Guest Posted July 20, 2004 Posted July 20, 2004 Проблема: есть управляемый свич на котором настроен МАК-секьюрити, время от времени вылезает неизвестная машина, о которой ничего не известно кроме мак-адреса, тотальные пропинговки всего диапозона адресов не помогают. Можно ли как то выцепить дополнительную инфу (ИП-адрес , название и прочее) о машине только по мак-адресу? Между мной и этой машиной только коммутирумая сеть, маршрутизаторов нет. Вставить ник Quote
repa Posted July 20, 2004 Posted July 20, 2004 МАС адрес - весчь не постоянная... На будующее. А на чем построена сеть? Управляемые комутаторы? Как реализуется МАС-секурити? Запрещаюся нерегистрированые маки? Все кроме МАС ареса - весчь тоже не постоянная. IP моежет не быть, или отдаваться тока кому надо. Название машины также. Поставите для начала снивер настроеный на этот мак, может и наберете инфы для анализа. Вставить ник Quote
GonZO Posted July 20, 2004 Posted July 20, 2004 можно, например, ARP-таблицу глянуть... молва народная говорит -- есть некий arpping, по мак-адресу пинговать умеет. увы, я, как ни искал, не нашел. :( Вставить ник Quote
Guest Posted July 20, 2004 Posted July 20, 2004 Сетка основа: коммутаторы управлемые байстеки 350 и 450, мак секьюрити, список разрешенных адресов на портах, если левый адрес порт банится на 5 секунд, но может быть 1 комп на порт (найти без проблем), а может еще цепочка неуправляемых хабов (коммутаторов) и до десятка два-три компов на них (в радиусе до 200 метров пром.зданий), естественно из-за одного урода страдают все остальные на этом порту. Про непостоянство речь и идет, эти прописные истины я и сам знаю. Мне нужно оперативно пингануть, точнее кинуть пакет на данный мак-адрес, и получить хоть что-нибудь еще, а дальше nbtstat и прочие тулзы есть. получив инфу можно сузить круг поисков, после этого пинается тупой элекромеханик который ползет в указаное место наводить порядок. Тк директива механику "найди комп с таким то мак адресом примерно в том районе 400 на 400 метров" обычно кончается ничем. Вставить ник Quote
jab Posted July 20, 2004 Posted July 20, 2004 берется ноутбук со сниффером и хабом - и последовательно перебираются все неуправляемые линки Вставить ник Quote
Guest Posted July 20, 2004 Posted July 20, 2004 можно' date=' например, ARP-таблицу глянуть...где на моей машине или серваках? так нет его там, заразы, тк его откидывает с порта, а открывать без причины порт нафиг нафиг. молва народная говорит -- есть некий arpping, по мак-адресу пинговать умеет. Есть такой, не помню где брал, но вот адрес автора Thomas Habets <thomas@habets.pp.se . И еще arpwatch, но это все под линюкс. http://www-nrg.ee.lbl.gov/ Вставить ник Quote
Guest Posted July 20, 2004 Posted July 20, 2004 берется ноутбук со сниффером и хабом - и последовательно перебираются все неуправляемые линки Это конечно да, так можно без него просто по провоам пройти все, но километр туда, километр обратно Ж8-((( Вставить ник Quote
Guest Posted July 20, 2004 Posted July 20, 2004 >>молва народная говорит -- есть некий arpping, по мак-адресу пинговать плохо искал: http://www.habets.pp.se/synscan/programs.p...php?prog=arping месяц назад был уже такой вопрос никто так и не ответил, нужно под винды. Вставить ник Quote
Guest Posted July 20, 2004 Posted July 20, 2004 Проблема: есть управляемый свич на котором настроен МАК-секьюрити, время от времени вылезает неизвестная машина, о которой ничего не известно кроме мак-адреса, тотальные пропинговки всего диапозона адресов не помогают. Можно ли как то выцепить дополнительную инфу (ИП-адрес , название и прочее) о машине только по мак-адресу? Между мной и этой машиной только коммутирумая сеть, маршрутизаторов нет. Есть дурная идея.... Берешь упр. свич, и поочередно ставишь его вместо неуправляемых по пирамиде сверху вниз, тогда можно будет локализовать эту машину. Вставить ник Quote
Guest Posted July 20, 2004 Posted July 20, 2004 GonZO, arping вообщето.. :) во вторых данная прога работает под линухом(ток там я и видел но может быть есть и под виндой...) Вставить ник Quote
Nag Posted July 20, 2004 Posted July 20, 2004 берется ноутбук со сниффером и хабом - и последовательно перебираются все неуправляемые линки Вот он, главный инструмент управления оказывается. ;-) Брррр.... Вставить ник Quote
jab Posted July 20, 2004 Posted July 20, 2004 Это вариант который _гарантирует_ точное определение линка. :-) Цена - 5$/месяц. Попорошу Ваши варианты ? Вставить ник Quote
Nag Posted July 20, 2004 Posted July 20, 2004 Это вариант который _гарантирует_ точное определение линка. :-) Цена - 5$/месяц. Это что, квалифицированные спецы стали так дешево стоить? ;-) Вставить ник Quote
jab Posted July 21, 2004 Posted July 21, 2004 Ква!лифицированные с ноутбуками не лазают. Они инструктируют неква!лифицированных. :) Тем более что сейчас любой монтажник умеет проводить диагностику с ноутбука. Не сложнее чем "есть линк/нет линка" на самом деле. :-) Вставить ник Quote
repa Posted July 21, 2004 Posted July 21, 2004 Какя версия софта на BayStack-ах? Скачай 4.4 или позднее. В ней, проверил, есть следующая фьюча в MAC-security daFiltering: Port filters out the frames where the destination address field is the MAC address of unauthorized Station. daFilteringAndsendTrap: Port filters out the frames where the desitnation address field is the MAC address of unauthorized station. Traps are sent to trap receive station(s). Note: "da" means destination address. Означающее, что исходящии пакеты на не зарегистрированые MAC будут фильтроваться, легальные пользователи продолжат работу. А если есть syslog, то еще будет сообщать, что паразит ожил. Для удобного руления этим оборудованием, сходи www.nortel.com и скачай Optivity Switch Manager демо 4 версии. Как отыскать на каком линке он сидит уже писали выше, других вариантов невижу. Вставить ник Quote
jab Posted July 21, 2004 Posted July 21, 2004 Вы ему еще на хабах посоветуйте firmware поменять. :-) Вставить ник Quote
repa Posted July 21, 2004 Posted July 21, 2004 А ты зря иронизируешь. Nortel-овские BayStack-и хорошие коммутаторы и firmware у них меняется. Говрю так потому, что сам могу их пощупать руками. Вставить ник Quote
alexs200 Posted November 29, 2007 Posted November 29, 2007 Нахожу комп по МАКУ за 5 сек. Условие - 100% свичей управляемые. Пользуюсь Nortel и BPS 2000/ Enterprise Switch Manager/ CTRL+F ( искать по МАК адресу) Вводишь в базу все свичи и жмешь Find/ В зависимости от кол-ва свичей в базе, ответ занимает у меня около 5-10 сек с указанием порта на свиче на котором этот МАК сидит. За 2 сек отключаешь этот порт. Джамшуд с Равшаном спускаются по кабелю к хозяину МАКА и берут распиську с него, что он сам прыгнул в микроволновку. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.