ARP ושאר ירקות

  • פותח הנושא ShayP
  • פורסם בתאריך

ShayP

New member
ARP ושאר ירקות

יש לי מספר שאלות: 1. גיליתי לאחרונה ברשת sun- linux שמתנהג כראוטר ומפיץ mobile ip advertisment. מדובר כמובן בידידנו ICMP Router Discovery Protocol שהנ"ל דואג להפיץ. רק מחשבים מסוימים ביותר! (בינתיים גיליתי 2, שניהם ווינדוס 98) "לומדים אותו" כראוטר בעקבות הכרזתו, ומוסיפים אותו לראוטינג שלהם עם metric 1000 זאת למרות שיש להם default gateway מסודר ופעיל. מילא עד כאן, אבל התופעה הבאה? >>> אותם מחשבים שהוסיפו גם אותו כראוטר מנסים לצאת דרכו לאתרי האינטרנט!!! למרות שה default gateway שלהם (הראוטר ה"נורמלי") מוגדר כראוי, ובטבלת הראוטינג הוא metric 1 אז איך לעזעזאל הם מעדיפים את ה metric 1000 ? כמובן שביום א אטפל בשרת עצמו ואנסה לבטל אופציה זו, או לחלופין לנסות לחסום אותה דרך הACL (בספק אם זה אפשרי). 2. בהמשך הסניפינג לרשת, גיליתי עוד תופעה: אני רואה שאחד הראוטרים אצלי מפיץ ARP אבל לא לכתובת broadcast אלא לכתובת unicast של מחשב מסוים (אותו מחשב שהוא חוקר בARP) אין לי הסבר איך זה קורה. 3. אני רואה בסניפר שרת מסוים (זה אגב אותו שרת משאלה 1, שמכריז על עצמו כראוטר) שמידי פעם פותח SYN מול שרת אחר. הכל טוב ויפה, אבל זה תעבורת unicast , אז איך היא זולגת לי ככה ל broadcast??? יש לי הסברים וכיוונים כלליים, אשמח לשמוע את דעתכם.
 

shed

New member
--->

אם אפשר - תעלה לכאן פלט של סניפינג רלוונטי עבור סעיפים 2,3 על מנת שנקבל עוד מידע. באופן כללי, ניתן לשלוח ARP לכתובת פיזית שאינה ברודקאסט. זו פעולה שנמצאת בשימוש נפוץ במיקרים מסויימים, אחד מהם הוא MITM (תוקף שולח ARP לתחנה ספציפית ומודיע לה שה-GW נמצא אצלו).
 

Setup

New member
בעניין סעיפים 2 ו3 - השערה

יתכן שמדובר בהתקן שהוא L3/L2 במקביל. במצב זה, מה שקורה לעיתים - ה cam table (בL2) עם timeout של 30 שניות, ואילו ה arp table (בL3) עם timeout של 4 שעות. וכשפאקט מגיע ל L3 , הdestination mac מופיע ב arp table , אך אינו מופיע ב cam - ולכן מתרחש unicast flooding לכל הפורטים. המצב קורה בד"כ בראוטינג שהוא א-סימטרי, כך שהדרך חזרה לא עוברת דרך הראוטר השלישי אלא יוצאת ישירות דרך L2.
 

Setup

New member
פתרונות לרוב

בהנחה שמדובר במצב דומה: - להשוות בין ה timeout של הטבלאות - לבצע ראוטינג סימטרי כך שלא יווצר מצב בו הדרך "חזרה" אל הלקוח מתבצעת דרך L2 ובכך יוצרת את המצב המוזכר ועוד ועוד. לא כאן המקום לפרטם.
 
למעלה