डायनामिक ARP एंट्री Static ARP प्रविष्टियों में बदल जाती है


9

मैंने हाल ही में एक क्लाइंट का अधिग्रहण किया है, जिसके पास एक सर्वर पर एक अजीब एआरपी कैशिंग मुद्दा है।

मेरे पास एक सर्वर है जो अंततः गतिशील ARP प्रविष्टियों को स्टेटिक ARP प्रविष्टियों में बदलना शुरू कर देगा। यह समस्या का कारण बनता है क्योंकि जब इस सर्वर पर स्थिर ARP प्रविष्टियों वाली मशीन डीएचसीपी के माध्यम से एक नया आईपी प्राप्त करती है, तो सर्वर ग्राहकों के साथ संवाद करने में सक्षम नहीं होता है। ARP कैश को साफ़ करने से समस्या हल हो जाती है और सर्वर लगभग एक सप्ताह तक ठीक रहता है और फिर यह धीरे-धीरे ARP प्रविष्टियों को स्टेटिक ARI प्रविष्टियों में बदलना शुरू कर देता है। मैंने इसे संकुचित नहीं किया है कि यह कब या कितने करना शुरू करता है, लेकिन धीरे-धीरे आप 1 स्थिर एआरपी और फिर 5 और फिर 10 देखना शुरू करते हैं।

विचाराधीन सर्वर एक Windows Server 2003 SP2 है। यह एक डीसी, डीएचसीपी और डीएनएस सर्वर है। मैंने डीएचसीपी गुंजाइश विकल्पों की जांच की है और इसमें कुछ भी नहीं है जो स्थिर एआरपी प्रविष्टियों के साथ कुछ भी करने के लिए संकेत देगा। इस DNS सर्वर और हमारे दूसरे DNS सर्वर के बीच एकमात्र बात यह है कि समस्याग्रस्त सर्वर पर 'डायनामिक रूप से अपडेट डीएनए ए और डीएचसीपी ग्राहकों के लिए पीटीआर रिकॉर्ड जो अपडेट का अनुरोध नहीं करते हैं' की जाँच की जाती है।

मैंने इस बारे में थोड़ी खोजबीन की है और ऐसा लगता है कि ऐसा हो सकता है यदि कोई पीएक्सई प्रकार की सेवाएं चल रही हों, जो मैं बता सकता हूं, वहां पीएक्सई सर्वर चल रहा है।

मैं थोड़ा खो गया हूं क्योंकि मैंने कभी भी गतिशील एआरपी प्रविष्टियों को स्थिर एआरपी प्रविष्टियों में बदलना शुरू नहीं किया है। अभी मेरा समाधान एक शेड्यूल टास्क है जो एआरपी कैश (arp -d *) को क्लियर करने के लिए हर 24 घंटे चलता है। मैं इस शेड्यूल टास्क पर भरोसा नहीं करना चाहूंगा।

क्या किसी ने इससे पहले देखा है या इस समस्या का निवारण करने के बारे में कोई सुझाव है?


3
आप यह कैसे निर्धारित कर रहे हैं कि ये ARP प्रविष्टियाँ स्थिर हैं? इसके अलावा, डीसी, डीएचसीपी और डीएनएस सेवाओं का एआरपी या एआरपी तालिका के कार्यों से सीधे कोई लेना-देना नहीं है।
जोकेवेटी

ARP प्रविष्टियाँ सीमित समय के लिए (20 मिनट?) होने से पहले केवल उसी समय तक बनी रहती हैं या उसी IP के लेन-देन का पता चलने पर बदल जाती हैं।
mdpc

@mdpc हाँ, जब तक वे स्थिर नहीं हैं, जो कि ओपी के साथ समस्या है।
fukawi2

@joeqwerty - arp -aविंडोज में प्रयोग करने से ARP टेबल में एंट्री के प्रकार का विस्तार होगा। गतिशील प्रविष्टियाँ अंततः स्थैतिक प्रविष्टियों में बदल जाएंगी, इसके लिए कोई प्रतिमान नहीं है। एक ही व्यवस्था मुझे पता है कि एक स्थिर एआरपी प्रविष्टि कैसे बनाई जाती हैarp -s ip_addr eth_addr
Zach

@Zach - गोत्र। मैं यह सुनिश्चित करना चाहता था कि आप उन्हें कहाँ देख रहे थे। उस ने कहा, मैंने उन लक्षणों को पहले कभी नहीं देखा है। ये RFC 1918 पतों (क्लासेस A, B और C) के लिए स्टैटिक एंट्री हैं न कि मल्टीकास्ट एड्रेस (क्लास डी) सही?
जोकेवेटी

जवाबों:


0

यह सौम्य, या घातक हो सकता है। चलो सौम्य के लिए आशा करते हैं: आपकी मशीन पर कुछ चल रहा है जो सोचता है कि यह एआरपी से बेहतर जानता है और एआरपी तालिका को "हाथ से" अपडेट कर रहा है। मुझे किसी फ़ायरवॉल या अन्य समापन बिंदु सुरक्षा प्रकार के प्रोग्राम की तरह संदेह है, लेकिन यदि आप वास्तव में इसकी समीक्षा करके इसे ट्रैक नहीं कर सकते कि क्या स्थापित किया गया है, तो आपका एकमात्र सहारा WPR / WPA या ProcessInternals जैसे भारी शुल्क वाले ऑडिट टूल को तोड़ना है, उन्हें बताएं उनकी बात करो, और फिर घटनाओं को वापस टाई।

यह दुर्भावनापूर्ण हो सकता है: एक क्लासिक मैन-इन-द-मिड अटैक एक एआरपी को बाहर भेजने का दावा करता है जब आप वास्तव में ऐलिस हो सकते हैं बॉब: हर कोई अपने कैश को अपडेट करता है और तब से हर कोई जो ऐलिस को भेजता है, उन्हें लगता है कि वे उससे बात कर रहे हैं जब वास्तव में उनका ट्रैफिक बॉब जा रहा हो। या (किसी अन्य तरीके से) कोई आपकी मशीन में टूट जाता है और "गलत" लक्ष्यों के लिए स्थिर एआरपी सेट करता है।

पहले, btw को हराने के लिए एक पुरानी रणनीति, उन सभी स्थानीय लक्ष्यों के लिए स्थैतिक ARP प्रविष्टियाँ स्थापित करना है, जिनसे आप बात करना चाहते हैं। दूसरे के लिए, ठीक है, अगर हमलावर आपकी मशीन पर है, तो बहुत देर हो चुकी है।


0

मैं कुछ साल पहले इसमें भाग गया था जब मैंने एक क्लाइंट के लिए अनावश्यक फ़ायरवॉल स्थापित किया था। एक बार नया DC स्थापित होने के बाद उनका 2003 सर्वर सेवानिवृत्त हो गया था, इसलिए मैंने अस्थायी कैश को 2 मिनट के लिए डंप करने के लिए एक अस्थायी फिक्स में डाल दिया। मैं बस हर दो मिनट में "arp -d" चलाने के लिए कार्य अनुसूचक का उपयोग करता था ताकि अगर फ़ायरवॉल ने जिम्मेदारियों को स्विच किया तो डीसी के पास अभी भी डीएनएस सेवाओं के लिए इंटरनेट का उपयोग होगा।

हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.