10/09/2018

SNGREP - консольный аналог wireshark



    Sngrep - это консольный программа-анализатор трафика для 
                  компьютерных сетей, удобна тем что не нужны для работы иксы.

Теперь как ставить:

1) Ставим все необходимые для него пакеты:

yum install ncurses-devel make libpcap-devel pcre-devel openssl-devel git gcc autoconf automake –y


2) Переходим в директорию с исходниками

cd /usr/src

3) Клонируем исходники с гитхаба

git clone https://github.com/irontec/sngrep


4) Погнали в папку с программой


cd sngrep


5) Запускаем скрипт генерации конфига


./bootstrap.sh
 
Мне нравится как выглядит скрипт, вот часть конфига:
 
 
 6) Собираем

./configur
 
 
 7,8) Ставим и устанавливаем классически
 
make
make install
 
9) Запускаем

sngrep
 
 
Выглядит он так:
 
Несколько скринов с пояснениями:
 
Так выглядит трейс с полем инвайта 


 
 Хелп по запуску, какие есть опции
 
 
 Фильтр по полям и столбцам:
 
 
 
 
 Settings:
 
 
 
 
 Еще инвайты и трейсы:
 


 
 
 
 Памятка:
 
- С                   -- добавить RTP
- I /путь к файлу     -- открыть дамп
- O /путь к файлу     -- куда сохраняем
- d eth0              -- с какого интерфейса снимаем
portrange 5060 - 5062 -- c каких портов снимаем
host [ip-address]     -- с какого адреса ждать трафик
 
Функций у него много и этим не ограничивается, но мне больше не надо.
Мне нужен был какой-нить анализатор трафика который:
1) занимал бы мало места - а wireshark требует иксы играфику, что непозволительная роскошь
2) прост и не прихотлив - из консоли запустил, а у моих *-ов 1 интерфейс
3) можно поднастроить стольбики и прочие по минимуму, вот тут:
   -- F6  - смена вида, выбраный диалог в виде текста
   -- F10 - выбор столбцов

07/09/2018

AudioCodes: базовая настройка Н.323



AudioCodes Ltd. — Израильская как говорят high-tech компания, которая проектирует, разрабатывает и продает устройства для голосовой и видео связи, передачи данных по сетям, работающим в протоколе TCP/IP. AudioCodes является пионером технологии VoIP, поставляющая на рынок свои решения в этой области с 1995 года - все с ВИКИ

У нас, в России, в основном мне кажется известна по серии голосовых абонентских шлюзов MediaPack и потоковый медиаконвертер Mediant.
В основе мне попадались именно они, ip-телефоны у них хоть и есть и есть в продаже, но особенно не наблюдал их в миру

Выглядят так:





И сзади основной набор представителей:


FXS/FXO не отличаются, последних правда видел только в фото - тоже не сильно популярные





IP-адрес по умолчанию: 10.1.10.10 
Login/Pass: Admin/Admin

Сброс: Загрузка - reset 6 сек - загрузка

И все ОК - в теории, переиодически проблема со сбросом

И для полного обзора, старая версия(ещё есть в продаже):


Нутро:


ЗЫ: Выпаен разъем


ПОЕХАЛИ !!!


1) Основное окно:


Здесь забиваем основные настройки сети и выход в основные меню

2) Справа основное меню:




3) Переходим в Protocol Managment:



4) Endpoint - сами номера



4) Hunt Group:

Каждый номер может быть на несколько портов - объединяются в ХантГруппу и как в ней  распределяется указываем здесь:

ascending             - восходящий(от старшего)
descending           - нисходящий(от младшего)
by phone number - по номеру телефона
cyclic                    - Циклический

5) Tel to IP routing


Начало маршрутизации
Перевожу на русский:
С какого номера куда в IP направлять.
Указываем номер и на какой номер(у нас любой = *) и на какой адрес

Второй вариант: с любого номера на любой номер

ВАЖНО:
Работают сразу оба варианта, но кто выше тот и правее т.е. если 1ый будет ниже, то не заработает.

6) IP-to-Hunt, 2ой этап маршрутизации


Теперь обратная задача,
Из IP(source ip addr) на какой тлф отправлять(dest.phone) и от какого телефона(на практике не юзал).
В сорсе адресе обычно ip софтсвича, dest.phone - телефоны на портах + не забываем указывать к каким группам относятся.

