通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全工具>>正文 新版上线![旧版]
注:打开慢时请稍等

sniffer帮助理解nat(win2000)

http://www.iyit.net  日期:2006-5-29 13:37:13  来源:网络转载   点击:
参加讨论

一、普通nat过程:

采用网络地址转换的方法,可以在使用较少合法ip地址的情况下,让多台主机同时接入internet。这样在现在依然使用ipv4的情况下,节省大量的宝贵地址。同时,因为在外部网络看来,内部机器时不可见的,这样就为网络增加了一定的安全性。

当发生nat的时候,主机的数据(ip/端口号/mac)要替换成网关主机的ip/端口号/mac。并建立形如下面的一张表------nat表 ,源ip地址和端口号存储在映射表中,它专门用来跟踪所有的进入和外出包。

当携带有目的端口号的数据报到达网关主机时,网关主机查nat表,网关就知道需要把数据包转发给内部主机10.41.221.6,而不是10.41.221.7。

27876664534741633628www.xker.com34417531709160284730

nat好象是工作在网络层和传输层两层,因为在nat过程中既涉及了ip地址也涉及了端口号,而且nat打破了网络的独立性 ,因为在网络设计之初就是使网络的层与层之间相互独立,而nat打破了这种和谐!

一般的资料都认为nat替换端口号时是随机选择的端口号,但是,实际实验中没有捕捉到一个跟原主机不同的端口,好像始终是一致的,也许我捕捉的时间短,没抓到。有个mvp和ccna认为mac没有被替换,实验表明mac被替换了,mac是由来完成基本连接用的。



默认情况下,nat 路由器转换 ip 地址和 tcp/udp 端口。如果 ip 地址和端口信息只存在于 ip 和 tcp/udp 标头中,则应用程序协议可以得到正确的转换。

有些程序和协议(如 ftp)将 ip 或 tcp/udp 端口信息存储在它们自己的标头中。为让这些协议或程序能够通过 nat 路由器工作,必须有一个打开数据包以转换包含在有效负载中的地址或端口信息的方法。做到这一点需要使用 nat 编辑器。

windows 2000 server 有用于下列协议的 nat 编辑器:

ftp

icmp

pptp

windows 2000 server 中不包括用于下列协议的 nat 编辑器:

snmp

ldap

ipsec

microsoft com

rpc

h.323

连接的设备可以全面的支持internet协议,例如超文本传输协议hypertext transfer protocol,简称http)、简单邮件传输协议(simple mail transfer protocol,简称smtp)、internet控制报文协议(internet control message protocol,简称icmp)、文件传输协议(file transfer protocol,简称ftp)、和点到点隧道协议(point-to-point tunneling protocol,简称pptp)。那些不能通过nat与系统配合的协议,可以使用插件来辅助工作。

nat 与 ipsec 不兼容



如果在两个终结点之间有任何网络地址转换 (nat),则 ipsec 不起作用。ipsec 将终结点地址作为有效负载的一部分嵌入。在将数据包发送到电缆上之前进行数据包校验和计算时,ipsec 也使用源地址。nat 可更改出站数据包的源地址,目标在计算自己的校验和时使用头中的地址。如果数据包中携带的用初始来源计算的校验和与用目标计算的校验和不符,则目标可丢弃这些数据包。不能将 ipsec 用于任何类型的 nat 设备。

关于dns代理服务

dns代理

通过为网络客户端提供dns服务器的地址,dhcp服务器自动进行windows ce名字解析。因为一般的家用网络没有dhcp服务器,网关设备在不进行internet连接的情况下,可以充当dns服务器。在许多情况下,internet和公司dns服务器的地址直到有连接的时候才知道。在这种情况下,可以使用autodial建立连接。一旦建立了连接,网关将所有的名字解析请求转发到适当的dns服务器。如果dns解析失败,代理将试图使用配置中的下一个dns服务器。

当网络上有dns服务器时,dns代理仍然是有用的。一般情况下,现有的dns 服务器被配置成把所有的internet名字解析请求转发到带有静态internet地址的dns服务器。如果dns服务器改变了地址,这个操作将会失败。也可以把现有的dns服务器配置成将所有的名字解析请求转发到dns代理,它可以动态的处理任务。如果代理没有找到客户端请求中指定的dns服务器的ip地址,它将试图使用配置中的下一个服务器。

