faq обучение настройка
Текущее время: Ср авг 13, 2025 21:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Сб май 17, 2008 19:56 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
Есть сеть 10.0.0.0/16. Стоят несколько 3526 и 3026. На порту коммутатора может находиться не один клиент. Включена функция IPMB. С недавнего времени в снифере заметил с определенных адресов (допустим 10.0.0.5) перебор адресов(arp запросы).

Код:
 10.0.0.5  broadcast  arp who has 10.0.X.X tell 10.0.0.5
 10.0.0.5  broadcast  arp who has 10.0.Y.Y tell 10.0.0.5


Где Х и Y числа идущие по порядку, т.е. 10.0.2.1; 10.0.2.2, 10.0.2.3 и т. д.

Можно ли как то с этим бороться, как заблочить это дело? Или это опрос всей сети? Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 17, 2008 20:35 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
максимум можно ограничить кол-во бродкастов и все.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 17:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я так понимаю имеет место быть обычный ARP Spoofing. В последних версиях прошивки DES-35XX мождно включить при настройке IMP на порту режим strict. Это поможет защититься от ARP Spoofing-а. На DES-3026 к сожалению это невозможно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 19:55 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
У одной программы для наблюдения за сетью есть похожый метод поиска новых хостов в сети, она постоянно делает такие запросы по арп с перебором айпи.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 12:09 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
Demin Ivan писал(а):
Я так понимаю имеет место быть обычный ARP Spoofing. В последних версиях прошивки DES-35XX мождно включить при настройке IMP на порту режим strict. Это поможет защититься от ARP Spoofing-а. На DES-3026 к сожалению это невозможно.


Не могли бы Вы выслать свежую прошивку и привести пример использования режима strict.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 21:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.

Вот пример:

config address_binding ip_mac ports 1-24 state enable allow_zeroip enable
forward_dhcppkt enable strict


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 02, 2008 14:26 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
Спасибо! Прошил... Добавлены новые функции.. Вы не подскажете по какому принципу работает strict? Кстати в вєб тоже есть єта функция, но при включении все равно происходит то, что написано в первом посте.

И есть ли описания новых функций? Для чего они? Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 02, 2008 15:46 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Belos писал(а):
И есть ли описания новых функций? Для чего они? Спасибо!

будет релиз - будет и описание. нет релиза - нет описаний :)
пока догадываемся по смыслу и пользуемся.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 02, 2008 23:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Режим strict позволяет не пропускать в сеть каждый первый новый ARP пакет. Какие Вас ещё новые функции интересуют?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 09:53 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
При чём тут арп-спуфинг?
Это простые арп запросы - надо же как-то резолвить IP в MAC.
А чтобы их было меньше - не нужно маски /16 делать в сетях.

Demin Ivan писал(а):
Режим strict позволяет не пропускать в сеть каждый первый новый ARP пакет. Какие Вас ещё новые функции интересуют?

Можно поподробнее - что значит "каждый первый новый ARP пакет"?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 10:13 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
kapa писал(а):
При чём тут арп-спуфинг?
Это простые арп запросы - надо же как-то резолвить IP в MAC.
А чтобы их было меньше - не нужно маски /16 делать в сетях.

при том что в обычной работе сети никакого перебора быть не может. Связки определяются в момент обращения к определенному IP. А дальше для экономии числа запросов заносятся в arp таблицу, где живут определенное время. Если к хосту больше не обращаются, то связка чистится. Так что тут явно что-то нестандартное. Либо какой-то софт, который сканирует сеть, либо, как сказал Иван, какой-то спуфинг. Хотя я склонаюсь к первому варианту.

kapa писал(а):
Можно поподробнее - что значит "каждый первый новый ARP пакет"?

а что в этой фразе неподробного ? каждый первый новый ARP не пропускается в режиме loose он проспукается. следовательно возможен спуфинг в сети. в режиме strict это уже невозможно.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 10:35 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
svsh1990 писал(а):
kapa писал(а):
При чём тут арп-спуфинг?
Это простые арп запросы - надо же как-то резолвить IP в MAC.
А чтобы их было меньше - не нужно маски /16 делать в сетях.

при том что в обычной работе сети никакого перебора быть не может. Связки определяются в момент обращения к определенному IP. А дальше для экономии числа запросов заносятся в arp таблицу, где живут определенное время. Если к хосту больше не обращаются, то связка чистится. Так что тут явно что-то нестандартное. Либо какой-то софт, который сканирует сеть, либо, как сказал Иван, какой-то спуфинг. Хотя я склонаюсь к первому варианту.

Это всё понятно, только тут не те пакеты приводятся для того, чтоб сказать - спуфинг или нет. Мало ли какие вирусы сеть сканируют - вот он и откликается на всё.

svsh1990 писал(а):
kapa писал(а):
Можно поподробнее - что значит "каждый первый новый ARP пакет"?

а что в этой фразе неподробного ? каждый первый новый ARP не пропускается в режиме loose он проспукается. следовательно возможен спуфинг в сети. в режиме strict это уже невозможно.

Всё неподробно.
Что значит "первый новый"? А второй новый пропускается? А первый старый? А вообще первые старые бывают?
Как я себе представлял режим стрикт - это когда отсекаются все ARP-Reply с маками отличными от того, который указан в привязке.
В данной же теме речь идёт об ARP-запросах, которые, скорее всего, следствие, а не причина, и серьёзно нанести вред сети (кроме замусоривания) не могут.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 10:45 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
В том то и дело что сеть ложиться.... (( При проверке на нескольких машинах у пользователей, обнаружилось что это вирусы. А на одном из серверов началось вот это "Neighbour table overflow", в сзязи с этим сервер начал подолгу думать при обращении к нему. Режим strict ничего не дал(включал в вэб). При вводе в консоли

Код:
config address_binding ip_mac ports 1-24 state enable allow_zeroip enable
forward_dhcppkt enable


и дальше если вводить strict, пишет "Next possible copmpletion {}"


Последний раз редактировалось Belos Вт июн 03, 2008 10:53, всего редактировалось 3 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 10:45 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
kapa писал(а):
Это всё понятно, только тут не те пакеты приводятся для того, чтоб сказать - спуфинг или нет. Мало ли какие вирусы сеть сканируют - вот он и откликается на всё.

в любом случае это не есть правильно :)

kapa писал(а):
Всё неподробно.
Что значит "первый новый"? А второй новый пропускается? А первый старый? А вообще первые старые бывают?
Как я себе представлял режим стрикт - это когда отсекаются все ARP-Reply с маками отличными от того, который указан в привязке.

блин, вы вообще представляете что это за функция и зачем она нужна ? она сама по себе подразумевает, что пакеты должны не проспускаться при несоответствии связки.
в режиме loose первый ARP пакет всегда пропускается. в режиме strict - всегда не пропускается.

kapa писал(а):
В данной же теме речь идёт об ARP-запросах, которые, скорее всего, следствие, а не причина, и серьёзно нанести вред сети (кроме замусоривания) не могут.

могут однозначно.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 11:04 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
Demin Ivan писал(а):
Режим strict позволяет не пропускать в сеть каждый первый новый ARP пакет. Какие Вас ещё новые функции интересуют?


Допустим во это "IP-MAC Binding Permit IP Pool" и "ARP Spoofing Prevention"


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB