Как снять дамп на маршрутизаторах Huawei
Возможно приходилось сталкиваться с ситуацией, когда срочно нужен дамп транзитного трафика. Некоторые вендоры позволяют через cli снифануть и записать результат в файлик *.cap прям на флешку маршрутизатора. А вот дальше проблема: доступа по FTP/SFTP/SCP к файловой системе нет, а счастье-то вот оно лежит, руку протяни, но достать не получается. На этот случай небольшая инструкция.
Шаг 1. Делай dump
В маршрутизаторах Huawei есть великолепная возможность снять дамп трафика с любого интерфейса. Туда попадет как часть сигнального трафика, так и часть клиентского. Естественно, все от души прорежено в плане количества, чтобы не убить CPU. На Huawei это элементарно делается безопасной (в отличии от Nokia 7750 SR7) командой из просмотрового режима
| |
В параметрах я указал, что хочу снять весь (вх/исх) трафик на порту Gi1/0/1.300, записать 10 пакетов и максимальную длину каждого 64 байта. В ответ мне показало куда сложился файлик.
Кстати, про длину. Максимальное ограничение 64Б. К сожалению, ее не всегда хватает для анализа всех желаемых заголовков или содержимого сигнальных пакетов, но как уж есть. На китайцев это, конечно, не очень похоже, но сделано явно с целью сохранения тайны личной переписки. Оно и понятно, при бОльшей длине захвата условный пакет SIP/RTP прекрасно влезет целиком и можно подсматривать разговорчики.
Шаг 2. Выводи на экран
Теперь самое приятное. Можно посмотреть содержимое файла прям в cli. На софтах VRP8 так
display capture-packet file <путь> original-packet
| |
На старых софтах VRP5 немного сложнее. Также сымаем дамп (как правило, можно сделать в одном направлении: inbound или outbound)
| |
Потом специальной командой выуживаем номер некоего инстанса
| |
И дальше уже выводим дамп непосредственно на экран. Например, без временных отметок
| |
Шаг 3. Декодируй
Дальше есть два пути. Первый - избитый. Берем кусочек дампа размером с один пакет
| |
и несем его на сайт https://hpd.gasmi.net/, вставляем, жмем Decode, любуемся на пестрые заголовки

Можно развернуть поля и что-нибудь с умным видом поанализировать

Метод всем хорош, кроме того, что пакеты можно смотреть только по одному. Когда нужно найти один единственный из тысячи становится не так весело. В этом случае на помощь приходит Wireshark.
Ранее выведенный на экран дамп сохраняем в файлике *.txt.

Обратите внимание, что один из пакетов не дотянул до полной длины в 64Б. Такое случается или из-за того, что кадр сам по себе короткий (напомню, что в Ethernet минимальный размер кадра 64Б с учетом FCS, который в дампы не попадает), или бывают какие-то нюансы при сэмплировании на старых железках (софты VRP5). Чтобы исправить я просто добил его нулями. Это критически важно для декодирования.
Далее открываем дамп в Wireshark через Импорт

Указываем путь к файлу. Для первого раза необходимо сделать аналогичные настройки

На этом моменте важно, что бы “Максимальная длина кадра” совпадала с тем, что в дампе. У меня по 64 байта. Иначе возникнут сдвиги по фазе и декодирование пойдет по. В общем вы поняли.
Эти настройки сохранятся на будущее и заботиться о них больше не придется.
Жмякаем на Импорт, получаем желанный результат

Несколько лет назад приходилось барахтаться в этих шестнадцатиричных импортах самому, а сегодня обнаружил, что появилась совершенно чумовая русскоязычная WIKI , где можно поднабраться всяких рюшечек и бантиков.
Для гурманов
Бывает надампишь такой себе полную панамку mpls’а, сидишь весь в предвкушении, щас на энтропию посмотрю, на FRR какой-нибудь, что там у меня в l2- и l3vpn летает.

А оно берет и отказывается декодироваться. Это не повод не унывать. Точно не знаю как это устроено, но пакеты mpls время от времени требуют уточнения условий декодирования для l2vpn. Вопрос не изучал, видимо, Wireshark запинается о какие-то значения бит вложенной нагрузки. Требуется-то всего-навсего указать с Control Word или без – как правило без. Ниже видно, что в выбранном пакете 4 mpls заголовка и нерасшифрованное поле Data

Указываем, что в пакете нет Control Word и нажимаем кнопку сохранить. Упражнение придется проделать для каждой mpls label в дампе, которая идет на дне стека.

Теперь пакет расшифрован полностью, можно наслаждаться