二、奇妙的实验

adsl---nat(2000)----pc

nat外网ip:219.154.214.150

nat内网ip:10.41.221.2 255.255.255.0

pc:10.41.222.6 255.255.255.0 dg10.41.221.2

如果直接用这样的设置,pc不能上网,不能ping10.41.221.2

但是,我用sniffer抓包发现,当pc请求时,nat还是做了转发,而且得到了应答。发现了有趣的事:这个应答被转发,目的地址换成了10.41.222.6,是在外网卡上捕捉到的。

忽然突发奇想:如果这个报文被pc得到是不是就可以建立连接呢?继续做实验,把网络结构改一下:

adsl----hub----nat、pc、

nat(2000)和pc都接hub,其中nat的内部和外部网卡都接hub,这里注意,我没有捆绑tcp/ip中的netbios。

在pc上继续试图上网,不行,有点丧气,不过,仔细分析报文,发现问题出在:目的mac不一致导致的!精神头又来了,立即修改pc的mac为局端的mac,重新启动计算机,用浏览器打开网页没有任何问题,上msn也没有问题,有意思吧。此时ping10.41.221.2不能得到回应,这个好理解。

显然发送报文走网关经过nat后可以得到回音,而回应的报文再次被发送出去的时时候,同时被pc接受,通讯就建立了。

有点没想通的是:如果不设置pc的网关,居然msn依然在线,可以正常使用,而此时网页却无法打开了,显然msn使用了独特的通讯方式。




编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:再议 sniffer
下一篇:sniffer帮助理解子网掩码、网关与arp协议的作用
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
windows交换环境中arp sniffer的实现 最后防线 winxp八种安全模式揭密 windows组策略为共享目录安全保驾护航
红黑过招 winrar破解“磁盘加密王” windows常见文件修复技巧 authorware实战开发专题之制作windows标
authorware实战开发专题之制作windows标 authorware实战开发专题之制作windows标 怎样在aw中调用windows程序
director 制作具有win xp 风格的菜单( director 制作具有win xp 风格的菜单( 用flash mx制作弹出windows窗口
flash模拟winamp动态视觉效果 在网页调用 windows 控件两例 微软 windows 徽标做法一例
winmysqladmin 1.1以明文形式存放mysql 模似windows xp 左侧的菜单效果(2) 模似windows xp 左侧的菜单效果(3)
windows 2000活动目录详解之安装配置篇 windows 2000活动目录详解之基础篇 如何在服务器端调用winzip命令行对上传
关于win2k3中利用asp上传文件的问题 windows2000服务器账号登陆身份验证 win2003下apache+php5+mysql4+phpmyadm
最新更新 热点排行 推荐新闻
实战系统虚拟利器——ms vpc 2004
杀毒软件升级病毒库的备份与恢复 
强强联手 打造能自动查杀毒的超酷平台
黑客可以利用的5款远程控制软件测试
raw socket(原始套接字)实现sniffer
实战系统虚拟利器——ms vpc 2004
杀毒软件升级病毒库的备份与恢复 
强强联手 打造能自动查杀毒的超酷平台
黑客可以利用的5款远程控制软件测试
raw socket(原始套接字)实现sniffer
用sniffer透视动态域名
sniffer帮助理解子网掩码、网关与arp协
sniffer帮助理解nat(win2000)
再议 sniffer
用sniffer分析nat和变长子网掩码
实战系统虚拟利器——ms vpc 2004
杀毒软件升级病毒库的备份与恢复 
强强联手 打造能自动查杀毒的超酷平台
黑客可以利用的5款远程控制软件测试
raw socket(原始套接字)实现sniffer
优秀公益广告作品欣赏(8)
java数据类型转换
windows xp专业版iis连接数的更改
新开放qq免费挂级网站
优秀公益广告作品欣赏(7)
免费在qq上看在线电影电视听音乐
qq最新版下载 2006 beta2 体验新感受 
office2007简体中文版浮出水面 美图抢
qq珊瑚虫外挂4.0版本发布!
免费把qq炫铃设为本机qq的系统提示音
传统计算机病毒传播能力破坏性在提高
内存为何有“两面性”
amd水货盒装cpu识别方法
ip地址资源2012年枯竭 部署ipv6很紧迫
古老问题有新解:世上先有鸡蛋后有鸡
dreamweaver mx 2004从零开始(1)
利用css改善网站可访问性
如何让mm的脸通透可人
msn8.0下载
asp 五大高效提速技巧
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息