Wireshark работает на сервере, видя множество ARP с разными

8

Мы наблюдаем некоторую подозрительную сетевую активность, и когда я пытался определить, был ли это один из наших серверов, я запустил трассировку Wireshark. Я заметил много запросов ARP-пакетов who has x.x.x.x, но все они говорили по разным адресам. В прошлом я видел только «сказать», чтобы быть одним хостом - например, DHCP-сервером.

Как вы можете видеть на скриншоте, запрашивается только несколько IP-адресов, но система, которую можно узнать, сильно различается. Как будто все устройства в сети пытаются выяснить, кто 10.10.0.40(и пара других).

введите описание изображения здесь

Цилиндрический
источник
Так что же в 10.10.0.40?
Майкл Хэмптон
В некоторых странах выдача списка MAC-адресов компьютеров пользователей без их разрешения - тяжкое преступление. И все равно это не очень хорошая идея.
BatchyX
5
@ BatchyX, цитата нужна. Если это уголовное преступление, то это глупо. По большей части mac-адреса не покидают локальную сеть. Если я дам вам свой MAC-адрес ( 00:0d:b9:24:78:f5), вы ничего не сможете с этим поделать.
Зоредаче
2
@Zoredache Забавно, это тоже был мой MAC, но потом я вернул его обратно.
Капитан Жираф
1
Удача в случайной ничьей. Чистое совпадение, что они выглядят как настоящие MAC. В любом случае это не имеет значения, я не на территории, где это имеет значение.
Цилиндрическая

Ответы:

8

Это нормально, особенно если что-либо в 10.10.0.40 выключено или отключено. Например, если 10.10.0.40 является DNS-сервером, и каждый настроен на его использование в качестве основного DNS-сервера, вы получите множество компьютеров, запрашивающих этот адрес. Но так как он не включен, они будут много спрашивать и не получат ответа.

длинная шея
источник
Наиболее определенно так, поскольку некоторые MAC-адреса выполняют более одного запроса.
BatchyX
3
Я только что проверил, и .40 принадлежит принтеру, которого не было здесь с тех пор, как я начал. Я полагаю, что на всех машинах этот принтер по-прежнему подключен, и Windows постоянно пытается его найти.
Цилиндрическая
4

Для меня это не выглядит необычно, если предположить, что ваш адрес 10.10.0.40 принадлежит серверу / принтеру / другому общему ресурсу, а ваши пользователи находятся в одной подсети и коммутаторе.

Тим Бригам
источник
1

Как предполагает Тим ​​Бригам, это не необычно. Устройства выполняют запросы ARP, чтобы получить MAC-адрес (адрес уровня 2) для адреса 10.10.0.40. Имея MAC-адрес, хосты смогут подключаться к нему напрямую, без необходимости включать переход уровня 3.

Например, если все хосты находятся в одной подсети и на одном коммутаторе, машины могут подключаться к 10.10.0.40 без предварительного подключения к маршрутизатору (что необходимо для соединений в другой сети).

emynd
источник