ВАЖНО:
В середине таблице не должно быть пустых строк, иначе все что ниже работать не будет т.е. если в 3 строке вместо адреса или тлф источника будет пробел или пусто, то все что ниже(номеа 9883831 и 9845319) работать не будут

7) Manipulation Tables


 Про работу с префиксами я уже рассказывал в АддПаке, теперь как здесь это делается. Здесь у нас есть Manipulation Tables
Я использую только  Tel-to-IP т.е. манипуляции с номерами на выходе из шлюза, перед тем как отправить дальше, но можно и на входе - перед тем как отправить на порт/группу.

8) Профайл:


Относитесь к нему как глобальным настройкам базовых параметров шлюзов. Обычно ничего не меняем.

9) Основные параметры, по ним видим что шлюз в Н.323


10) Protocol managment - Advanced parametrs- general


Вот тут самое интересно, нельзя просто так взять и посмотреть CDR
1ый этап тут:
Уровень дебага, 5 - сбор максимально подробно с мах приоритетом
                            7 - сбор мах подробно, но приоритет на вызовы

11) Advanced parametrs


До этого был Protocol managment - типа основных параметров, базовой настройки и всего всего нужного, а вот тут то к чему можно относится как к дополнительным параметрам и, как бы, обеспечение основного.

12) Сохранение конфигурации:


текстовый ini-файл, можно подправить и залить обратно

13) Региональные настройки + дата и время

Только дату правил и все

14) Безопасность


Здесь подправим логин и пароль

15) Фаерволл


Единственное что замечу, остальное разрисовал, на DDOS хреново реагирует, можно закидать и подвиснет, но не частно.

16) Дошли до пункта статус/диагностика:


17) Статусы абонентских портов


Можно тыкнуть на любой и в нем будет подробная статистика

18) А вот и где смотреть CDR


Выглядит так:



Да-да, это трешь, я делаю так:
тестовый вызов -- Ctrl+A -- Ctrl+C -- блокнот -- Ctrl+V и потом поиск в нем

19) И разумеется посмотрим базовую информацию о шлюзе:


20) Пере прошивка или обновление прошивки и конфигурации:

Тут все просто, но иногда окошко глючит

21) После всех изменений сохраняем, иначе работает до перезагрузки


22) Сброс девайса:


23) Кодеки, можно попасть из главного окна:


24) Вот так меню выглядит если прошит на SIP


25) И для информации базовые настройки


26) Все о чем говорил было про 4 версию, в пятой тоже самое, но со сменой
      дизайна, мне не понравился + замечены глюки до сих пор  



27) Меню, немного изменилось, но в сути осталось тоже и функций не
      прибавиллось, единственное что, то это можно упрощенный вид делать


28) Ну и меню обновление, исит также, но в новых красках


29) Для полноты добавлю скрин из дебага, можно подключаться по телнет к шлюзу - своя консоль ни на кого не похожая и смотреть дебаг в нем, а перенастраивать в веб, если 2 монитора, то вообще будет классно



КОНЕЦ

06/09/2018

List trace AVAYA базовая информация



В Авайи есть классический DSS-трейс, но удобнее и в большинстве случаев хватает внутри станционного трейса, выглядит о так:

list trace tac 745                                                     Page   1

                                LIST TRACE

time            data

09:27:09     Calling party trunk-group 45 member 1  cid 0x6d9
09:27:09     Calling Number & Name
4952346789 NO-CPName
09:27:09     active trunk-group 45 member 1  cid 0x6d9
09:27:09     dial 8898512 route:AAR
09:27:09     term trunk-group 40    cid 0x6d9
09:27:09     dial
89851234567# route:AAR
09:27:09     route-pattern  40 preference 1  cid 0x6d9
09:27:09     seize trunk-group 40 member 1  cid 0x6d9
09:27:09     Setup digits 89851234567
09:27:09     Calling Number & Name 4952346789 NO-CPName
09:27:09     Proceed trunk-group 40 member 1  cid 0x6d9
09:27:14     Alert trunk-group 40 member 1  cid 0x6d9
09:27:18     active trunk-group 40 member 1  cid 0x6d9
09:27:20     idle trunk-group 40 member 1  cid 0x6d9 
09:29:25 TRACE COMPLETE trunk-group  45 cid 0x0

============================================================
list trace station 10999                                               Page   1

