ARP 테이블은 IPv4 이웃에 대한 유용한 단서를 제공합니다. 그러나 네트워크에 있는 모든 장치의 전체 목록은 아닙니다. 별도의 캐시 로깅 및 현재 가용성.

기본 접근 방식

ARP는 IPv4 주소를 동일한 연결의 링크 계층 주소에 매핑하는 역할을 합니다. 원격 서브넷으로 전송되는 트래픽의 경우 클라이언트는 일반적으로 대상이 아닌 다음 라우터의 MAC 주소를 확인합니다. 따라서 원격 장치의 MAC 정보는 비어 있을 것으로 예상할 수 있습니다.

신청 단계

  1. arp -a의 출력을 가져와서 각 레코드가 어떤 어댑터에 나열되어 있는지 확인하세요.
  2. 동일한 네트워크에 있는 알려진 장치와 녹음을 비교합니다. 스캔 시간을 참고하세요.
  3. 원격 서브넷의 경우 MAC 필드를 추측하는 대신 액세스 가능한 IP 및 서비스 정보를 저장하십시오.

실제 사례

VPN 뒤에 있는 서버에 액세스할 수 있지만 해당 서버의 MAC 주소를 볼 수 없는 것은 정상입니다. 로컬 게이트웨이의 MAC 주소를 서버에 복사하면 인벤토리에 잘못된 장치 일치가 생성됩니다.

결과를 정확하게 해석하라

캐시에는 오래된 레코드가 포함될 수 있습니다. 불완전한 등록은 장치가 꺼져 있음을 증명하지 않습니다. 진단을 위해 항상 ARP 테이블을 지울 필요는 없습니다. 먼저 기존 증거를 기록하고 변경하지 않고 다른 소스와 비교하십시오.

소스 및 후속 읽기

프로토콜 또는 명령 세부정보: RFC 826. 단계와 예제 시나리오는 IPScan의 편집 설명입니다.