Onvindbaar Mac Address in netwerk

Pagina: 1
Acties:

  • Mesjoggahh
  • Registratie: Maart 2012
  • Laatst online: 18-09 15:15
Ik heb het volgende probleem. Bij een bedrijf waar ik af en toe werk, heeft iemand ergens een apparaat in het netwerk gehangen, wat Spanning Tree op de switches loopt te vernaggelen. Daarbij hebben we een onverklaarbare broadcast storm voor de kiezen gehad. :-(

Het bedrijf heeft enige tientallen HP Pro-Curve switches en als ik er naartoe telnet, zie ik op de commandline met behulp van show spanning-tree dat veertien dagen geleden een topology change heeft plaats gevonden en dat CST Root nu een device is geworden met een bepaald mac adres.

Ik kan dat mac adres niet herleiden naar een device. Ondertussen weet ik aan de hand van het vendor block (00:13:46) in het adres dat het een D-Link apparaat betreft.

Ik heb de mac tabellen lop de switches doorzocht, niet gevonden. De arp tabellen op de dns servers bekeken, niets. Het netwerk gescanned met angry ipscanner en lantopolog, kan het adres niet vinden.

Iemand nog een goed idee ?

  • _Hades_
  • Registratie: Juli 2000
  • Laatst online: 18:42
Als dat mac niet meer voorkomt in de tabel dan heeft iemand het apparaat ondertussen al verwijderd uit het netwerk lijkt me.

Om dit in de toekomst te voorkomen wellicht bpdu protection aanzetten op access poorten.

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 21-10 14:01

MAX3400

XBL: OctagonQontrol

Twee en een beetje zelfs...

1. Blokker het MAC-adres op je hele netwerk

2. Haal een stapel belegde boterhammen en loop alle poortjes maar eens langs

3. _Hades_ in "Onvindbaar Mac Address in netwerk" ;)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • Yariva
  • Registratie: November 2012
  • Laatst online: 22:59

Yariva

Moderator Internet & Netwerken

Power to the people!

Wellicht in de toekomst even de STP priority omlaag zetten van je root switch, zodat je niet 2 keer de zelfde situatie krijgt :)

Mensen zijn gelijk, maar sommige zijn gelijker dan andere | Humans need not apply


  • DeBolle
  • Registratie: September 2000
  • Laatst online: 22:17

DeBolle

Volgens mij ligt dat anders

Klinkt als Handige Harry die een D-Link routertje in het netwerk heeft gehangen en na enige tijd het MAC van zijn werkplek op de router heeft gezet (true story btw) of weer is vertrokken. Vakantiehulp binnen gehad? Zo ja, kijk dan eens op de werkplekken waar hij/zij heeft gewerkt.

Specs ... maar nog twee jaar zes maanden en dan weer 130!


  • Mesjoggahh
  • Registratie: Maart 2012
  • Laatst online: 18-09 15:15
@_Hades_ Het lijkt mij dat het apparaat nog zeker actief is, omdat het CST Root is van alle HP switches..

  • _Hades_
  • Registratie: Juli 2000
  • Laatst online: 18:42
Mesjoggahh schreef op donderdag 27 augustus 2015 @ 20:45:
@_Hades_ Het lijkt mij dat het apparaat nog zeker actief is, omdat het CST Root is van alle HP switches..
Sorry, daar heb ik even overheen gelezen. Zijn er mac adressen te vinden die ook beginnen met die vendor id en die je niet kan verklaren? Kan zijn dat dat dezelfde dlink switch is.

Mocht je hier niets van vinden dan lijkt me dat die switch echt weg is en dat de stp instance niet geupdate word ofzo? (Wat ook wel weer vreemd is natuurlijk :))

-edit
Overigens zou je met sh spanning-tree op de hp switches ook moeten kunnen zien via welke poort de root bridge te bereiken is. Misschien kun je via die weg de locatie achterhalen.

[ Voor 14% gewijzigd door _Hades_ op 27-08-2015 23:08 ]


Acties:
  • 0 Henk 'm!

  • plizz
  • Registratie: Juni 2009
  • Laatst online: 23-10 14:29
Of je kunt via het MAC adres tabel op een switch volgen waar die die "root bridge" is aangesloten op een netwerkpoort .

Acties:
  • 0 Henk 'm!

  • MisteRMeesteR
  • Registratie: December 2001
  • Laatst online: 22:05

MisteRMeesteR

Moderator Internet & Netwerken

Is Gek op... :)

Je moet de switches even langslopen, kijken welke switches er een root port hebben, en dus direct verbonden zijn met de root switch. Vervolgens even fysiek de bekabeling/outlets volgen en je hebt de dader.

Daarnaast lijkt het mij zinvol op gebruik te maken van de 'STP toolkit', Loopguard, Rootguard, BPDUguard etc.etc.

[ Voor 12% gewijzigd door MisteRMeesteR op 28-08-2015 10:55 ]

www.google.nl

Pagina: 1