@Only4You

Как в Wireshark определить источник пакета?

Добрый вечер, уважаемые знатоки!
На предприятии сеть организована почти классической звездой, некоторые лучики длиннее других, некоторые закольцованы. На свиче-ядре сделал зеркало всех портов, подключился к физической сетевухой к порту и начал занюхивать WireShark'ом ARP траффик в поисках возможных негодяев. Ушел домой на пару дней, вернулся, отфильтровал лог, убрав все известные MAC и осталось несколько неизвестных, которые подключали на несколько часов. На момент проверки в сети их уже не было.
Внимание вопрос:
Как узнать с какого свича пришел пакет, т.е. к какому свичу злоумышленник подключался. Есть только МАК устройства и МАК dhcp сервера? Может быть не WireShark'ом, а какой-нибудь другой утилитой?
  • Вопрос задан
  • 133 просмотра
Решения вопроса 1
NeiroNx
@NeiroNx
Программист
Свич ретранслирует трафик согласно мак таблицам, считать мак таблицы можно на L2, L3 и то не везде. Пакет при этом дополнительно не модифицируется.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы