OVH Cloud OVH Cloud

Retrouver physiquement des équipements

8 réponses
Avatar
Guillaume
Bonjour,

Un scan IP de mon réseau me montre plusieurs éléments que je ne
connais pas, en dehors des plages d'adresses habituelles.

Ce sont probablement des équipements "légitimes" installés à la
sauvette par des techniciens peu scrupuleux des conventions
informatiques, mais je veux m'en assurer pour garantir la bonne
sécurité de mon LAN.

Sachant que sur ce LAN tous mes switchs sont manageables (catalysts
3550), comment puis-je savoir sur quelle prise de quel switch est
raccordé tel ou tel élément qui répond en IP, afin de le localiser
physiquement dans les (grands) bâtiments ?

Merci d'avance pour vos lumières.

[XPost fcr.ip + fcr.ethernet , fu2 vers ce dernier]

--
Guillaume

8 réponses

Avatar
Zythum
Bonjour,

Un scan IP de mon réseau me montre plusieurs éléments que je ne connais
pas, en dehors des plages d'adresses habituelles.

Ce sont probablement des équipements "légitimes" installés à la sauvette
par des techniciens peu scrupuleux des conventions informatiques, mais
je veux m'en assurer pour garantir la bonne sécurité de mon LAN.

Sachant que sur ce LAN tous mes switchs sont manageables (catalysts
3550), comment puis-je savoir sur quelle prise de quel switch est
raccordé tel ou tel élément qui répond en IP, afin de le localiser
physiquement dans les (grands) bâtiments ?



Je ne connais pas le matos CISCO donc principe de base qui implique
d'être dans le même sous-réseau IP :

- faire un ping sue la machine à repérer
- sur sa machine consulter la table ARP pour avoir la correspondance
@MAC/@IP (arp -a sous windows)
- sur chaque switch chercher sur quels ports se trouve l'@ MAC en
question. Le bon port sera celui qui correspond à un port de desserte
(ie il n'existe qu'une seule adresse MAC pour ce port). En effet un port
de liaison entre switch pourra contenir cette adresse ainsi que d'autres.

La méthode peut être longue et fastidieuse si le réseau est gros. Il se
peut aussi que les 3550 donne directement l'@ IP des équipements
branchés dessus.

Les quelques constructeurs que je connais un peu (je rappelle je ne
connais pas du tout CISCO) propose des solutions (parfois gratuites,
parfois payantes) qui établissent une cartographie complète du réseau et
font ce travail à ta place (ie tu as une visualisation graphique du
réseau sur laquelle tu vois quel équipement est raccordé sur quel
équipement et en sélectionnant un switch tu vois le détail de chaque port)
Ce type de solution est assez redoutable pour trouver les installations
pirates (style un mini-switch raccordé à une prise murale)

--
Zythum

Avatar
Guillaume
Bonjour et merci pour ta réponse,

Zythum a wroté :

Je ne connais pas le matos CISCO donc principe de base qui implique
d'être dans le même sous-réseau IP :


C'est le cas, bien sûr.

- faire un ping sue la machine à repérer
- sur sa machine consulter la table ARP pour avoir la correspondance
@MAC/@IP (arp -a sous windows)


Jusqu'ici, c'est ce que j'ai fait.

- sur chaque switch chercher sur quels ports se trouve l'@ MAC en
question. Le bon port sera celui qui correspond à un port de desserte
(ie il n'existe qu'une seule adresse MAC pour ce port). En effet un port
de liaison entre switch pourra contenir cette adresse ainsi que d'autres.


Tu as raison :
un coup de grep dans 'show mac-address-table' me donne le port sur
lequel est relié l'équipement qui a cette MAC@ (dans un premier temps,
je teste avec la mienne).
:)

La méthode peut être longue et fastidieuse si le réseau est gros.


Oui, c'est le cas, hélas (enfin c'est relatif). Je réfléchis à
scripter non ce genre de requête à coups de 'spawn telnet ...',
d' 'expect/send' puis de 'grep' dans ce qui en sort, après tout ça
pourrait me resservir ultérieurement.

Il se
peut aussi que les 3550 donne directement l'@ IP des équipements
branchés dessus.


Non, ce n'est pas le cas, du moins pas à ma connaissance.

Les quelques constructeurs que je connais un peu (je rappelle je ne
connais pas du tout CISCO) propose des solutions (parfois gratuites,
parfois payantes) qui établissent une cartographie complète du réseau et
font ce travail à ta place (ie tu as une visualisation graphique du
réseau sur laquelle tu vois quel équipement est raccordé sur quel
équipement et en sélectionnant un switch tu vois le détail de chaque port)
Ce type de solution est assez redoutable pour trouver les installations
pirates (style un mini-switch raccordé à une prise murale)


J'ai un poste qui cartographie et surveille mon réseau (c'est
d'ailleurs lui qui m'a mis la puce à l'oreille), mais il n'apporte pas
ce degré de précision dans la surveillance de mes switchs. Si tu
pensais à Nagios cependant, il est depuis (trop) longtemps dans ma
TODO list, il faudra que je me secoue pour enfin l'installer, et voir
s'il en est capable.

