Sporadyczny dostęp i zmiana rekordów MAC dla tego samego adresu IP może sugerować konflikt adresów. Zanim wyciągniesz trwałe wnioski, sprawdź czasy nagrywania i konstrukcję sieci.

Podejście podstawowe

Wykrywanie konfliktu adresów IPv4 pomaga sprawdzić, czy adres jest używany przez inne urządzenie. Jednak wysoka dostępność, proxy ARP i sieci wirtualne mogą również powodować nieoczekiwane mapowania. Na jednym ekranie przeglądania nie można wyodrębnić wszystkich opisów.

Etapy stosowania

  1. Zapisz podejrzany adres IP, zaobserwowany adres MAC i informację o czasie w dwóch oddzielnych pomiarach.
  2. Sprawdź, czy rezerwacje DHCP i ręcznie przypisane adresy nie powodują konfliktu w tej samej puli.
  3. Porównaj logi przełącznika, DHCP i klienta; Zaplanuj zmianę mając wiedzę właściciela urządzenia.

Praktyczny przykład

Gdy kamera ręcznie używa .50, .50 może być również przekazane innemu klientowi, jeśli serwer DHCP rozdzieli zakres .20–.100. Rozwiązaniem jest rezerwacja lub zarządzany plan adresowy niebędący pulą dla kamery; Samo ponowne uruchomienie urządzenia nie jest rozwiązaniem trwałym.

Prawidłowo zinterpretuj wynik

Nie oznaczaj automatycznie zmiany adresu MAC jako ataku. Klaster może używać adresów wirtualnych. Oddzielne zapisanie ustalenia jako potwierdzonego konfliktu, możliwego konfliktu lub niewyjaśnionej zmiany ułatwia późniejszą interwencję.

Odczyt źródłowy i uzupełniający

Szczegóły protokołu lub polecenia: RFC 5227. Kroki i przykładowy scenariusz to narracja redakcyjna IPScans.