Найти источник IP в сети


1

Мы просматриваем трафик брандмауэра в Домене, и некоторые неизвестные IP-адреса продолжают появляться. Просмотр DNS, DHCP, pingа tracertтакже не дает никакой информации, так как они не связаны с каким-либо конкретным элементом домена (сервером, компьютером или другим способом).

Возможно, что эти IP-адреса могут указывать на некоторые внешние устройства, такие как модем или принтер, или что они даже используются во внутренней маршрутизации.

Есть ли способ определить, что использует этот IP?

Ответы:


4

Предположим, вы уже знаете, к какой подсети принадлежат адреса (если у вас более одной подсети), что можно легко обнаружить, проверив таблицы маршрутизации.

Узнать MAC - адрес устройства (использование arp -an, ip neigh, arping... на ПК в той же подсети), и проверить его префикс против таблицы IEEE в OUI. (Существуют различные веб-сайты «OUI lookup».) Хотя результат не всегда тот же, что и у производителя всего устройства, он все еще довольно распространен.

Имея тот же MAC-адрес, подключитесь к одному из ваших «управляемых» / «умных» и поищите адрес в его «таблице MAC-адресов» - вы обнаружите порт коммутатора, на котором он последний раз был замечен. Если этот порт переходит к другому управляемому коммутатору, повторяйте процесс до тех пор, пока не будет больше запрашиваемых коммутаторов.

Если у вас все еще остается большая часть сети для поиска (или если в подсети нет управляемых коммутаторов), и вы не боитесь простоев, сократите сеть пополам и проверьте, какая половина все еще может достичь таинственного адрес. Повторите, пока не найдено.


Я использовал arp -a( -anне был распознан в Windows), и в нем не были указаны адреса, которые мы искали. Мы знаем полный IP-адрес, поэтому ищем в правой подсети.
Бен

Я попытался использовать arp -aснова, который поднял один из IP-адресов, которые мы искали. Проследил MAC-адрес, и он приходил с одного из телефонов (voip). Захватывает ли список все IP-адреса или только те, которые в настоящее время отправляют / получают трафик?
Бен

1
@Ben: и таблица ARP в хостах, и таблица MAC в коммутаторах являются кешами и показывают только адреса, с которыми "недавно общались". (Вы можете просто pingзагадочный IP, хотя, и MAC появится в кэше. В качестве альтернативы, используя arpingактивно просит хост.)
grawity
Используя наш сайт, вы подтверждаете, что прочитали и поняли нашу Политику в отношении файлов cookie и Политику конфиденциальности.
Licensed under cc by-sa 3.0 with attribution required.