동일한 IP에 대한 간헐적인 액세스 및 MAC 레코드 변경은 주소 충돌을 암시할 수 있습니다. 영구적인 결론을 내리기 전에 녹화 시간과 네트워크 설계를 확인하세요.
기본 접근 방식
IPv4 주소 충돌 감지는 다른 장치에서 해당 주소를 사용하고 있는지 확인하는 데 도움이 됩니다. 그러나 고가용성, 프록시 ARP 및 가상 네트워크에서는 예기치 않은 매핑이 생성될 수도 있습니다. 단일 탐색 화면으로 모든 설명을 분리할 수는 없습니다.
신청 단계
- 의심스러운 IP, 관찰된 MAC 및 시간 정보를 두 번의 개별 측정으로 기록합니다.
- DHCP 예약과 수동으로 할당된 주소가 동일한 풀에서 중복되지 않는지 확인하십시오.
- 스위치, DHCP 및 클라이언트 로그를 비교합니다. 장치 소유자의 지식을 바탕으로 변경을 계획하십시오.
실제 사례
카메라가 .50을 수동으로 사용하는 동안 DHCP 서버가 .20-.100 범위를 배포하는 경우 .50을 다른 클라이언트에 제공할 수도 있습니다. 해결책은 카메라에 대한 예약 또는 관리형 비풀 주소 계획입니다. 단순히 장치를 다시 시작하는 것만으로는 영구적인 해결 방법이 아닙니다.
결과를 정확하게 해석하라
MAC 변경을 자동으로 공격으로 분류하지 마십시오. 클러스터가 가상 주소를 사용하고 있을 수 있습니다. 확인된 충돌, 충돌 가능성 또는 설명할 수 없는 변경으로 결과를 별도로 기록하면 후속 개입이 용이해집니다.
소스 및 후속 읽기
프로토콜 또는 명령 세부정보: RFC 5227. 단계와 예제 시나리오는 IPScan의 편집 설명입니다.