ソケットへのトラフィックのキャプチャ方法

Prev Next

概要

Cato NetworksはPCAP(パケットキャプチャ)ユーティリティをSocket WebUIに組み込んでおり、ログイン認証情報があれば誰でもネットワークの問題を診断できます。

Socket WebUIの詳細については、Socket WebUIへアクセスを参照してください。

Socket WebUIを使用してPCAPを取る

このセクションは、Socket PCAPユーティリティを使用してネットワークの問題を分析する手順の説明です。

注意: ソケットのLANに直接接続している場合、ソケットの管理IPを使って内部でWebUIにアクセスできます。

  1. Cato管理アプリケーションからSocket WebUIにログインします。

  2. PCAPを開始します。

  3. 問題を再現してください。

  4. PCAPファイルをダウンロードします。

  5. 結果をファイル内で分析します。

Cato管理アプリケーションからSocket WebUIにログインする

編集者権限を持つ管理者は、Cato管理アプリケーションからSocket WebUIに自動的にログインできます。

Cato管理アプリケーションからソケットWebUIへのログイン:

  1. ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。

  2. ナビゲーションメニューから、サイト設定 > ソケットをクリックします。

  3. ソケットのアクションメニューから、ソケットWebUIを選択します。

ブラウザが新しいタブを開き、Socket WebUIにログインします。

image.png

ソケットのウィンドウが10分以上アイドル状態になると、自動的にWebUIからログアウトされます。

PCAP (ソケット v17.0以降) の実行

Socketバージョン17.0以降では、Socket WebUI内のトラフィックキャプチャタブを使用できます。

image.png

トラフィックキャプチャタブでは、複数のアクティブなインターフェース/トンネル/SDWANトンネルで同時にトラフィックを高度にキャプチャできます。

各インターフェースに対して関連するオプションを選択し、開始ボタンを押してパケットのキャプチャを開始します。 パケットキャプチャの最大期間は60分で、それを超えるとキャプチャはタイムアウトし、ファイルをダウンロードできません。

高度なトラフィックキャプチャには以下のオプションが含まれます: 

  • サイド1サブネットとポート - IPとポートに基づいてフィルタリングします。

  • サイド2サブネットとポート - IPとポートに基づいてフィルタリングします。

    • 注: サイド1とサイド2の両方が送信元または宛先となることができます。 必要に応じて、パケット構文ルール を使用して、送信元および宛先IPをsrcip/dstipフィールドで適切な演算子を使ってフィルタリングします。 構文の詳細は以下にあります。

  • IPプロトコル - プロトコル固有のパケットをフィルタリング:

    • '*' - IPプロトコルフィルタなし

    • ICMP

    • TCP

    • UDP

  • MACアドレス - MACアドレスに基づいてフィルタ。

  • パケット構文ルール 

    • 構成可能なスマート構文ルールに基づいてパケットをフィルタリングできます。

    • 可能なフィールドを表示 このリンクを開くと、このルールに適用可能なすべてのフィールドと使用可能な演算子を含むJSONファイルが表示されます。 

      ファイルはこの記事に添付されており、ダウンロードして参照できます。

    • 例を表示 は、構文ルールの使用方法のクリック可能な例です。

    注意: パケット構文はWiresharkのキャプチャフィルタ構文に基づいていません。

  • パケットサイズの制限 (バイト) - 記録されたパケットサイズに制限を設定します。

  • ファイルサフィックス - ファイルの末尾にサフィックスを追加できます。

    • サフィックスを追加する場合、ファイル名は次のように構成されます: {site_name}.{account_name}.{time}.{suffix}.pcapng

開始をしてパケットの記録を始めた後、停止、ダウンロードまたはダウンロード&停止を選択してパケット記録を止めることができます。

PCAPユーティリティはこの形式でファイルをダウンロードディレクトリに保存します: <site_name>.<account_name>.<interface>.<timestame>.pcapng

インターフェースフィルタリング

ダウンロードされたPCAPファイルには、複数インターフェースで記録されたトラフィックが含まれています。 特定のインターフェースで記録されたトラフィックを検索するには:

  • PCAPファイルを開き、フレームの下で、'インターフェースID:

  • インターフェースIDを右クリックし、フィルターとして適用 を選択し、選択済みをクリックします。

    • 各インターフェースには2つのIDがあることに注意してください: 1つはTX(送信用)、もう1つはRX(受信用) 以下の例では、フィルターがWAN1のTX側に適用されています。

      image.png

  • X はインターフェースのID を示す手動でフィルタリングできます。

    frame.interface_id == X

注意: ソケットにLAN LAGが構成されている場合、集約インターフェースがインターフェースのリストに表示されます。

PCAPの実行 (ソケット v16.xおよびそれ以前)

PCAPを開始するための特定のインターフェースの設定を構成します。

ベストプラクティス: 多くのネットワーク問題のトラブルシューティングには、LANインターフェースでパケットキャプチャを行うことをお勧めします。 SocketがPoPに接続できない場合、WANパケットキャプチャが役立つことがありますが、接続後はすべてのWANインターフェ-ストラフィックがDTLSで暗号化およびカプセル化されます。 暗号化されたトラフィックのPCAPを分析するのは困難です。

PCAPを開始するには:

  1. モニターページで、PCAP列をクリックします。 列が展開され、PCAPオプションが表示されます。

    image.png

  2. PCAPの設定を入力します。 送信元、宛先、ポート用の特定の設定を選択できます。

    image.png

    これらのオプション設定によりキャプチャされたトラフィックが制限され、設定なしではPCAPが短時間で大量データを蓄積する場合があります。

  3. キャプチャを開始するには、PCAP列のチェックボックスを選択します。

    pcap3.png

問題の再現

PCAPユーティリティが実行中の間、トラブルシューティング中のネットワーク問題を再現してください。

パケットの分析

キャプチャファイルを開き、パケットを分析するにはWiresharkや類似のプログラムを使用することをお勧めします。 Wiresharkは無料のプログラムで、Windows、Mac、Linuxで使用でき、https://www.wireshark.org/からダウンロードできます。