公司有人私接路由器并开了 DHCP 影响正式的 DHCP 服务分配 IP,人比较多, 100 多号人,怎么查比较高效?谢谢

2018-05-12 01:29:47 +08:00
 lzbnet
9690 次点击
所在节点    宽带症候群
57 条回复
EarthChild
2018-05-12 01:33:15 +08:00
逐个 IP 禁网……禁一个 IP,好多人反馈说上不去网那就是这个 IP 在私自接咯。不知道 IP 是谁的,那就走实名制咯
mhycy
2018-05-12 01:50:14 +08:00
抓包能看到响应 DHCP 广播请求的服务器 IP,找到 IP 再找设备,如果交换机带网管,至少能查到端口

另: 曾经二层 VPN 桥配置错误导致数百公里外的另一个 DHCP 服务器污染了办公内网
还好延迟能看出来不在同一个地方。。。
Linxing
2018-05-12 01:53:24 +08:00
找 DHCP 啊
bellchu
2018-05-12 04:33:07 +08:00
1,看找事 DHCP 的 IP 地址,然后看 ARP 记录对应的 Mac 地址
2,交换机找到该 Mac 的端口,直接拔线
dndx
2018-05-12 04:42:44 +08:00
上企业级三层交换,将所有客户端的端口设为 DHCP untrusted。这种攻击对于三层交换机处理起来都是小菜一碟。不仅会过滤而且还会记录具体哪个端口发的包的日志。

比如 Juniper 对此的文档介绍:
https://www.juniper.net/documentation/en_US/junos/topics/example/port-security-protect-from-rogue-dhcp-servers.html
s82kd92l
2018-05-12 05:08:32 +08:00
@dndx ipv6 普及在即,建议上三层交换真的合适么?
dndx
2018-05-12 05:17:20 +08:00
@s82kd92l 别的不知道,JunOS 早都支持 IPv6 Router Advertisement Guard 和 DHCPv6 Snooping 了所以就算 IPv6 环境下也可以防范类似攻击。
datocp
2018-05-12 06:29:10 +08:00
普通环境就有点搞了。如果中间再经过 N 个交换机。。。
首先去获得流氓 dhcp 的网关 mac,根据 mac 去搜索是什么厂家的。然后去网关上查找类似 mac 的 ip 通常都是最后一位有变化。然后如果是 linux 网关,可以用 iptables 或者 arp -s 来强制让这个 mac 地址不能上网,让对方来找你,但是这样无法解决 dhcp 分配错乱虽然用 ebtables 可以隔离非法 dhcp。
拔线法,网关通过 ping ip 逐个拔线,来确定在哪个未端,然后去顺藤摸瓜,说不定通过 wifi 连接管理器在附近能找到一个类似 mac 发出的 wifi 信号,通过走动判断信号强度来找到,再不行发动群众关系,群众不揭露直接拔线全体罚款。。。
likaci
2018-05-12 06:35:54 +08:00
上次遇见过一个,好在管理员密码是默认的,上去关了 dhcp 然后重启就了
sholmesian
2018-05-12 08:56:14 +08:00
@datocp 私接路由上 WAN 和 LAN 口的 MAC 地址都是不同的,你的方法大概率找不出肇事者。

一般会搞得影响上级路由多半是 LAN 和 WAN 混接了,逐级的 MTU VLAN 对这种问题简单有效。


无管理功能的网络设备较难处理该问题,不妨试试获取问题 IP 再用默认管理员密码登陆肇事路由设备吧。
DevNet
2018-05-12 09:09:32 +08:00
在你们的接入交换机上设置 DHCP SNOOPING,上连口设置为 trust,只允许信任的接口有 dhcp server
shengyu
2018-05-12 09:14:22 +08:00
可以找个电脑临时装个 爱快 高恪之类的软路由,里面都有 dhcp 检测
itzamana
2018-05-12 09:40:36 +08:00
全体开个会, 告知大家有人私接路由器, 并说从这个月开始实行以下 3 点规则
1, 如果没人承认, 那么直到有人承认为止全公司每人每月扣 500 元
2, 如果有人承认了并且确实是他的话, 这月扣 300 元并警告
3, 如果有人检举揭发成功, 被检举人这月扣 1000 元并警告, 检举人匿名获得 500 元奖励

不知道几天内出效果?
Cambrian07
2018-05-12 09:53:18 +08:00
@itzamana 这个做法有点激进啊,应该会有不少人辞职吧
ryd994
2018-05-12 09:59:27 +08:00
@itzamana 无故克扣工资,仲裁见
谁不辞职谁傻
mengyaoss77
2018-05-12 10:07:44 +08:00
抓包吧。
不过很好奇是怎么影响的,那人插 lan 口应该网关 ip 冲突了才对吧。 如果没冲突那就是改了路由器 IP,可以定性为恶意的了
lihongming
2018-05-12 10:13:06 +08:00
@itzamana 小破网管能有这权力的公司不多,多半是毫无地位的底层技术员,出了问题只能亲自去解决,解决不好还得被领导骂,最后被扣工资的那个人很有可能是这个网管
missdeer
2018-05-12 10:36:47 +08:00
100 多号人不多啊,吼一声不行?
akaayy
2018-05-12 10:38:53 +08:00
arp -a
可以找到肇事者的 MAC 地址
Devin
2018-05-12 11:01:36 +08:00
如果是路由器当交换机用,也就是说都接 lan 口,怕是不好办吧,100 多台电脑在下班后粗略看一下有没有接设备花不了多少时间

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/454210

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX