<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: левые айпи в arp</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html</link>
    <description>Доброго времени суток!&lt;br&gt;&lt;br&gt;есть шлюз на OpenSUSE 11.0 который раздает инет на 20 человек&lt;br&gt;и вот периодически когда просматриваю arp вижу следующее:&lt;br&gt;&lt;br&gt;10.25.122.235                    (incomplete)                              eth1&lt;br&gt;10.44.78.116                     (incomplete)                              eth1&lt;br&gt;10.0.0.2                 ether   00:11:22:33:44:55   C                     eth1&lt;br&gt;10.71.51.240                     (incomplete)                              eth1&lt;br&gt;10.62.77.244                     (incomplete)                              eth1&lt;br&gt;10.22.248.249                    (incomplete)                              eth1&lt;br&gt;10.42.38.45                      (incomplete)                              eth1&lt;br&gt;10.0.0.10                ether   11:22:33:44:55:66   C                     eth1&lt;br&gt;10.62.51.34                      (incomplete)                              eth1&lt;br&gt;10.44.36.249                     (incomplete)                              eth1&lt;br&gt;10.44.44.238                     (incomplete)                   </description>

<item>
    <title>левые айпи в arp (romeo)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#10</link>
    <pubDate>Tue, 11 Aug 2009 09:41:47 GMT</pubDate>
    <description>&amp;gt;Клиент попросил сервер передать пакет &quot;левому ip&quot; сервер увидев что ip назначения &lt;br&gt;&amp;gt;в одной подсети с сервером, делает arp запрос чтоб потом передать &lt;br&gt;&amp;gt;пакет. Нормальная в общем-то работа всех протоколов. Осталось разобраться зачем клиенту &lt;br&gt;&amp;gt;понадобилось обращаться к этому ip. &lt;br&gt;&lt;br&gt;ясно - сенкс&lt;br&gt;пойду ловить клиента и узнавать, что у него там на машине происходит...&lt;br&gt;</description>
</item>

<item>
    <title>левые айпи в arp (ze6ra)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#9</link>
    <pubDate>Tue, 11 Aug 2009 09:21:57 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Вообще-то только в двух arp запрос пошёл от вашего сервера &lt;br&gt;&amp;gt;&amp;gt;Да стоит глянуть машину клиента, чтото там не чисто. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;от сервера? т.е. допускается вариант что и сервер сам еще сканит сеть?  &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если так, то что может генерить арп-запросы на сервере? &lt;br&gt;&lt;br&gt;Клиент попросил сервер передать пакет &quot;левому ip&quot; сервер увидев что ip назначения в одной подсети с сервером, делает arp запрос чтоб потом передать пакет. Нормальная в общем-то работа всех протоколов. Осталось разобраться зачем клиенту понадобилось обращаться к этому ip. &lt;br&gt;</description>
</item>

<item>
    <title>левые айпи в arp (romeo)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#8</link>
    <pubDate>Tue, 11 Aug 2009 08:25:06 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Вообще-то только в двух arp запрос пошёл от вашего сервера &lt;br&gt;&amp;gt;Да стоит глянуть машину клиента, чтото там не чисто. &lt;br&gt;&lt;br&gt;от сервера? т.е. допускается вариант что и сервер сам еще сканит сеть?&lt;br&gt;если так, то что может генерить арп-запросы на сервере?&lt;br&gt;на сколько я знаю там стоит:&lt;br&gt;веб +мускл + фтп + днс + нтп + + DCHub + ntop (который только иногда я вручную запускаю посмотреть что на интерфейсах бегает) + nut (для снятия статистики с УПСа)&lt;br&gt;&lt;br&gt;вот на всякий случай список процессов за исключением системных + тех которые я знаю, может здесь есть что-то подозрительное, что и генерит запросы, т.к. сервер достался от старого админа&lt;br&gt;&lt;br&gt;кстати, есть какой-то процесс от ipaudit но в стартовых скриптах ничего подобного не нашел... не могу понять как он запускается и как стопается... кроме как в ручном режиме&lt;br&gt;&lt;br&gt;&lt;br&gt;USER       PID &#037;CPU &#037;MEM    VSZ   RSS TTY      STAT START   TIME COMMAND&lt;br&gt;root      1433  0.0  0.1   2332  1068 ?        Ss   Apr21   4:22 /sbin/syslog-ng -a /var/lib/named/dev/log&lt;br&gt;root      1436  0.0  0.0   1</description>
</item>

<item>
    <title>левые айпи в arp (ze6ra)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#7</link>
    <pubDate>Tue, 11 Aug 2009 06:11:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt;arp запросы генерирует сам сервер. Смотреть надо кто обращается к этим нежелательным &lt;br&gt;&amp;gt;&amp;gt;IP. (IP источника пославшего пакет). &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вот то что выловил через ethereal: &lt;br&gt;&amp;gt;10.0.0.1 - айпи сервера &lt;br&gt;&amp;gt;10.0.1.21 - айпи клиента &lt;br&gt;&amp;gt;все остальные айпи левые &lt;br&gt;&amp;gt;получается что все запросы в 3х пакетах были от одного и того &lt;br&gt;&amp;gt;же клиента? 10.0.1.21 ? &lt;br&gt;&lt;br&gt;Вообще-то только в двух arp запрос пошёл от вашего сервера&lt;br&gt;&amp;gt;если я правильно понял вывод... осталось только выяснить что стоит у клиента &lt;br&gt;&amp;gt;и лупит столько запросов &lt;br&gt;&lt;br&gt;Да стоит глянуть машину клиента, чтото там не чисто.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>левые айпи в arp (romeo)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#6</link>
    <pubDate>Mon, 10 Aug 2009 20:18:46 GMT</pubDate>
    <description>&amp;gt;arp запросы генерирует сам сервер. Смотреть надо кто обращается к этим нежелательным &lt;br&gt;&amp;gt;IP. (IP источника пославшего пакет). &lt;br&gt;&lt;br&gt;вот то что выловил через ethereal:&lt;br&gt;10.0.0.1 - айпи сервера&lt;br&gt;10.0.1.21 - айпи клиента &lt;br&gt;все остальные айпи левые&lt;br&gt;получается что все запросы в 3х пакетах были от одного и того же клиента? 10.0.1.21 ?&lt;br&gt;если я правильно понял вывод... осталось только выяснить что стоит у клиента и лупит столько запросов&lt;br&gt;&lt;br&gt;No.     Time        Source                Destination           Protocol Info&lt;br&gt;   4562 4.414954    10.0.1.21             10.44.64.211          TCP      ssslic-mgr &amp;gt; 59574 &#091;SYN&#093; Seq=0 Win=65535 Len=0 MSS=1460&lt;br&gt;&lt;br&gt;Frame 4562 (62 bytes on wire, 62 bytes captured)&lt;br&gt;    Arrival Time: Aug 10, 2009 23:08:07.916380000&lt;br&gt;    &#091;Time delta from previous captured frame: 0.001161000 seconds&#093;&lt;br&gt;    &#091;Time delta from previous displayed frame: 0.011635000 seconds&#093;&lt;br&gt;    &#091;Time since reference or first frame: 4.414954000 seconds&#093;&lt;br&gt;    Frame Number: 4562&lt;br&gt;    Frame Length: 62 bytes&lt;br&gt;    Capture Length: 62 b</description>
</item>

<item>
    <title>левые айпи в arp (ze6ra)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#5</link>
    <pubDate>Mon, 10 Aug 2009 09:55:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt;tcpdump или wireshark должны помочь выяснить чья станция отправляет пакеты и  &lt;br&gt;&amp;gt;&amp;gt;какие пакеты на эти IP. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;попробую наверное wireshark &lt;br&gt;&amp;gt;потому как по выводу tcpdumpa так и не понял кто генерит столько &lt;br&gt;&amp;gt;запросов &lt;br&gt;&lt;br&gt;arp запросы генерирует сам сервер. Смотреть надо кто обращается к этим нежелательным IP. (IP источника пославшего пакет).&lt;br&gt;</description>
</item>

<item>
    <title>левые айпи в arp (romeo)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#4</link>
    <pubDate>Mon, 10 Aug 2009 09:25:19 GMT</pubDate>
    <description>&amp;gt;tcpdump или wireshark должны помочь выяснить чья станция отправляет пакеты и  &lt;br&gt;&amp;gt;какие пакеты на эти IP. &lt;br&gt;&lt;br&gt;попробую наверное wireshark &lt;br&gt;потому как по выводу tcpdumpa так и не понял кто генерит столько запросов&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>левые айпи в arp (ze6ra)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#3</link>
    <pubDate>Mon, 10 Aug 2009 09:17:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;incomplit значит был поллан arp запрос но ответ пока не получен. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;это либо локальные процессы пытались обращаться по эти ip ну или кто &lt;br&gt;&amp;gt;&amp;gt;то из клиентов если их маска подсети короче маски шлюза. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;может быть такой вариант, что у кого-то троян какой-то завелся или еще &lt;br&gt;&amp;gt;какая-нибудь гадость? которая сканит сеть? &lt;br&gt;&lt;br&gt;да троянов особо не надо скрипт на пару строк, да и  утилит полно что сканируют по диапазону IP. Наверное кто-то весьма любопытен. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;потому как такой диапазон айпи у меня никогда не использовался &lt;br&gt;&amp;gt;и хотелось бы отловить по чьей вине постоянно такое количество арп-запросов валится &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;tcpdump или wireshark должны помочь выяснить чья станция отправляет пакеты и  какие пакеты на эти IP. &lt;br&gt;</description>
</item>

<item>
    <title>левые айпи в arp (romeo)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID1/86198.html#2</link>
    <pubDate>Mon, 10 Aug 2009 08:46:17 GMT</pubDate>
    <description>&amp;gt;incomplit значит был поллан arp запрос но ответ пока не получен. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это либо локальные процессы пытались обращаться по эти ip ну или кто &lt;br&gt;&amp;gt;то из клиентов если их маска подсети короче маски шлюза. &lt;br&gt;&lt;br&gt;может быть такой вариант, что у кого-то троян какой-то завелся или еще какая-нибудь гадость? которая сканит сеть?&lt;br&gt;&lt;br&gt;потому как такой диапазон айпи у меня никогда не использовался&lt;br&gt;и хотелось бы отловить по чьей вине постоянно такое количество арп-запросов валится&lt;br&gt;</description>
</item>

</channel>
</rss>
