faq обучение настройка
Текущее время: Ср июл 16, 2025 05:09

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DGS-3612G Possible spoofing attack
СообщениеДобавлено: Пт ноя 20, 2009 16:28 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
DGS-3612G
Boot PROM Version: Build 1.10-B09
Firmware Version: Build 1.00-B66
Hardware Version: 1A1G

С недавних пор в Switch History Log начали появляться строки: Possible spoofing attack from 00-1C-F0-21-1E-46 port 7
На 7-м порту подключено большенство абонентов локальной сети.
1.Возможно ли решение проблемы на уровне данной прошивки (понимаю, что пора обновить, но все же)?
2.Если нет, то после применения новой прошивки как именно исправить проблему?
3.Как обнаружить хост с которого идет spoofing атака? Слышал про два варианта:
- сделать Port Mirroring 7-го порта (в моем случае) и анализировать через arpwatch;
- сделать Port Mirroring и анализировать пакетом Ethereal.

Спасибо за ответы!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 16:49 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Цитата:
1.Возможно ли решение проблемы на уровне данной прошивки (понимаю, что пора обновить, но все же)?

http://www.dlink.ru/ru/faq/62/252.html
Цитата:
2.Если нет, то после применения новой прошивки как именно исправить проблему?

см.п.1
Цитата:
3.Как обнаружить хост с которого идет spoofing атака?

Найти абонента по мак-адресу и набить морду, в дальшейшем на пачку этих абонентов поставить что-то типа DES-3028 и поработать с IP-MAC Binding


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 17:01 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
Цитата:
Найти абонента по мак-адресу и набить морду, в дальшейшем на пачку этих абонентов поставить что-то типа DES-3028 и поработать с IP-MAC Binding

Дело в том, что в ARP Table данный mac 00-1C-F0-21-1E-46 является IP-ком моей же железяки DGS-3612G.
Как найти хост злоумышлиника?
Цитата:
http://www.dlink.ru/ru/faq/62/252.html

Данный способ решения основан на том что я знаю IP и Mac атакующего хоста, увы я пока не могу определить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 17:35 
Не в сети

Зарегистрирован: Пт окт 24, 2003 00:47
Сообщений: 508
Откуда: Moscow
Значит у вас на этом порту петля.

_________________
D-Link User: DGS-3120-24, DGS-3324SR, DGS-3627G, DGS-3612G, DGS-3312SR, DGS-3100-24TG, DGS-3200-10, DES-3200-26, DES-3200-28, DES-3200-18, DES-3528, DES-3526, DES-3028, DES-1228, DES-2108, DES-2110, DES-3326SR, DMC-920, DMC-810.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 17:57 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
bivizz писал(а):
Цитата:
Найти абонента по мак-адресу и набить морду, в дальшейшем на пачку этих абонентов поставить что-то типа DES-3028 и поработать с IP-MAC Binding

Дело в том, что в ARP Table данный mac 00-1C-F0-21-1E-46 является IP-ком моей же железяки DGS-3612G.
Как найти хост злоумышлиника?

У меня такое раньше тоже случалось.
Найти злоумышленника так и не удалось, несмотря на то, что все порты прикручены к кактусу.
Не помогло определение петель....Мак тоже был маком самого 36хх.

В жизни не мешало. После чего прошло - не заметил :)
Прошивка сейчас Build 2.40.B75


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 17:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Нужно обновить прошивку.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 18:12 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
Можно ли мне обновить до прошивки Firmware: 2.20-B35?
Я заметил в DGS-3600 series Firmware Release Note следующее предложение: "Please use this 2.20-B35 for demo purpose only !"


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 18:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Запросите, пожалуйста, прошивку по адресу: http://forum.dlink.ru/viewtopic.php?t=92700
Там Вам вышлют более актуальную, чем та, что Вы указали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 20, 2009 18:32 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
Огромное спасибо за ответы!
Прошивку получил, попробую обновить, о результате отпишусь, потому тему пока не закрываю!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: DGS-3612G Possible spoofing attack
СообщениеДобавлено: Вс дек 13, 2009 19:55 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
Обновил DGS-3612G до:

Boot PROM Version: Build 1.10-B09
Firmware Version: Build 2.52.B44
Hardware Version: 1A1G

Строки в Switch History Log все так же появляются: Possible spoofing attack from (IP 172.18.0.254 MAC 00-1C-F0-21-1E-46 port 7)

Есть варианты, что это такое и как это исправить?! Спасибо за ответ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс дек 13, 2009 21:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ещё раз уточните что это в реальности за MAC и IP-адрес.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 14, 2009 05:33 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
Demin Ivan писал(а):
Ещё раз уточните что это в реальности за MAC и IP-адрес.

В реальности данный IP-адрес это созданный интерфейс на DES-3612G и МАС, как видно из Browse ARP Table, относится к этому IP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 14, 2009 09:05 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Ну значит какой-то умник действительно ставит себе ип и мак свича


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 14, 2009 10:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Либо петля в этом сегменте. Попробуйте на доступе включить LBD.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 25, 2009 15:21 
Не в сети

Зарегистрирован: Пт ноя 20, 2009 15:46
Сообщений: 21
Увы, после включения LBD в логах так ничего и не обнаружил! Петли я так понимаю - нет. После прошивки строки Possible spoofing attack from (IP 172.18.0.254 MAC 00-1C-F0-21-1E-46 port 7) появиляются намного резже. Есть еще какие нибудь идеи? Спасиба.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB