Перейти к содержимому
Калькуляторы

Второй DHCP. Как проще всего поймать?

Такая проблема:

Есть сеть на неуправляемых свичах, ИП-адреса раздаются динамически, с привязкой к МАКу (собственно, тарифы не учитывают трафик, так что по фигу).

И завелся в сегменте кто-то шибко умный, видимо с виндой ХР, который наш коннекшн шарит. Фиг бы с ним, пусть шарит, но руки у него растут из попы, поэтому периодически его ДХЦП-сервер смотрит наружу, в наш сегмент и раздает неправильные адреса (у нас из диапазона 172.16.х.х, а там - стандартно для виндов - 192.168.х.х). Периодически звонят люди и говорят, что у них интернет не работает (еще б он работал! когда их машина уже в другой сети, а гетевеем у них - черти что).

Сегмент большой, географически разнесенный, мудило работает не все время, а через раз, к тому времени, как я на месте, он уже отрубился, ссабака... Надо поймать... а как?

или что-то сделать... опять же, что?

 

Ну совсем умаялся. Любые идеи приму с благодарностью (кроме - проапгрейдить железо сетки, ибо точно не окупится).

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

для начала ставим простенький сканер сети и смотрим что в ней приблизительно происходит, затем ищем подозреваемого географически по сегментам используя ноутбук.....

у меня подобная фигня была человек ставил себе линух - мандраке или еще что не помню - ставишь галочку в установках - типа хочу быть сервером и получаем - подмена сервера

есть еще вариант всем прописать ИП адреса и гейтвей жестко

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А если неэхотажно? Т.е. методом социальной инженерии. У жалобщиков выяснить, через кого подключались.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если сервер стоит по дефаулту, то он берет себе IP или 192.168.*.1 или 254.

посканить ети IP а потом поискать умника по сегментам

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

После звонка удивленного клиента попросить у него следующее

результат ipconfig(winipcfg)

результат ping новогошлюза

результат arp - a новыйшлюз

 

Вот вам и МАС-адрес террориста

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Nu blin dhcp nemozete otlavtj &*%&*%*

 

Posatvj moshinu katoraja nastrojki ip dhcp, na svakom dhcp zapreti etaj mashine regestriravtsa, potom na mashine smotrish logi na kakoj ip anda zadehacepilas, i arp etoj dhcp, i potom zvenosh linetu i dajosh piston.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.