                                LIST TRACE

time            data

09:37:49     active station    10722 cid 0x1450
09:38:22     idle trunk-group 30 member 2  cid 0x1450
09:39:22     tone-receiver     01AXX01 cid 0x167c
09:39:22     active station    10999 cid 0x167c
09:39:41     dial 989041234567# route:ARS
09:39:41     term trunk-group 40    cid 0x167c
09:39:41     dial
989041234567# route:ARS
09:39:41     route-pattern  40 preference 1  cid 0x167c
09:39:41     seize trunk-group 40 member 25  cid 0x167c
09:39:41     Calling Number & Name 4951300999 NO-CPName
09:39:42     Proceed trunk-group 40 member 25  cid 0x167c
09:39:45     Alert trunk-group 40 member 25  cid 0x167c
09:40:18     idle station    10999 cid 0x167c

=============================================================


Тут два примера:
1ый по тас - идентификатору транка что прилетает/улетает во/из вне
2ой абонентский - что с абонентом кто/кому звонит


Теперь фото трейса, если абонент на выносе:


 Как видим еще показаны задержки(джиттер) и потери
 Плюс мы видим что абонент на выносе, который связан с АТС по IP(xoip)


 

05/09/2018

Входящий вызов с AddPac H.323



Исходящий у нас был, тепер посмотри на входящий:


90    <Call   9>      : ******  Call Created status(InitiatedByNet) ver(8.28:2006-02-06-00-00) time(1478612975) **** 
91      <NetCon 9>      : Found inbound voip peer by dest-pattern id(200)
92      <H323   9>      : local capabilities.
                          number of capabilities = 5
                                  1 : g711alaw-64k
                                  2 : g729-8k
                                  3 : T.38
                                  4 : UserInput/basicString
                                  5 : UserInput/hookflash
93      <Q931   9>      : Received SETUP from (213.134.200.58) :  FastStart(1) Tunneling(1)
94      <H225   9>      : Remote Endpoint (Gateway,5.00A.024,181,0,40)
95      <Call   9>      : From Net - calledParty(2799044) callingParty(74959818282)
96      <Call   9>      : MatchedPerfect
97      <Call   9>      : MatchAllProcess After Sorted
                          <0>  id(1) dest(2799044) prefer(0) selected(3)
                          <1>  id(2) dest(2799044) prefer(1) selected(0)
                          <2>  id(3) dest(2799044) prefer(2) selected(0)
                          <3>  id(4) dest(2799044) prefer(3) selected(0)
98      <Call   9>      : Initiate callee with dial-peer(2799044) status(CalleeDeterminedAll) id(807d4267-0d6e-5a1f-0c4b-87b4dd522321)
99      <CEP    000000> : InitiateOutCall :  calledNum(), callingNum(74959818282), callerPort(ffffffff) type(FXS)
100     <CEP    000000> : Outbound call to CEP callId(807d4267-0d6e-5a1f-0c4b-87b4dd522321) callNum(9)
101     <Chan   9>      : Open - number(101) direction(transmit) session(voice) codec(g711alaw-64k)
                          - Local : Data(23030) Cont(23031) Addr(195.96.162.116)
                          - Remote : Data(23478) Cont(23479) DataAddr(213.134.200.58) ContAddr(213.134.200.58)
102     <Q931   9>      : Send CALL PROCEEDING
103     <Q931   9>      : build ALERTING (without h245 address)
104     <Q931   9>      : Send ALERTING (fast)
105     <Call   9>      : Connected from(0)
106     <Call   9>      : Connected from(ffffffff)
107     <NetEP  9>      : Call with 213.134.200.58 established
108     <Chan   9>      : Open - number(1) direction(receive) session(voice) codec(g711alaw-64k)
                          - Local : Data(23030) Cont(23031) Addr(195.96.162.116)
                          - Remote : Data(23478) Cont(23479) DataAddr(213.134.200.58) ContAddr(213.134.200.58)
109     <Q931   9>      : Send CONNECT
110     <Q931   9>      : Received FACILITY
111     <H245   9>      : Received TCS request.
112     <H245   9>      : remote capabilities matching to local capabilities.
                          number of capabilities = 4
                                  1 : g711alaw-64k
                                  2 : g729-8k
                                  3 : T.38
                                  4 : UserInput/basicString
113     <H245   9>      : Send TCS request.
114     <Q931   9>      : Send FACILITY
115     <H245   9>      : Send TCS ack.
116     <Q931   9>      : Send FACILITY
117     <Q931   9>      : Received FACILITY
118     <H245   9>      : Received MSD request.
119     <H245   9>      : Send MSD ack.
120     <Q931   9>      : Send FACILITY
121     <Q931   9>      : Received FACILITY
122     <H245   9>      : Received TCS ack..
123     <Q931   9>      : Received FACILITY
124     <H245   9>      : Received MSD ack.
125     <CEP    000000> : Disconnected(16) at Busy
126     <Call   9>      : Terminated from(0) this(Local:CallClear) before(NULL) forced(0) time(1478612983)
127     <Chan   9>      : Close - number(1) direction(receive)
128     <Chan   9>      : Close - number(101) direction(transmit)
129     <Q931   9>      : Send RELEASE COMPLETE
130     <NetEP  9>      : Call FROM <213.134.200.58> terminated reason(Local:CallClear)
131     <CEP    000000> : DisconnectCall at Idle


