Wireshark đang chạy trên một máy chủ nhìn thấy rất nhiều `ARP có 'với những câu nói khác nhau


8

Chúng tôi đang thấy một số hoạt động mạng đáng ngờ và khi tôi đang cố gắng xem liệu đó có phải là một máy chủ cụ thể của chúng tôi không, tôi đã chạy theo dõi Wireshark. Tôi lưu ý rất nhiều gói ARP yêu cầu who has x.x.x.x, nhưng tất cả đều được yêu cầu nói với các địa chỉ khác nhau. Trước đây tôi chỉ thấy "nói" là một máy chủ duy nhất - ví dụ: máy chủ DHCP.

Như bạn có thể thấy từ ảnh chụp màn hình, chỉ có một vài IP được yêu cầu, nhưng hệ thống để nói thay đổi rất nhiều. Giống như tất cả các thiết bị trên mạng đang cố gắng tìm ra ai 10.10.0.40(và một vài người khác).

nhập mô tả hình ảnh ở đây


Vậy những gì ở 10.10.0.40?
Michael Hampton

Cho đi một danh sách các địa chỉ MAC của máy người mà không cần xin phép họ là một trọng tội ở một số quốc gia. Và dù sao nó cũng không phải là một ý tưởng tốt.
BatchyX

5
@BatchyX, cần trích dẫn. Nếu đó là một trọng tội thì đó là một kẻ ngu ngốc. Đối với hầu hết các địa chỉ mac không rời khỏi mạng cục bộ. Nếu tôi cung cấp cho bạn địa chỉ mac của tôi ( 00:0d:b9:24:78:f5) thì không có gì đặc biệt hữu ích mà bạn có thể làm với nó.
Zoredache

2
@Zoredache Hài hước, đó cũng là MAC của tôi, nhưng sau đó tôi đã đổi lại.
Thuyền trưởng Hươu cao cổ

1
May mắn của trận hòa ngẫu nhiên. Sự trùng hợp thuần túy mà chúng trông giống như MAC thực sự. Dù sao cũng không quan trọng, tôi không ở trong một lãnh thổ nơi điều này quan trọng.
Hình trụ

Câu trả lời:


8

Điều này là bình thường, đặc biệt là nếu bất cứ điều gì tại 10.10.0.40 bị tắt hoặc ngắt kết nối. Ví dụ: nếu 10.10.0.40 là máy chủ DNS và mọi người được cấu hình để sử dụng nó làm máy chủ DNS chính của họ thì bạn sẽ nhận được rất nhiều máy yêu cầu địa chỉ đó. Nhưng vì nó không hoạt động, họ sẽ hỏi rất nhiều và không nhận được phản hồi.


Chắc chắn là như vậy, vì một số địa chỉ MAC thực hiện nhiều truy vấn.
BatchyX

3
Tôi mới kiểm tra và .40 thuộc về một máy in đã không ở đây từ trước khi tôi bắt đầu. Tôi đoán máy của mọi người vẫn có máy in đó được ánh xạ và Windows liên tục cố gắng tìm nó.
Hình trụ

4

Điều đó không có vẻ gì khác thường đối với tôi, giả sử rằng địa chỉ 10.10.0.40 của bạn thuộc về máy chủ / máy in / tài nguyên dùng chung khác và người dùng của bạn ở trên cùng một mạng con & công tắc.


1

Theo đề xuất của Tim Brigham, điều này không nằm ngoài dự đoán. Các thiết bị đang thực hiện các yêu cầu ARP để lấy địa chỉ MAC (địa chỉ lớp 2) cho địa chỉ 10.10.0.40. Bằng cách có địa chỉ MAC, các máy chủ sẽ có thể kết nối trực tiếp với nó mà không cần phải bao gồm một bước nhảy Layer3.

Ví dụ: nếu tất cả các máy chủ lưu trữ trên cùng một mạng con và cùng một bộ chuyển mạch, các máy có thể kết nối với 10.10.0.40 mà không cần đến bộ định tuyến trước (cần thiết cho các kết nối trên một mạng khác).

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.