Toon posts:

IP conflict met een niet voorkomend MAC adres

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zit met het volgende probleem; Servertje met IP adres 10.0.0.1, 5 werkplekken, een speedtouch met wireless voor het internet en een draadloze laptop, en een 10 poort switch.

Om de zoveel tijd, geheel willekeurig, krijgen de gebruikers tijdelijke netwerk onderbreking richting de server. Exchange zoekt de server, mappings zijn niet benaderbaar etc. Dit duurd de ene keer een minuut, de andere keer 10 minuten. In de event viewer op de server kom ik ten tijde dat dit gebeurd een IP conflict tegen met het IP adres van de server. Dit is uiteraard een goede verklaring waarom het verkeer even weg valt.

Wat ik niet kan verklaren is dat er in de eventviewer een MAC adres wordt genoemd waarmee het conflict is, en dit MAC adres dus niet in het netwerk aanwezig is. Wanneer ik een notebook in het netwerk hang, en tijdens zo een storing de server los trek en het 10.0.0.1 adres ping krijg ik ook geen reactie van een conflicterende machine.

Ik vermoedde eerst dat iemand op het wireless was aangemeld (de buurman?) en dit IP adres gebruikt, echter staat de Speedtouch ingesteld dat hij alleen mensen toelaat op het moment dat je hun MAC adres registreerd middels een knop op de achterzijde. En al geregistreerde MAC adressen komen niet overeen met het adres uit het logboek.

- Switch heb ik al vervangen
- Alle systemene volledige virus en spyware gescand
- Alle MAC adressen in het netwerk vergeleken met die uit de eventviewer, va de PC's, laptop, modem/accespoint.
- Printers zijn USB
- Draadloos modem gecheckt, geen onbekende in de access list

Ik zit nu eigenlijk een beetje op een dood spoor, hoe kun je achterhalen wie of wat dit conflict veroorzaakt.

  • battler
  • Registratie: November 2004
  • Laatst online: 30-06-2025
Wat voor switch heb je? Je zou kunnen kijken welke port dat mac-adres heeft? Uiteraard alleen met een managed switch.

Lux.Architectuur | Van Dromen tot Wonen | www.Lux-a.nl


  • cosmo_roel
  • Registratie: November 2002
  • Laatst online: 21:03
aan de hand van het macaddress kun je de fabrikant van de bijbehorende hardware achterhalen. dat kan een aanwijzing opleveren?

http://www.google.com/search?q=mac+address+manufacturer

  • Mr.Qips
  • Registratie: Juli 2005
  • Laatst online: 21:47
Als je de oplossing niet kan vinden, zou je de IP van de server naar iets hoogs kunnen veranderen (10.0.0.230 oid). Kans op een IP-conflict wordt dan een stuk kleiner.

  • ralpje
  • Registratie: November 2003
  • Laatst online: 08-03 15:36

ralpje

Deugpopje

Doe eens een arp -a om te zien of je daar dat mac-adres terug ziet?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • DukeBox
  • Registratie: April 2000
  • Laatst online: 00:13
n.b. mac beveiliging is useless.. als ik op jouw AP wil komen stel ik zelf een AP in de buurt in met een sterk signaal.. vervolgens wacht ik totdat er iemand op connect en ik heb een mac te pakken dat ik kan clonen.

Verwijderd

Misschien een geïnfecteerde bak in je LAN?

  • Graviton12
  • Registratie: Juni 2008
  • Laatst online: 07-02 14:41
Zoals ralpje zegt ARP -a ff uitvoeren en dan de cache legen maar ben vergeten hoe je dat doet ("clearcache" denk ik maar of het nu in ipconfig zat of dnscmd ...), dan opnieuw APR -a en vergelijken met de eerste keer dat je dit commando geeft.
Dit commando zorgt ervoor dat je MAC adressen kan gaan vergelijken met IP adressen.
Dacht dat je die ARP legen ook kan bekomen door op 'repair' te klikken in je netwerk box.
Probleem is meestal dat info verouderd is in cache en dat systemen blijven zoeken naar dus verouderde toestanden.

[ Voor 21% gewijzigd door Graviton12 op 04-03-2009 16:31 ]


  • ralpje
  • Registratie: November 2003
  • Laatst online: 08-03 15:36

ralpje

Deugpopje

arp -d * verwijdert alle entry's.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • Graviton12
  • Registratie: Juni 2008
  • Laatst online: 07-02 14:41
ralpje schreef op woensdag 04 maart 2009 @ 16:30:
arp -d * verwijdert alle entry's.
Inderdaad :) Maar rare is wel dat het op alle stations is eigenlijk?
Of is er oude cache op de server zelf?

DHCP of static?

Je moet ook eerst pingen op je server zodat arp terug gevuld wordt, hij toont namelijk alleen maar mac adressen waarmee al contact geweest is.

[ Voor 20% gewijzigd door Graviton12 op 04-03-2009 16:34 ]


  • CherandarGuard
  • Registratie: Oktober 2001
  • Laatst online: 14-10-2024
Beetje off-topic misschien, maar het is naar mijn weten best practice om het .1 adres van je subnet aan je gateway toe te wijzen.

Wat je huidige probleem: geen idee. Nogal vreemd inderdaad.

Verwijderd

Topicstarter
- De switch is een heel eenvoudige 10 poorts Asus switch. Dit was een Eminent, die heb ik dus voor deze vervangen

- in de ARP tabel komt hij niet voor

- IP adres veranderen kan inderdaad wel, echter doe ik dat niet graag bij een SBS

- MAC is inderdaad geen waterdichte beveiliging, maar samen met de WPA moet iemand wel heel erg graag naar binnen willen om tot last te zijn.

- geinfecteerde bak niet, heb alles gescand

- Het MAC opzoeken op fabrikant heb ik gedaan, en kom bij Siemens uit, ik weet dat hij een Siemens centrale heeft dus ga er morgen weer op af om deze na te lopen! Het is geen IP telefoon of iets dergelijks, maar misschien een management poort die spontaan dat IP adres heeft gekregen, of waar ze misschien een netwerk stekker ingestoken hebben :/

Bedankt voor de tips!

  • battler
  • Registratie: November 2004
  • Laatst online: 30-06-2025
Een ander IP toewijzen aan dat mac adres.
Dat mac adres blokkeren (merk je snel genoeg wie het was).

Lux.Architectuur | Van Dromen tot Wonen | www.Lux-a.nl

Pagina: 1