Дальше пояснения на что обратил внимание:
строка - что произошло 
90 - прилетел вызов
91 - destination-pattern 200(см конфиг это voip-peer) 
92 - договорились с кодеками
93 - вот SETUP(все по Q931)
94 - кто на удаленной стороне
95 - номера А и Б
96-97 - ловит добавочные циферки 
102-104 понятны сообщения Q931
105 - Connected проключили 
107 - Канал установлен
108 - вызов идет, кодек g711alaw
109-124 - идет обмен сигнальной информации т.к. протокол у нас H.323
125 - дисконект с сообщением ЗАНЯТ
129 - Ресурсы сигнализации освобождены
130 - положена трубка
131 - работа закончена, абонент свободен

04/09/2018

AddPac NAT/PAT + DHCP


NAT (от англ. Network Address Translation — «преобразование сетевых адресов») — это механизм в сетях TCP/IP, позволяющий преобразовывать IP-адреса транзитных пакетов - это из WIKI. 



Внимание:  не скрывать за одним IP-адресом все устройства дома а именно преобразование группы адресов на другую группу адресов и часто не приватных на внешних, а внешних на внешние.

А когда у нас за адним адресом группа устройств - это РАТ


Трансляция порт-адрес (англ. Port address translation, PAT) — технология трансляции сетевого адреса в зависимости от TCP/UDP-порта получателя. Является частным случаем NAT. Также может использоваться термин DNAT (Destination NAT) - это тоже вики.
Схематично для понимания так:




Из документации на шлюз:

Шлюз AddPac VoiceFinder обычно поддерживает как NAT-функцию, так и функцию
преобразования адресов портов - Port Address Translation (PAT) function.


Программирование выглядит так:


!
interface FastEthernet0/0
 ip address 213.1.2.2 255.255.255.252
 ip access-group 150 in
 ip nat outside
 speed auto
 qos-control 3800
!
interface FastEthernet0/1
 ip address 192.168.10.1 255.255.255.0
 ip nat inside
 speed auto
 qos-control 3800
!
ip route 0.0.0.0 0.0.0.0 213.1.2.1
!

!
access-list 100 remark == NAT == 
access-list 100 permit ip 192.168.10.0 0.0.0.255 any
!

!
ip nat inside source list 100 interface FastEthernet0/0  overload
!


Теперь для клиента настроем DHCP:

!
ip dhcp pool default
 network 192.168.10.0 255.255.255.0
  range 192.168.10.3 192.168.10.100
  subnet-mask 255.255.255.0
  routers 192.168.10.1
  domain-name-servers 213.134.192.18 213.134.195.253
  domain-name ncport.ru
  ip-forwarding on
  all-subnets-local on
  trailer-encapsulation on
  ieee802-3-encapsulation on
  ntp-servers 21.1.1.2
!

dhcp server


dns name-server 8.8.8.8
dns name-server 8.8.4.4


На этом в целом настройка закончена, есть ещё много нюансов, но базового функционала нам достаточно

Смотрим как работает:

# show ip nat statistics
# show ip nat translations


Выглядит так:


Дебажим в онлайне(осторожно, может забить буфер):

# debug ip nat translations
# debug ip nat detail




Всем спасибо!


Wireshark 4.6.7 супер новое и свежее в сетях

        Зачем ставить обновление и что в нем есть новенького для нас Давайте посмотрим по пунктам и выведем резюме  1 группа обновлений, это...