Ik zal me even proberen wat duidelijker te maken.
Stel : Je hebt een netwerk met een gecontroleerde (via DHCP reeks toebedeelde) IP range. Alle gebruikers die zich aan de regels houden krijgen een adres van de DHCP server.
Ik wil het "ongecontroleerd" IP adressen in gebruik nemen tegen gaan (bijvoorbeeld een eigen netwerkje met een andere IP range) wat zich op het zelfde netwerk bevind. Dit geeft ontzettend veel Spoofing meldingen op in de firewall.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
| 7 spoofing events occured.
Some of these events were significantly different than the
following information, which only refers to the most recent
event.
Protocol: udp
Source IP Address: 192.168.18.51
Source Port: 137
Destination IP Address: 192.168.18.255
Destination Port: 137
Network Interface: eth1
TTL: 128
Firebox: 150.0.1.133
WatchGuard Handling Information:
Notifier: spoofing
Disposition: deny |
Omdat wij in een andere IP range zitten dan de "spoofer" Kan ik heel moeilijk het MAC adres achterhalen. Ik zou dan in zijn subnet moeten zitten (dat duurt soms erg lang dat omschakelen en dan is het kwaad soms al geschiedt).
Alle mac adressen op het netwerk staan bij mij geregistreerd. A.d.h.v het mac adres kan ik er achter komen welk apparaat het is (daarom wil ik ook graag het mac adres van de spoofer hebben).
Mijn trouwe (helaas overleden) Fluke lanmeter kon dit. Tik het IP adres in en je krijgt een MAC terug (of er nu wel of geen reply op je verzonden ICMP pakketjes komt is niet belangrijk).
Ik hoop dat het wat duidelijker is?
PS Westereinder , ik zal die URL even checken. Ik heb dit bericht getypt voordat ik die link had gezien.