imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Сети
Опции темы
Старый 26.11.2007, 14:52     # 1
Hrusha
Junior Member
 
Регистрация: 17.05.2005
Сообщения: 126

Hrusha Путь к славе только начался
Как можно определить кто и когда сменил IP адрес?

Есть W2K Server на нем включен аудит всех событий.
Как можно определить кто и когда сменил IP адрес?
В логах ничего такого не нашел, то есть кто и когда сменил адрес.
Hrusha вне форума  
Старый 26.11.2007, 22:35     # 2
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515

Borland - Гад и сволочь
И не будет этого в логах сервера.
Разве что в том случае, если IP раздаются самим сервером (DHCP).
Если человек на своей машине админ и меняет IP руками - в логах сервера это никак не отображается.
Технически, можно написать скрипт со связкой из ping и arp, запускаемый на сервере и пишущий в текстовый лог информацию о соответствии IP<->MAC или воспользоваться сканером сети. Однако такой скрипт/сканер будет весьма сильно нагружать сеть в процессе своей работы, а разбор логов представляет собой весьма нетривиальную задачу...
Кроме того, необходимо учитывать, что админ может поменять не только IP, но ещё и MAC и имя компа. И что ты в этом случае извлечёшь из логов?

Логи хорошего управляемого свитча (например Cisco 6000) могут помочь в большей степени, поскольку отслеживают смену и IP, и MAC на каждом порту (а также дают возможность запретить подключение к конкретному порту любого MAC кроме заданного). Но и стоют такие девайсы недёшево...
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 26.11.2007, 23:05     # 3
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 332

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
На Линуксе есть программка arpwatch которая тихо-мирно отслеживает все изменения в парах MAC-IP и сообщает мылом (по умолчанию - руту) обо всех событиях. Типы - Новый комп, flip-flop, железка поменяла IP и т.д.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 19:45.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.