Странности с MAC-адресами

Аватар пользователя WebCode

Зравствуйте.

В нашей сетке замечались случаи, когда у юзеров, абсолютно не продвинутых, менялись MAC адреса сетевых интерфейсов, при этом пользователи отрицают смену сетевых карт.

Вопрос: как на ПК "ламера" возможно сменить MAC-адрес? Мы не можем понять, причину смены маков Грустный.

P.S. Варианты "сел чувак и сменил" не прокатывают.

Выслушаем любые возможные варианты.

С Уважением, WebCode.

Аватар пользователя sergeil

Re: Странности с MAC-адресами

Цитата:
WebCode пишет:
Зравствуйте.
В нашей сетке замечались случаи, когда у юзеров, абсолютно не продвинутых, менялись MAC адреса сетевых интерфейсов, при этом пользователи отрицают смену сетевых карт.

MAC адрес может меняться, если:
1. ... кто-то пришел в гости и воткнул свой ноутбук.
2. ... на машине больше одной карты и шнурок включают и выключают (промах гнездом).
3. ... кто-то подключился несанкционированно...
4. ... от имени root изменили аппаратный адрес карты...Например:ifconfig hw ether 00:09:99:99:99:99

Кстати, на одной и той-же машине устанавливается один и тот-же поддельный MAC или каждый раз - разный?

В настройках сетевого интерфейса можно прописать MAC адрес. Тогда скрипт поднятия интерфейса его проверяет и, в случае, если он не совпадает с тем, что на карте, отказывается поднимать интерфейс... Понятное дело, что самостоятельно сетевую карту пользователь тоже не сможет поменять...

Аватар пользователя WebCode

Re: Странности с MAC-адресами

Цитата:
Кстати, на одной и той-же машине устанавливается один и тот-же поддельный MAC или каждый раз - разный?

Это происходило с разными машинами в разный промежуток времени. Обнаруживалось тем, что у нас идет привязка IP+MAC+Pass для доступа в инет, люди нам звонят, типа инета нет, мы сверяем MAC, а он не соответствует предыдущему. При этом клиент дальше работает со смененным MAC'ом и более проблем с ним нет.

Естественно, я задаю вопрос "Вы сменили сетевую карту?" ответ отрицательный. По разговору с клиентом нет условий 1, 2, 4. Типа "я ничего не делал".

Вариант 3 обнаруживается иначе, пользователь не может работать в сети некоторое время, пока кто-то "висит" на его MAC'е, но потом-то должно вернуться в начальное состояние, а этого не происходит, остается новый MAC Грустный.

Просто интересно, что за гадость то такая.

P.S. Была у нас клиента, у которой менялся MAC адрес при каждой перезагрузки ПК, в это время за ПК был наш сотрудник, у неё было зафиксировано 3-4 MAC-адреса. А это из-за чего может быть?

Аватар пользователя rjaan

Re: Странности с MAC-адресами

WebCode писал(а):
P.S. Была у нас клиента, у которой менялся MAC адрес при каждой перезагрузки ПК, в это время за ПК был наш сотрудник, у неё было зафиксировано 3-4 MAC-адреса. А это из-за чего может быть?

Это был дистрибутив на базе GNU/Linux или какая-нибудь другая ОС?

Дело в том, что в в GNU/Linux и Unix-подобных ОС, такая ситуация возможна, когда

sergeil писал(а):
1. ... кто-то пришел в гости и воткнул свой ноутбук.
2. ... на машине больше одной карты и шнурок включают и выключают (промах гнездом).
3. ... кто-то подключился несанкционированно...
4. ... от имени root изменили аппаратный адрес карты...Например:ifconfig hw ether 00:09:99:99:99:99

Это может быть, но я никогда с этим не сталкивался
5-й вариант, врет DHCP-клиент или его не понимает сервер. Почему? Ну поехали: шлет мусор, ошибки работы с PCI-шиной, нарушен сетевой порядок следования битов в байте, ошибки в работе Оперативной памяти и т.д.

В других операционных средах, исключая Unix-подобные, не знаю...

