Jump to content
Калькуляторы

Второй DHCP. Как проще всего поймать?

Такая проблема:

Есть сеть на неуправляемых свичах, ИП-адреса раздаются динамически, с привязкой к МАКу (собственно, тарифы не учитывают трафик, так что по фигу).

И завелся в сегменте кто-то шибко умный, видимо с виндой ХР, который наш коннекшн шарит. Фиг бы с ним, пусть шарит, но руки у него растут из попы, поэтому периодически его ДХЦП-сервер смотрит наружу, в наш сегмент и раздает неправильные адреса (у нас из диапазона 172.16.х.х, а там - стандартно для виндов - 192.168.х.х). Периодически звонят люди и говорят, что у них интернет не работает (еще б он работал! когда их машина уже в другой сети, а гетевеем у них - черти что).

Сегмент большой, географически разнесенный, мудило работает не все время, а через раз, к тому времени, как я на месте, он уже отрубился, ссабака... Надо поймать... а как?

или что-то сделать... опять же, что?

 

Ну совсем умаялся. Любые идеи приму с благодарностью (кроме - проапгрейдить железо сетки, ибо точно не окупится).

Share this post


Link to post
Share on other sites

для начала ставим простенький сканер сети и смотрим что в ней приблизительно происходит, затем ищем подозреваемого географически по сегментам используя ноутбук.....

у меня подобная фигня была человек ставил себе линух - мандраке или еще что не помню - ставишь галочку в установках - типа хочу быть сервером и получаем - подмена сервера

есть еще вариант всем прописать ИП адреса и гейтвей жестко

Share this post


Link to post
Share on other sites

А если неэхотажно? Т.е. методом социальной инженерии. У жалобщиков выяснить, через кого подключались.

Share this post


Link to post
Share on other sites

Если сервер стоит по дефаулту, то он берет себе IP или 192.168.*.1 или 254.

посканить ети IP а потом поискать умника по сегментам

Share this post


Link to post
Share on other sites

После звонка удивленного клиента попросить у него следующее

результат ipconfig(winipcfg)

результат ping новогошлюза

результат arp - a новыйшлюз

 

Вот вам и МАС-адрес террориста

Share this post


Link to post
Share on other sites

Nu blin dhcp nemozete otlavtj &*%&*%*

 

Posatvj moshinu katoraja nastrojki ip dhcp, na svakom dhcp zapreti etaj mashine regestriravtsa, potom na mashine smotrish logi na kakoj ip anda zadehacepilas, i arp etoj dhcp, i potom zvenosh linetu i dajosh piston.

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.