在服务器上运行的Wireshark看到许多具有不同告诉的“ ARP谁拥有”


8

我们看到了一些可疑的网络活动,当我尝试查看它是否是我们服务器中的一台特定服务器时,我运行了Wireshark跟踪。我注意到有很多 ARP数据包在询问who has x.x.x.x,但都被告知告诉不同的地址。在过去,我只看到“ tell”是单个主机-例如DHCP服务器。

从屏幕截图中可以看到,仅要求提供几个IP,但是要告知的系统却相差很大。就像网络上的所有设备都在试图找出谁10.10.0.40(以及其他几个)一样。

在此处输入图片说明


那么10.10.0.40是多少呢?
迈克尔·汉普顿

在某些国家/地区,未经允许就放弃人机的MAC地址列表是重罪。无论如何,这不是一个好主意。
BatchyX 2013年

5
@BatchyX,需要引用。如果那是重罪,那是愚蠢的。大多数情况下,mac地址不会离开本地网络。如果我给我我的Mac地址(00:0d:b9:24:78:f5),则没有什么特别有用的功能。
Zoredache

2
@Zoredache Funny,那也是我的MAC,但是后来我改了回去。
长颈鹿队长

1
随机抽奖的运气。它们看起来像真实的MAC纯粹是巧合。没关系,我不在这很重要的地区。
Cylindric

Answers:


8

这是正常现象,尤其是在10.10.0.40处关闭或断开连接的情况下。例如,如果10.10.0.40是DNS服务器,并且每个人都配置为将其用作其主要DNS服务器,那么您将得到很多机器询问该地址。但是由于尚未开启,他们会提出很多要求,但没有得到回应。


绝对是这样,因为某些MAC地址不止一个查询。
BatchyX 2013年

3
我刚刚检查了一下,.40属于我开始以来从未来过的打印机。我猜每个人的机器上都仍映射有该打印机,而Windows一直在努力寻找它。
Cylindric


1

正如蒂姆·布里格姆(Tim Brigham)所建议的那样,这与众不同。设备正在执行ARP请求以获取10.10.0.40地址的MAC地址(第2层地址)。通过拥有MAC地址,主机将能够直接连接到它,而不必包括第3层跃点。

例如,如果所有主机都在相同的子网和同一台交换机上,则这些计算机可以连接到10.10.0.40,而无需先连接到路由器(这对于连接不同网络是必需的)。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.