راهنمای عملی آنالیز ترافیک و مانیتورینگ زیرساخت شبکه؛ آموزش تحلیل بستهها با Wireshark، کشف علت کندی شبکه و پیادهسازی سنسورهای پایش پهنای باند و سلامت تجهیزات در PRTG Network Monitor.
1. چرا به ابزارهای Monitoring و Packet Analysis نیاز داریم؟ #
بدون ابزارهای مانیتورینگ، مدیریت شبکه شبیه به رانندگی با چشمان بسته است. سیستمهای پایش به شما کمک میکنند تا قبل از اینکه کاربران متوجه قطعی شوند، اختلالات را شناسایی و برطرف کنید.
- پایش پیشدستانه و فعال (Proactive Monitoring): دریافت هشدار (Alert) به محض پر شدن مصرف CPU یا قطع شدن یک لینک.
- تحلیل رفتار ترافیک (Traffic Analysis): شناسایی کلاینتها یا برنامههایی که کل پهنای باند اینترنت سازمان را اشغال کردهاند.
- عیبیابی عمیق (Deep Troubleshooting): بررسی محتوای بستهها برای کشف حملات، Loopهای لایه 2 یا خطاهای پروتکلی.
2. مانیتورینگ جامع تجهیزات با PRTG #
نرمافزار PRTG یکی از محبوبترین ابزارهای مانیتورینگ است که از طریق پروتکلهای استاندارد مانند SNMP (Simple Network Management Protocol)، WMI و Ping اطلاعات تجهیزات را جمعآوری میکند.
سنسورهای کلیدی که باید در PRTG فعال شوند:
- SNMP Traffic Sensor: سنجش میزان ترافیک ورودی و خروجی پورتهای روتر و سوئیچ به صورت زنده.
- Ping Sensor: سنجش پایداری، میزان تاخیر (Latency) و نرخ افت بسته (Packet Loss).
- System Health Sensor: پایش درصد درگیر بودن CPU، RAM و دمای تجهیزات.
- NetFlow / sFlow Sensor: تحلیل دقیق اینکه چه آدرسهای IP در حال تبادل ترافیک هستند.
3. تحلیل ترافیک و عیبیابی لایهای با Wireshark #
نرمافزار Wireshark قدرتمندترین ابزار تحلیل پروتکل (Packet Sniffer) است که بستههای عبوری از کارت شبکه را ضبط (Capture) کرده و جزئیات تمام لایههای مدل OSI را نمایش میدهد.
سناریوهای کاربردی استفاده از Wireshark:
- کشف Broadcast Storm: شناسایی منشاء طوفان برودکست در شبکه با فیلتر کردن ترافیکهای ARP یا DHCP.
- عیبیابی عدم دریافت IP: بررسی تبادل بستههای DORA بین کلاینت و سرور DHCP.
- تحلیل تاخیر در ارتباطات TCP: مشاهده بستههای Retransmission که نشاندهنده کیفیت پایین کابلکشی یا شلوغی خط است.
4. فیلترهای پرکاربرد برای سرعت بخشیدن به عیبیابی #
برای پیدا کردن داده مورد نظر در میان هزاران بسته ضبطشده، استفاده از فیلترهای Display Filter الزامی است:
# نمایش ترافیک مربوط به یک IP خاص
ip.addr == 192.168.1.50
# نمایش فقط درخواستها و پاسخهای DNS
dns
# نمایش ترافیک پروتکل HTTP یا پورت 80
tcp.port == 80
# پیدا کردن بستههای مربوط به درخواست ARP (کشف Loop یا IP Conflict)
arp
# نمایش بستههای Reset شده در ارتباطات TCP (قطع اتصالهای ناگهانی)
tcp.flags.reset == 1
5. جمعبندی #
نکته کلیدی: برای اینکه Wireshark بتواند ترافیک سایر دستگاههای متصل به سوئیچ را هم ضبط کند، باید روی سوئیچ قابلیت SPAN / Port Mirroring را فعال کنید تا کپی ترافیک پورت مورد نظر به پورتی که سیستم Wireshark به آن متصل است ارسال شود.