第二章 NAT转发报文分析.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
NAT转发报文分析 作者:pillal CCIE#27826 Email:499092293@ 背景:校园网或小区网络经常用私设NAT服务来进行非法上网,通过私接NAT设备来逃避计费或作大流量作业等。irror/Span)、网管工作站(Sniffer软件)、Gateway、NAT设备(TP-link) 拓朴图: 说明:黑虚线以下部份对于网络管理是不可见的,而且其原始报文格式与被NAT转换后的报文相同,仅在通过NAT设备时对相应地址(2/3)的进行正常转换,所以在此不对虚线以下的原始报文作分析。 步骤: 一、witch做端口镜像(Mirror) 网管工作站接收PC主机所有的数据包(线色虚箭头方向); 3 NAT设备 WAN 和LAN分配IP,让PC的通信正常(GW/Switch配置不变); WAN:0(outside) LAN:(inside) 4网管工作站 安装完成相关Sniffer软件,收集数据包。 二、ICMP+DNS+Http 5←→Any IP 网管工作站进行数据报文的收集 2.1 ICMP报文 0→34 (request) 经过NAT设备之后数据文源/目MAC地址将更换(通过路由器相同),源IP地址同样也被更换,192.168.2.x/24后面的主机地址及相关信息完全被隐藏起来。但是从数据报文中还是可以看到异常信息。 通过此数据包的源MAC地址对应该分配到的硬件厂商名(MAC全球厂商分配表);从下图红线部份可以看到是厂商名为TP-link(TP-Link前缀hex 00:0A:EB),从以上信息可初步判断可能为NAT设备。 2 第二红框中看到TTL值127(TTL生存时间,IP报头的参数,数据包每经过一个路由器/子网将减1,windows平台TTL初始值为128),127=128-1由此可以怀疑此数据包之前已经跨越了一个路由/子网,可以推定前面有NAT设备。 2.2 HTTP DNS报文与ICMP以上两个特性相同(不作详细说明) (HTTP) (DNS) ARP报文 NAT设备在通信中会产生相关ARP广播数据包,通过ARP报文可看到源MAC地址,以及解析成相应的厂商(ARP包无TTL值)。如下图: (ARP Broadcast) 结论及对应方案: 1 从实验来看,私设NAT通信流量与普通主机通信特征基本相同,通过数据报文来检测私设NAT设备信息非常有限。 通过实验,还是可以观察到NAT转换后的报文2个特征: MAC地址和TTL值;根据厂商MAC地址表和常用TTL值默认值,可以为检测私设NAT设备提供最重要的依据。 检测方案建议 IP+MAC 收集内网IP以及对应的MAC地址,通过此数据来做与厂商的对应,判断常见的NAT设备(弊端:NAT设备可能是一台主机,生产NAT设备的厂 商可能也生产网卡)。 流量 由于做NAT设备最大目的增加上网主机,此时单IP流量可能会比普通主机要大,通过Netflow/镜像来流量收集,统计相应IP对应的流量,重点监视同等IP最大流量的用户(弊端:对于正常BT用户以及私设NAT用户流量没有明显放大不容易判断)。

文档评论(0)

kehan123 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档