Аватар пользователя lcf

Re: Странности с MAC-адресами

Цитата:
WebCode пишет:
Зравствуйте.

В нашей сетке замечались случаи, когда у юзеров, абсолютно не продвинутых, менялись MAC адреса сетевых интерфейсов, при этом пользователи отрицают смену сетевых карт.

Вопрос: как на ПК "ламера" возможно сменить MAC-адрес? Мы не можем понять, причину смены маков Грустный.

P.S. Варианты "сел чувак и сменил" не прокатывают.

Выслушаем любые возможные варианты.

С Уважением, WebCode.

На материнках с чипсетом начиная с NFORCE 2 но не на дешевых, а на более продвинутых MAC адрес меняется в биосе в ручную и помоему у них была такая глюка с в прошивке

Аватар пользователя rjaan

Re: Странности с MAC-адресами

lcf писал(а):
На материнках с чипсетом начиная с NFORCE 2 но не на дешевых, а на более продвинутых MAC адрес меняется в биосе в ручную и помоему у них была такая глюка с в прошивке

Это происходит при чтении MAC адреса из Setup?

Аватар пользователя DRVTiny

Re: Странности с MAC-адресами

Цитата:
Обнаруживалось тем, что у нас идет привязка IP+MAC+Pass

А последнюю часть (Pass) Вы как реализовали? Через VPN или имеется в виду авторизация на прокси-сервере? Есть ещё Stargazer, но у меня складывается нездоровое ощущение, что этой программой никто, кроме меня, для авторизации не пользуется. В общем, если не трудно, в двух словах поведайте об этом Pass Улыбка

Аватар пользователя WebCode

Re: Странности с MAC-адресами

У нас самописный демон авторизации, конфиг генерируется из БД юзеров, у клиентов стоит програмка авторизатор.

Вот на счет мамок, это объяснение всех удовлетворило Улыбка. Спасибо lcf.

Всем спасибо за участие Улыбка.

Аватар пользователя woodoo

Re: Странности с MAC-адресами

Цитата:
WebCode пишет:
Вот на счет мамок, это объяснение всех удовлетворило Улыбка. Спасибо lcf.

Более того, браво!
Кстати, сейчас на работе использую arpwatch для мониторинга mac-адресов хостов офисной сетки.
Однажды был случай, когда была зафиксирована смена всех mac-адресов хостов, включенных в тот момент. Разбираться было некогда.
:mda:

Аватар пользователя DRVTiny

Re: Странности с MAC-адресами

Цитата:
Вот на счет мамок, это объяснение всех удовлетворило

Вообще MAC-адреса имеют совершенно определённую структуру (производитель:номеркарты). Вы бы проверили хотя бы, соответствуют ли "левые" MAC-адреса стандартным...

Аватар пользователя lcf

Re: Странности с MAC-адресами

Цитата:
rjaan пишет:

lcf писал(а):
На материнках с чипсетом начиная с NFORCE 2 но не на дешевых, а на более продвинутых MAC адрес меняется в биосе в ручную и помоему у них была такая глюка с в прошивке

Это происходит при чтении MAC адреса из Setup?

КОГДА ЭТО ПРОИСХОДИТ ТОЧНО НЕ МОГУ СКАЗАТЬ! НО ЕСЛИ ЧТО ПО ЖЕЛЕЗУ ОБРАЩАЙТЕСЬ. В ЛИНУХЕ Я ПОКА НЕ ОЧЕНЬ РУБЛЮ!

Аватар пользователя keng00ru

Re: Странности с MAC-адресами

lcf писал(а):
КОГДА ЭТО ПРОИСХОДИТ ТОЧНО НЕ МОГУ СКАЗАТЬ! НО ЕСЛИ ЧТО ПО ЖЕЛЕЗУ ОБРАЩАЙТЕСЬ. В ЛИНУХЕ Я ПОКА НЕ ОЧЕНЬ РУБЛЮ!

Это обнадёживает... Катается от смеха Только ОРАТЬ больше не надо, ладно?

