等。
 基础知识培训
       主要包括网络结构、常见设备工作原理、路由交换基础知识、网络安全基础、常见协议基础知识等。
 专业知识培训
       特指网络分析相关的知识,主要包括各种网络分析的方法、各种网络协议的深入理解、各种网络分析的案例讨论、各种常见品牌网络分析产品的特色功能和相关应用、网络分析相关专业书籍的体系化培训等。
3.2 综合能力培训

       综合能力主要指团队专业技术能力以外的其他技能,主要包括文档能力、培训能力、沟通能力、管理能力等。
 文档能力培训
       主要包括各种解决方案撰写、各种测试报告、故障分析报告撰写、PPT制作、画图作图等文档相关的能力。
 培训能力培训
       主要包括培训的组织、培训内容的架构、各种培训工具的使用、培训过程中的演示技巧、表达能力、培训的考核等等。
 沟通能力培训
       主要包括团队内部的沟通交流、合作伙伴的交流与引导、用户的交流引导、以及在各种场合与人接触、沟通、交流相关的能力培训。
 管理能力培训
       主要侧重于项目管理和团队管理能力,项目管理主要为整个项目的售前、售后、实施、资源调度、进度把握、质量保证等等方面,团队管理主要包含团队的建设、规划、培训、资源分配、考核、人员管理等方面。
 其他综合素质相关的培训
       其他不属于培训能力、沟通能力、管理能力范畴内的相关综合素质的培训,如销售相关。

4 培训的要求

4.1 对培训组织者的要求

1,培训人在组织培训培训计划、内容时,必须要提前跟大家沟通培训内容的体系架构、培训重点内容;
2,培训组织者必须至少提前2-3天通知培训的内容和时间,给参与者留下预习准备的时间;
3,作为培训的一部分,培训者必须设置相应的思考讨论或考核内容;

4.2 对参训人的要求

1,参与培训人员必须提前预习;
2,无特殊情况下,所有人必须参加;
3,培训完需要对培训者进行评分;
4,参训者需要在规定时间内完成培训组织者留下的考核内容,并作为培训组织者对参训者的考核内容之一。

阅读全文>>

标签: 解决方案 团队 TCP 网络分析 团队成员 团队培训

评论(0) 引用(0) 浏览(12133)

访问搜狐163时主页变为2008年某日主页面故障分析案例

作者:易隐者 发布于:2012-8-13 22:26 Monday 分类:网络分析

1 故障环境

        故障环境的拓扑结构示意图如下:
 

点击查看原图


        防火墙做NAT通过电信接入线路访问互联网,核心交换机上接入的设备和线路比较多,内部网络规模比较大。

2 故障现象

       故障现象主要体现在以下几个方面:
1,用户在内网访问搜狐和163主页时,页面变为2008年某日的主页面,所有连接均为2008年的新闻连接,如下图所示: 

点击查看原图


其他网站页面访问均正常。
2,使用笔记本配置为公网地址直接访问搜狐和163正常;
3,在防火墙的一个空闲端口设置地址,通过防火墙NAT地址转换后访问搜狐163主页正常;

       此故障已经持续了数周。

阅读全文>>

标签: 端口镜像 交换机 疑难故障 TCP 天融信 RST reset HTTP会话劫持 会话劫持 TTL

评论(1) 引用(0) 浏览(9894)

关于网内抓包出现0.33.216.220IP地址问题的分析

作者:易隐者 发布于:2012-8-12 10:09 Sunday 分类:案例讨论

       上周三有个广州的兄弟在CSNA认证专家组群里上传了一个数据包文件,说在抓包时发现网内存在0.33.216.220的IP地址,让大家帮忙分析一下具体是怎么回事,当时我的建议是分析具体交互的报文来确定,由于当时正在忙于周五的渠道技术精英交流会的PPT,没时间细看其上传的报文,昨晚终于下载了那个数据包文件,下面我将针对这个问题做一个具体的分析:

1, 通过IP端点视图,发现的确存在IP为0.33.216.220地址的交互报文,如下图所示:
 

点击查看原图

2, 定位节点浏览器,确定与0.33.216.220交互的地址有哪些: 

点击查看原图


         发现与0.33.216.220交互的地址主要有以下几个:

127.166.154.107、127.32.167.96、132.162.77.93、132.232.114.176、158.22.6.104、166.204.176.73
、176.86.36.0、197.182.169.215、223.78.160.0

       通过这些IP我们发现两点异常的地方:

1),存在127环回网卡地址段的源IP,127.166.154.107,127.32.167.96;
2),在源地址上出现网络地址:176.86.36.0 ,223.78.160.0;

       127回环地址只可能出现在系统内部,不会出现在网络上,源地址为网段地址的也不符合网络标准。
分析至此,我们至少可以肯定这是异常的报文。

       接下来我们分析这到底是什么异常报文,如何分析?当然是结合其具体交互的原始报文来进行分析。

3, 我们从中挑出一些IP会话进行交互的报文的深入分析:

阅读全文>>

标签: IP报头校验和错误 异常IP地址 报头被更改

评论(1) 引用(0) 浏览(10507)

Powered by 易隐者 基于emlog 皖ICP备12002343号-1