ARP テーブルは、IPv4 ネイバーに関する有用な手がかりを提供します。ただし、これはネットワーク上のすべてのデバイスの完全なリストではありません。キャッシュのログ記録と現在の可用性を分離します。
基本的な考え方
ARPは、IPv4アドレスを同じリンク上のリンク層アドレスにマッピングする働きをする。リモート サブネットに送信されるトラフィックの場合、クライアントは通常、宛先ではなく、次のルーターの MAC アドレスを認識します。したがって、リモート デバイスの MAC 情報は空のままになることが予想されます。
確認手順
- arp -a の出力を取得し、各レコードがどのアダプターの下にリストされているかを確認します。
- 記録を同じネットワーク上の既知のデバイスと比較します。スキャン時間に注意してください。
- MACフィールドを推測で埋める代わりに、リモートサブネットのアクセス可能なIPおよびサービス情報を格納する。
実践例
VPN の背後にあるサーバーにアクセスできても、その MAC アドレスを確認できないのは通常のことです。ローカル ゲートウェイの MAC アドレスをサーバーにコピーすると、インベントリ内に誤ったデバイスの一致が作成されます。
結果を正しく解釈する
古いレコードがキャッシュに存在する可能性があります。登録が不完全な場合、デバイスの電源がオフになっていることは証明されません。 ARP テーブルのクリアは、診断のために必ずしも必要なわけではありません。まず既存の証拠を記録し、変更を加えずに他の情報源と比較します。
出典と参考資料
プロトコルまたはコマンドの詳細: RFC 826。手順とシナリオ例は IPScans の編集者の説明です。