Аватар пользователя lcf

Re: Странности с MAC-адресами

Цитата:
keng00ru пишет:

lcf писал(а):
КОГДА ЭТО ПРОИСХОДИТ ТОЧНО НЕ МОГУ СКАЗАТЬ! НО ЕСЛИ ЧТО ПО ЖЕЛЕЗУ ОБРАЩАЙТЕСЬ. В ЛИНУХЕ Я ПОКА НЕ ОЧЕНЬ РУБЛЮ!

Это обнадёживает... Катается от смеха Только ОРАТЬ больше не надо, ладно?

как скажешь! но я почему то захотел написать с капс локом и ни как не думал что вы сочтёте это за крик. я думал что это катило раньше в чатах, а оказывается!!!

Аватар пользователя DRVTiny

Re: Странности с MAC-адресами

Кстати, "странности с MAC-адресами" обычно являются прямым следствием того, что кто-то из клиентов локальной сети скачал себе очередной хакерский шедевр (например, трояна). Т.е. вообще-то я с трудом могу себе представить, с какой такой стати материнские платы должны "сбивать" MAC-адрес сетевой карты (пусть даже и встроенной), а вот то, что одна из клиентских машин в локальной сети стала "зомби" и занимается теперь злостным arp-спуфингом, кажется мне очень даже вероятным Улыбка

Аватар пользователя lcf

Re: Странности с MAC-адресами

Цитата:
DRVTiny пишет:
Кстати, "странности с MAC-адресами" обычно являются прямым следствием того, что кто-то из клиентов локальной сети скачал себе очередной хакерский шедевр (например, трояна). Т.е. вообще-то я с трудом могу себе представить, с какой такой стати материнские платы должны "сбивать" MAC-адрес сетевой карты (пусть даже и встроенной), а вот то, что одна из клиентских машин в локальной сети стала "зомби" и занимается теперь злостным arp-спуфингом, кажется мне очень даже вероятным Улыбка

Подключаюсь к нету через VPN авторизация по MAC и раньше у самого была такая проблема! после обновления прошивки все встало на свои места!

Аватар пользователя rjaan

Re: Странности с MAC-адресами

Мне кажется, что если вы произведете прямое чтение из setup, в случе встроенных карт, MAC адрес никоем образом не должен менятся, т.е. соответствовать действительному, потому что он присваивается производителем сетевой карты, в данном случае интегрированной в чипсет М/Б, т.е. он был присвоен на заводе, где ее произвели.

lcf писал(а):
Подключаюсь к нету через VPN авторизация по MAC и раньше у самого была такая проблема! после обновления прошивки все встало на свои места!

В случае, постоянного изменения MAC-адреса, это значит то, что результат прямого чтения из setup является мусор. Что это может или как это лечить? Вариантов два, менять прошивку или, если M/Б на гарантии лучше обратится в тех. центр ее производителя или продавца за исключением последнего.

DRVTiny писал(а):
Кстати, "странности с MAC-адресами" обычно являются прямым следствием того, что кто-то из клиентов локальной сети скачал себе очередной хакерский шедевр (например, трояна) . . ., что одна из клиентских машин в локальной сети стала "зомби" и занимается теперь злостным arp-спуфингом, кажется мне очень даже вероятным Улыбка

В случае, того что прямое чтение MAC-адреса карты завершается успешно, т.е. действительному MAC-адресу соответсвует прочитанный, то проблемы в операционке.

Аватар пользователя lcf

Re: Странности с MAC-адресами

Цитата:

Цитата:
Подключаюсь к нету через VPN авторизация по MAC и раньше у самого была такая проблема! после обновления прошивки все встало на свои места!

В случае, постоянного изменения MAC-адреса, это значит то, что результат прямого чтения из setup является мусор. Что это может или как это лечить? Вариантов два, менять прошивку или, если M/Б на гарантии лучше обратится в тех. центр ее производителя или продавца за исключением последнего.

помоему я об этом и сказал !?

Аватар пользователя Andrey-d

Re: Странности с MAC-адресами

Была у меня проблема такая. Точно помню, что сетевушка была на каком-то SISовском чипе. После перезагрузки компа MAC на ней сразу менялся, пока ей не указали постоянный в настройках.

RSS-материал