知识库与软件

网吧常见故障汇总

文档编号:337
浏览:8343 评分:466
最后更新于:2009-06-02

 

网吧常见故障 (一) ARP攻击
现象:突发性瞬间断线,快速连上,期间上网速度越来越慢,一段时间又瞬间断线。
内网诊断:
1、断线时(arp攻击木马程序运行时)在内网的PC上执行arp –a命令,看见网关地址的mac地址信息不是路由器的真实mac地址;
2、内网如果安装sniffer软件的话,可以看到arp攻击木马程序运行时发出海量的arp查询信息。
原因:arp攻击木马程序(传奇盗号木马)运行时,将自己伪装成路由器,所有内网用户上网从由路由器上网转为从中毒电脑上网,切换过程中用户会断一次线。过程用户感觉上网非常慢。当arp攻击木马程序停止运行时,所有内网用户上网又从由中毒电脑上网转为从路由器上网,切换过程中用户会再断一次线。
HiPER上的快速诊断:
1、系统状态—系统信息—系统历史纪录内,可以看见大量的mac地址变化信息,且mac地址都变化成进行arp攻击那台电脑的mac地址,或者由同一mac地址变回原来的真实mac地址。
      MAC Chged 10.128.103.124     */IP地址的MAC地址发生变化
          MAC Old 00:01:6c:36:d1:7f       */变化前的MAC地址    
      MAC New 00:05:5d:60:c7:18    */变化后的MAC地址
2、断线时( arp攻击木马程序运行时),在系统状态—用户统计中,观察到的所有用户的mac地址一致。
解决办法:
1、将感染病毒的PC从内网断开,查杀病毒。
2、在PC和路由器上双向绑定对方的IP和MAC地址。
 
网吧常见故障(二) 冲击波病毒
现象:上网速度变的非常慢,甚至不能上网。
内网诊断:
1、ping路由器LAN口IP地址时延变得很大,有丢包现象。
2、内网如果安装sniffer软件的话,可以看到大量任意,目标端口为TCP135/137/139/445/1025/5554/9996的 数据包。
原因:内网有Windows2000/XP/2003的机器感染了冲击波/震荡波病毒,大量发包,造成路由器出口拥塞。
HiPER上的快速诊断:
1、上网监控—查询全部记录,可以看见大量的协议为TCP,外网端口为135/137/139/445/1025/5554/9996 的NAT会话。
2、系统状态—NAT统计,NAT统计表内有用户的“超限次数“大于100,且在不断增长。
解决办法:
1、将感染病毒的PC从内网断开,查杀病毒,安装微软专用补丁。
2、在路由器上使用业务管理将TCP135/137/139/445/1025/5554/9996端口关闭。
网吧常见故障(三) 内网用户恶意修改IP地址
现象:断线,不能上网
内网诊断:
1、断线时在内网的PC上执行arp –a命令,看见网关地址的mac地址信息不是路由器的真实mac地址。
2、内网如果安装sniffer软件的话,可以看到两个IP地址相同,MAC地址不同的设备发出ARP查询信息。
原因:有用户恶意的将PC的IP地址改成和路由器LAN口IP地址一致,造成IP冲突。
HiPER上的快速诊断:
1、系统状态—系统信息—系统历史纪录内,可以看见IP冲突信息,并且报告冲突设备的MAC地址。
    IP InUse 192.68.16.1                    */冲突的IP地址
    ARP Spoof 001122001122          */造成冲突的PC的mac地址
解决办法:将此PC从内网断开,或者修改它的IP地址成为局域网合法的IP地址。
 
网吧常见故障(四) 内网广播包攻击
现象:上网速度变的非常慢,甚至不能上网。
内网诊断:
1、ping路由器LAN口IP地址时延变得很大,有丢包现象。
2、内网如果安装sniffer软件的话,可以看到内网有用户发出大量的广播包。
原因:有用户感染病毒或者木马程序,这些程序发出大量的广播包,拥塞路由器入口,消耗路由器处理能力。
HiPER上的快速诊断:
1、系统状态—用户统计内,可以看见某用户发送广播包很大,且在快速增长,广播包/数据包比例>10%(此种情况应该排除内部网管服务器和电影服务器)。
2、系统状态—端口统计内,LAN In方向广播包很大,且在快速增长,广播包/数据包比例>5%。
解决办法:将此PC从内网断开,查杀病毒或者重装系统。
 
网吧常见故障(五) 内网DDoS攻击
现象:上网速度变的非常慢,甚至不能上网。
内网诊断:
1、ping路由器LAN口IP地址时延变得很大,有丢包现象。
2、内网如果安装sniffer软件的话,可以看到内网有海量的发到某一特殊的IP地址或者特殊的端口数据包。
原因:有用户感染病毒或者木马程序,这些程序发出大量的NAT会话请求,拥塞路由器入口,消耗带宽。
HiPER上的快速诊断:
1、系统状态—用户统计内,可以看见某用户发送数据包很大,接收数据包很小,该用户也没做什么下载。
2、上网监控—查询所有记录,可以看见用户向某一特殊的IP地址或者特殊的端口发起大量的NAT会话。
解决办法:将此PC从内网断开,查杀病毒或者重装系统。
 
网吧常见故障(六) 路由器处理能力不足
现象:上网速度变的非常慢,甚至不能上网。
内网诊断:
1、ping路由器LAN口IP地址时延变得很大,有丢包现象。
2、内网如果安装sniffer软件的话,内网数据包比较正常。
原因:内网流量过大超过路由器处理能力。
HiPER上的快速诊断:
1、在路由器诊断命令(etherstat)可以观察到LAN口上Rx:no buffer/CRC/overrun指标均>50,且在不断增长。
解决办法:
1、使用更高处理能力的路由器。
2、减少内网用户流量。
 
网吧常见故障(七) 内网用户占用带宽过大(BT下载等),造成线路带宽不足
现象:上网速度变的非常慢,甚至不能上网。
内网诊断:
1、ping路由器LAN口IP地址不丢包,ping外网网关地址时延变大,有丢包现象。
原因:内网流量过大占用所有大量出口带宽,影响其他用户正常上网。
HiPER上的快速诊断:
1、在路由器诊断命令(etherstat)可以观察到WAN口上Rx:Speed bps指标等于或者接近于接入线路带宽。
解决办法:
1、使用HiPER路由器的内网主机速率限制功能,控制用户下载。
2、增加线路带宽。
3、其他管理手段限制下载。
 
网吧常见故障(八) 外部攻击
现象:内网用户断线。
内网诊断:
1、ping路由器LAN口IP地址不丢包,ping外网网关地址时丢包。
2、 ping路由器LAN口IP地址不丢包,ping外网网关地址不丢包, ping公网DNS地址时丢包。
原因:运营商接入设备有问题(modem、光收发器)、接入线路质量问题、运营商Internet总出口故障。
解决办法:
1、联系运营商解决。
 
网吧常见故障(九) 接入线路故障
现象:内网用户断线。
内网诊断:
1、ping路由器LAN口IP地址不丢包,ping外网网关地址时丢包。
2、ping路由器LAN口IP地址不丢包,ping外网网关地址不丢包, ping公网DNS地址时丢包。
原因:运营商接入设备有问题(modem、光收发器)、接入线路质量问题、运营商Internet总出口故障。
解决办法:联系运营商解决。

   2024 ©上海艾泰科技有限公司 版权所有 沪ICP备05037453号-1

   

      沪公网安备 31011702003579号