Wireshark berjalan di server melihat banyak `ARP yang memiliki` dengan memberitahu yang berbeda

8

Kami melihat beberapa aktivitas jaringan yang mencurigakan, dan ketika saya mencoba untuk melihat apakah itu adalah salah satu server kami, saya menjalankan jejak Wireshark. Saya mencatat banyak paket ARP yang bertanya who has x.x.x.x, tetapi semua diperintahkan untuk memberi tahu alamat yang berbeda. Di masa lalu saya hanya melihat "kirim" menjadi satu host - misalnya server DHCP.

Seperti yang dapat Anda lihat dari tangkapan layar, hanya ada beberapa IP yang diminta, tetapi sistem untuk membedakan sangat banyak. Ini seperti semua perangkat di jaringan berusaha mencari tahu siapa 10.10.0.40(dan beberapa lainnya).

masukkan deskripsi gambar di sini

Silindris
sumber
Jadi apa yang ada di 10.10.0.40?
Michael Hampton
Memberikan daftar alamat MAC dari mesin orang tanpa meminta izin mereka adalah tindak pidana di beberapa negara. Lagi pula itu bukan ide yang baik.
BatchyX
5
@ BatchyX, kutipan diperlukan. Jika itu adalah kejahatan, itu adalah bodoh. Sebagian besar alamat mac tidak meninggalkan jaringan lokal. Jika saya memberi Anda alamat mac saya ( 00:0d:b9:24:78:f5) tidak ada yang sangat berguna yang dapat Anda lakukan dengannya.
Zoredache
2
@Zoredache Lucu, itu MAC saya juga, tapi kemudian saya mengubahnya kembali.
Kapten Giraffe
1
Keberuntungan undian acak. Kebetulan murni bahwa mereka terlihat seperti MAC nyata. Lagipula tidak masalah, aku tidak berada di wilayah di mana ini penting.
Silindris

Jawaban:

8

Ini normal, terutama jika apa pun di 10.10.0.40 dimatikan atau diputus. Misalnya, jika 10.10.0.40 adalah server DNS dan semua orang dikonfigurasikan untuk menggunakannya sebagai server DNS utama mereka, maka Anda akan mendapatkan banyak mesin yang menanyakan alamat itu. Tetapi karena tidak aktif, mereka akan banyak bertanya dan tidak mendapat jawaban.

leher panjang
sumber
Yang pasti, karena beberapa alamat MAC melakukan lebih dari satu permintaan.
BatchyX
3
Saya baru saja memeriksa, dan .40 milik printer yang belum ada di sini sejak sebelum saya mulai. Saya kira mesin semua orang masih memiliki printer yang dipetakan, dan Windows terus berusaha menemukannya.
Silindris
4

Itu tidak terlihat biasa bagi saya, dengan anggapan bahwa alamat 10.10.0.40 Anda adalah milik sever / printer / sumber daya bersama lainnya dan pengguna Anda berada di subnet & saklar yang sama.

Tim Brigham
sumber
1

Seperti yang disarankan oleh Tim Brigham, ini tidak biasa. Perangkat melakukan permintaan ARP untuk mendapatkan alamat MAC (alamat layer 2) untuk alamat 10.10.0.40. Dengan memiliki alamat MAC, host akan dapat terhubung secara langsung, tanpa harus memasukkan hop Layer3.

Sebagai contoh, jika semua host berada di subnet yang sama dan switch yang sama, mesin dapat terhubung ke 10.10.0.40 tanpa pergi ke router terlebih dahulu (yang diperlukan untuk koneksi di jaringan yang berbeda).

emynd
sumber