Merci de m'avoir mis sur la bonne voie.
Bonne journée.


--
Guillaume

Avatar
FB
Bonjour,

Un scan IP de mon réseau me montre plusieurs éléments que je ne connais
pas, en dehors des plages d'adresses habituelles.

Ce sont probablement des équipements "légitimes" installés à la sauvette
par des techniciens peu scrupuleux des conventions informatiques, mais
je veux m'en assurer pour garantir la bonne sécurité de mon LAN.

Sachant que sur ce LAN tous mes switchs sont manageables (catalysts
3550), comment puis-je savoir sur quelle prise de quel switch est
raccordé tel ou tel élément qui répond en IP, afin de le localiser
physiquement dans les (grands) bâtiments ?

Merci d'avance pour vos lumières.

[XPost fcr.ip + fcr.ethernet , fu2 vers ce dernier]



Si le logiciel de scan indique l'IP du suspect, peut-être qu'en lisant
la doc des Catalyst 3550....
C'est une piste....

François

Avatar
Eric Lalitte
"Guillaume" wrote in message
news:ei4h9o$lo3$
Sachant que sur ce LAN tous mes switchs sont manageables (catalysts
3550), comment puis-je savoir sur quelle prise de quel switch est
raccordé tel ou tel élément qui répond en IP, afin de le localiser
physiquement dans les (grands) bâtiments ?


Une fois les machines pingées, un arp -an te donnera les adresses MAC
et ton switch manageable te dira sur quels ports elles sont connectées.
Après, il faudra marcher avec tes pieds :-)



--
Posted via Mailgate.ORG Server - http://www.Mailgate.ORG

Avatar
Ascadix
Entre la chaise et le clavier de Eric Lalitte, viennent de surgir les mots
que voici:
<news:


"Guillaume" wrote in message
news:ei4h9o$lo3$
Sachant que sur ce LAN tous mes switchs sont manageables (catalysts
3550), comment puis-je savoir sur quelle prise de quel switch est
raccordé tel ou tel élément qui répond en IP, afin de le localiser
physiquement dans les (grands) bâtiments ?


Une fois les machines pingées, un arp -an te donnera les adresses MAC
et ton switch manageable te dira sur quels ports elles sont
connectées. Après, il faudra marcher avec tes pieds :-)


Autre méthode .. brutale, ..tu descend le port et t'attend que ça rale :-)

Bon évidement, fuat choisir son matos, pas faire ça si y a un risque
important deriere, mais pour les appareils genre copieurs posé à l'arrache
..pas de pitié.


--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça arrive.


Avatar
Guillaume
Ascadix a wroté :
Entre la chaise et le clavier de Eric Lalitte, viennent de surgir les
mots que voici:


Une fois les machines pingées, un arp -an te donnera les adresses MAC
et ton switch manageable te dira sur quels ports elles sont
connectées.



Voilà, c'est sur ce point qu'il fallait me rafraîchir la mémoire.

Après, il faudra marcher avec tes pieds :-)


Les deux ? ;)
Merci et pardon, j'avais pas trop les yeux en face des trous (j'aurais
pu m'abstenir, c'était marqué dans les cours ccna).

Autre méthode .. brutale, ..tu descend le port et t'attend que ça rale :-)


B0FH, c'est toi ? ;)

Bon évidement, fuat choisir son matos, pas faire ça si y a un risque
important deriere,


Ben le truc, c'est que j'en savais rien ... c'était pas un windows, ça
se voyait au scan, mais c'était à l'étage d'un labo de chimie, avec
matos industriel et tout... Donc ça le fait plutôt moyen de couper
sauvagement, surtout que si le brassage est nomenclaturé un minimum,
yaka suivre les câbles à la sortie de la prise.

mais pour les appareils genre copieurs posé à l'arrache ..pas de pitié.


Je mitouze, mais là je suis tombé sur un appareil de chromatographie.
Je ne suis pas spécialiste, mais comme celui qui s'en sert n'est pas
non plus spécialiste réseau, il ne l'aurait probablement pas bien pris
... mieux vaut être prudent, ça ne coûte pas plus cher et ça évite des
tracas aux usagers :).



--
Guillaume


Avatar
Nina Popravka
On Tue, 31 Oct 2006 09:18:54 +0100, Guillaume
wrote:

Je mitouze, mais là je suis tombé sur un appareil de chromatographie.
La vache...

Comme Ascadix, j'aurais soupçonné Canon ou Xerox, c'est un grand
classique (je me demande comment ils forment leurs techniciens...)
mais là faut vraiment se méfier de tout :-))))
--
Nina

Avatar
RolKAY
Tu as besoin de connaitre le routeur gateway de la machine pirate, et les 3
commandes suivantes....
# sh ip arp
# sh mac-address table
# sh cdp nei