Toon posts:

Switches monitoren

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik heb hier een uitgebreide situatie,
5 switches, waarvan 3 gestacked en 2 via 100MB cross kabel.

Nu wil ik bijvoorbeeld vanaf pc 1 die is aangesloten op een gestackde switch, zien wat er over het gehele netwerk gaat.
De netwerkkaart kan ook in proxumius mode(!?) worden gezet, alleen weet ik niet precies hoe ik dit moet doen.
Ik heb wel al hele goede scan software maar ik zie alleen verkeer voor mijn netwerkkaart/IP/IPX adres bedoelt of broadcast verkeer x.x.x.255

Iemand ?

  • mr_daTA
  • Registratie: Juni 2001
  • Laatst online: 10-11-2025

mr_daTA

Probeert student te zijn

Als ze een management module hebben dan is MRTG idd iets voor je. Op zichzelf compleet maar er zijn ook voldoende uitbreidingen voor geschreven.

Als je meer wilt weten over MRTG moet je de search eens gebruiken daar staan wel meer toepassingen.

Zoiets als dit bijv. [topic=361546/1/30]

Chance favors the prepared mind


Verwijderd

Topicstarter
ja ok MRTG, maar met MRTG gan ik toch alleen de hoeveelheid bekijken.

wat ik graag wil is de gehele pakket inhoud bekijken,

Met een sniffer kan ik zien wat er met mijn eigen netwerkkaart gebeurt. maar ik wil dat nu juist van een heel netwerk kunnen zien.
dus een totale netwerk sniffer. inclusief pakket inhoud, afkomst en richting !

dit is toch in een geswitched netwerk niet mogelijk?

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Voor sommige switches kan je een poort als "monitoring port" instellen, en aangeven dat alle verkeer voor een aantal poorten (of alle) ook naar die poort moet. Let wel dat dit vertragend gaat werken als er meer dan 100 MBit over die poort moet!

  • mvdejong
  • Registratie: Juni 2000
  • Laatst online: 29-11-2024

mvdejong

When does the hurting stop ?

Op maandag 15 april 2002 14:10 schreef soeteharing het volgende:
De netwerkkaart kan ook in proxumius mode(!?) worden gezet,
Je bedoelt promiscuous mode, hetgeen inhoudt dat de MAC-level driver ook pakketjes doorgeeft die niet voor zijn eigen MAC-adres, of broadcast, zijn. Gewoonlijk is je sniffer-applicatie degene die dit instelt.

Het probleem is natuurlijk dat hele truc van een switch is om het verkeer, dat naar een MAC-adres moet waarvan bekend is achter welke switch-poort dit zit, alleen maar naar die poort te sturen. Sommige switches hebben speciaal voor sniffing de mogelijkheid om een poort als sniffer-poort te configureren, zodat alle verkeer ook over die poort wordt gestuurd. Soms kan dit voor een poort naar keuze gebeuren, soms is dit een specifieke poort.

Om te controleren of je probleem in de switches zit of (ook) in de kaart, moet je een harde ARP-setting op een systeem (niet pc 1) invoeren (arp -s), waarbij je een denkbeeldig MAC-adres aan een IP-adres koppelt. Vervolgens ping je dat IP-adres. Omdat de switches niet kunnen weten op welke poort dit MAC-adres zit (het bestaat nu eenmaal niet), wordt dit over alle poorten verstuurd. Als je netwerk-kaart in promiscuous mode staat, dan zie je deze ping langskomen, anders niet.

The number of things that Arthur couldn't believe he was seeing was fairly large


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 06-07 14:29
Je kunt met ettercap ARP spoofing doen en zo MITM afluisteren

  • iworx
  • Registratie: Juli 2001
  • Laatst online: 20-08 09:35
Op dinsdag 16 april 2002 11:28 schreef _-= Erikje =-_ het volgende:
Je kunt met ettercap ARP spoofing doen en zo MITM afluisteren
Depends on the switch, mijn Alcatel OmniCore's (3 in totaal :) hebben een hekel aan ARP spoofing ; als 't mac adress 2 x voorkomt kom je er helemaal niet meer op ...

Wij passen trouwens port security toe, je kan met één bepaald mac adres op één bepaalde poort en niet anders.

Om te sniffen op'n switch moet je in principe aan port mirroring doen.

Btw, wat ga je sniffen ? Pop3 passwords ? >:)

Als er zich geen problemen voordoen op je netwerk is sniffen toch absoluut niet nodig .. tenzij je "dingen" te weten wil komen ...

This space intentionally left blank.


Verwijderd

Topicstarter
ja ok geweldig,

dat wou ik alleen weten, je moet echt bijna naar het onderste deel van het osi-model (arp) om goed te kunnen monitoren wat er precies op je netwerk gebeurt. of je switch moet het ondersteunen.

Het is dus gewoon niet zo dat je alles kan doen als je je NIC in promiscuous zet.

i get IT.
BEDANKT !
Pagina: 1