Jump to content

Recommended Posts

Posted

Проблема: есть управляемый свич на котором настроен МАК-секьюрити, время от времени вылезает неизвестная машина, о которой ничего не известно кроме мак-адреса, тотальные пропинговки всего диапозона адресов не помогают. Можно ли как то выцепить дополнительную инфу (ИП-адрес , название и прочее) о машине только по мак-адресу? Между мной и этой машиной только коммутирумая сеть, маршрутизаторов нет.

Posted

МАС адрес - весчь не постоянная... На будующее.

 

А на чем построена сеть? Управляемые комутаторы?

 

Как реализуется МАС-секурити? Запрещаюся нерегистрированые маки?

Все кроме МАС ареса - весчь тоже не постоянная. IP моежет не быть, или отдаваться тока кому надо. Название машины также.

 

Поставите для начала снивер настроеный на этот мак, может и наберете инфы для анализа.

Posted

можно, например, ARP-таблицу глянуть...

 

молва народная говорит -- есть некий arpping, по мак-адресу пинговать умеет.

увы, я, как ни искал, не нашел. :(

Posted

Сетка основа: коммутаторы управлемые байстеки 350 и 450, мак секьюрити, список разрешенных адресов на портах, если левый адрес порт банится на 5 секунд, но может быть 1 комп на порт (найти без проблем), а может еще цепочка неуправляемых хабов (коммутаторов) и до десятка два-три компов на них (в радиусе до 200 метров пром.зданий), естественно из-за одного урода страдают все остальные на этом порту.

Про непостоянство речь и идет, эти прописные истины я и сам знаю.

Мне нужно оперативно пингануть, точнее кинуть пакет на данный мак-адрес, и получить хоть что-нибудь еще, а дальше nbtstat и прочие тулзы есть. получив инфу можно сузить круг поисков, после этого пинается тупой элекромеханик который ползет в указаное место наводить порядок. Тк директива механику "найди комп с таким то мак адресом примерно в том районе 400 на 400 метров" обычно кончается ничем.

Posted
можно' date=' например, ARP-таблицу глянуть...

где на моей машине или серваках? так нет его там, заразы, тк его откидывает с порта, а открывать без причины порт нафиг нафиг.

 

молва народная говорит -- есть некий arpping, по мак-адресу пинговать умеет.

 

Есть такой, не помню где брал, но вот адрес автора Thomas Habets <thomas@habets.pp.se . И еще arpwatch, но это все под линюкс. http://www-nrg.ee.lbl.gov/

Posted
берется ноутбук со сниффером и хабом - и последовательно перебираются все неуправляемые линки

Это конечно да, так можно без него просто по провоам пройти все, но километр туда, километр обратно Ж8-(((

Posted
Проблема: есть управляемый свич на котором настроен МАК-секьюрити, время от времени вылезает неизвестная машина, о которой ничего не известно кроме мак-адреса, тотальные пропинговки всего диапозона адресов не помогают. Можно ли как то выцепить дополнительную инфу (ИП-адрес , название и прочее) о машине только по мак-адресу? Между мной и этой машиной только коммутирумая сеть, маршрутизаторов нет.

Есть дурная идея....

Берешь упр. свич, и поочередно ставишь его вместо неуправляемых по пирамиде сверху вниз, тогда можно будет локализовать эту машину.

Posted
GonZO, arping вообщето.. :) во вторых данная прога работает под линухом(ток там я и видел но может быть есть и под виндой...)
Posted
берется ноутбук со сниффером и хабом - и последовательно перебираются все неуправляемые линки

 

Вот он, главный инструмент управления оказывается. ;-)

Брррр....

Posted

Это вариант который _гарантирует_ точное определение линка. :-) Цена - 5$/месяц.

Попорошу Ваши варианты ?

Posted
Это вариант который _гарантирует_ точное определение линка. :-) Цена - 5$/месяц.

 

Это что, квалифицированные спецы стали так дешево стоить? ;-)

Posted

Ква!лифицированные с ноутбуками не лазают. Они инструктируют неква!лифицированных. :)

Тем более что сейчас любой монтажник умеет проводить диагностику с ноутбука.

Не сложнее чем "есть линк/нет линка" на самом деле. :-)

Posted

Какя версия софта на BayStack-ах?

 

Скачай 4.4 или позднее. В ней, проверил, есть следующая фьюча в MAC-security

 

daFiltering: Port filters out the frames where the destination address field is the MAC address of unauthorized Station.

daFilteringAndsendTrap: Port filters out the frames where the desitnation address field is the MAC address of unauthorized station. Traps are sent to trap receive station(s).

Note: "da" means destination address.

 

Означающее, что исходящии пакеты на не зарегистрированые MAC будут фильтроваться, легальные пользователи продолжат работу. А если есть syslog, то еще будет сообщать, что паразит ожил.

 

Для удобного руления этим оборудованием, сходи www.nortel.com и скачай Optivity Switch Manager демо 4 версии.

Как отыскать на каком линке он сидит уже писали выше, других вариантов невижу.

Posted

А ты зря иронизируешь. Nortel-овские BayStack-и хорошие коммутаторы и firmware у них меняется. Говрю так потому, что сам могу их пощупать руками.

  • 3 years later...
Posted

Нахожу комп по МАКУ за 5 сек. Условие - 100% свичей управляемые. Пользуюсь Nortel и BPS 2000/ Enterprise Switch Manager/ CTRL+F ( искать по МАК адресу) Вводишь в базу все свичи и жмешь Find/ В зависимости от кол-ва свичей в базе, ответ занимает у меня около 5-10 сек с указанием порта на свиче на котором этот МАК сидит. За 2 сек отключаешь этот порт. Джамшуд с Равшаном спускаются по кабелю к хозяину МАКА и берут распиську с него, что он сам прыгнул в микроволновку.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...