Wiresharkがサーバー上で実行されており、さまざまなテルを持つ「ARP whos」が多数表示されている


8

疑わしいネットワークアクティビティがいくつかあり、それが私たちの特定のサーバーであるかどうかを確認しようとしたときに、Wiresharkトレースを実行しました。多くのARPパケットが要求していることに気付きましたwho has x.x.x.xが、すべて異なるアドレスを指示するように言われました。過去には、DHCPサーバーなどの単一のホストであると「見せる」だけを見てきました。

スクリーンショットからわかるように、要求されるIPはごくわずかですが、通知するシステムはさまざまです。それは、ネットワーク上のすべてのデバイスがだれか10.10.0.40(および他のカップル)が誰であるかを調べようとしているようなものです。

ここに画像の説明を入力してください


10.10.0.40はどうなっているのですか?
マイケルハンプトン

一部の国では、許可を求めずに人々のマシンのMACアドレスのリストを提供することは重罪です。とにかくそれは良い考えではありません。
BatchyX 2013年

5
@BatchyX、引用が必要です。それが重罪であるならば、それは愚かなものです。ほとんどの場合、MACアドレスはローカルネットワークを離れません。Macアドレス(00:0d:b9:24:78:f5)を教えてくれれば、特に便利なことはありません。
Zoredache 2013年

2
@Zoredacheおかしい、それも私のMACでしたが、それを元に戻しました。
キリン船長、2013年

1
ランダム抽選の運。それらが実際のMACのように見えることは、まったくの偶然です。とにかく問題ではない、これが問題となる地域にはいない。
Cylindric 2013年

回答:


8

これは正常です。特に、10.10.0.40のいずれかがオフになっているか切断されている場合は特にそうです。たとえば、10.10.0.40がDNSサーバーであり、誰もがそれをプライマリDNSサーバーとして使用するように構成されている場合、そのアドレスを要求する多数のマシンが表示されます。しかし、それがオンになっていないので、彼らは多くを尋ね、何の応答も得ません。


一部のMACアドレスは複数のクエリを実行するため、最も確実なケースです。
BatchyX 2013年

3
チェックしたところ、.40は開始前からここにいなかったプリンタに属しています。みんなのマシンにはまだそのプリンターがマッピングされていて、Windowsは常にそれを見つけようとしていると思います。
Cylindric 2013年

4

10.10.0.40アドレスがサーバー/プリンター/その他の共有リソースに属し、ユーザーが同じサブネットとスイッチ上にあると想定すると、それは私には普通のことのように見えます。


1

ティム・ブリガムが示唆したように、これは異常ではありません。デバイスは、10.10.0.40アドレスのMACアドレス(レイヤー2アドレス)を取得するためにARP要求を実行しています。MACアドレスを持つことで、ホストはLayer3ホップを含めることなく、直接それに接続できます。

たとえば、すべてのホストが同じサブネットと同じスイッチ上にある場合、マシンは最初にルーターに移動せずに10.10.0.40に接続できます(これは別のネットワークでの接続に必要です)。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.