Пакет TNV (The Network Visualizer or Time-based Network Visualizer) - предназначен для анализа сетевого трафика, изучения ‘нормальной’ активности в сети, анализа характеристик сетевых пакетов событий безопасности или поиска аварий на сети. TNV может открывать сохраненные библиотекой libpcap сетевые пакеты, собранные такими утилитами как tcpdump, windump, ethereal; переформатировать пакеты, записывать сетевые пакеты; экспортировать данные в формате libpcap или сохранять данные в базу данных MySQL для записи анализа временного тренда.
Визуализация показывает удаленные хосты с левой стороны и перезаписываемую матрицу локальных хостов с правой, со связями между ними, которые обозначены линиями.
Матрица локальных хостов показывает суммарную активность сетевого трафика с помощью изменения цвета фона ячеек матрицы, а сами сетевые пакеты отображаются в виде треугольников, развернутых углом в направлении передачи пакетов. Пакеты и связи окрашиваются в цвета, присвоенные различным протоколам. В качестве опции могут отображаться флаги пакетов TCP. Визуализация показывает удаленные хосты с левой стороны и перезаписываемую матрицу локальных хостов с правой, со связями между ними, которые обозначены линиями.
При выборе ячейки матрицы, представляющей локальный хост за выбранный период времени пользователь может проанализировать детали пакетов или активность портов, связанных с этим хостом.
Внизу окна расположена столбчатая диаграмма отображающая уровень сетевой активности в различные промежутки времени.
А теперь перейдем от теории к практике
Скачать утилиту TNV можно здесь.
Так как TNV написана на языке Java, то для корректной работы может потребоваться применение дополнительного ПО.
Для запуска утилиты в операционной системе Windows необходимо запустить скрипт tnv_startup.bat.
1. Первое что запрашивает TNV при старте - это данные по “домашней” сети: диапазон и сетевую маску. Хосты, которые принадлежат “домашней” сети отрисовываются в главной части дисплея и имеют размеры изображения больше чем компьютеры внешней сети. Установки “домашней” сети всегда можно изменить через пункт меню Preferences.

2. В следующем окне предлагается выбор типа базы данных. Если используется БД MySQL непроходимо указать все необходимые параметры (хост, порт, имя БД, имя пользователя, пароль) для подключения к БД.

Если MySQL не используется, то выбирается встроенная БД TNV (Embedded).
3. Производится выбор источника анализируемых данных. Он может быть внешний - File->Import pcacp file… это файл подготовленный любой сетевой утилитой типа tcpdump, ethereal или другим ПО способным записывать сетевой трафик в формате pcacp. Если такого файла нет TNV в состоянии произвести самостоятельную запись трафика, для его последующего анализа. Для этого необходимо выбрать Capture -> Capture Packets…

4. После того как загрузка файла (или захват сетевых пакетов) будут завершены утитилта TNV произведет визуализацию сетевого трафика. TNV нормально справляется с обработкой до 25 000 пакетов (при стандартном для ПК объеме памяти). Практика показывает что при обработке свыше 60 000 пакетов интерактивность утилиты резко снижается.
TNV показывает удаленные хосты в левой части экрана и локальные хосты в виде матрицы (строки - IP адреса хостов, колонки - время) в правой части диаграммы. Линии обозначают активную сетевую связь между удаленным и локальным хостом. Цвет ячеек матрицы зависит от числа пакетов за конкретный временной интервал.

Комментариев нет:
Отправить комментарий