ARP 代理:当路由器收到一个发往公网 IP 的 ARP 请求时,如果它知道如何去往这个公网 IP(比如有一条默认路由),它可能会“好心”地用自己的 MAC 地址回复这个 ARP 请求。
VPN 或隧道技术:你的内网可能有设备建立了一条 VPN 连接。它为了让内网其他设备能通过它访问外网,可能会在本地网络上发布这些公网 IP 的路由信息,导致路由器学习到这样的 ARP 条目。
从你的截图看,所有异常的公网 IP 都指向了同一个 MAC 地址:b8d4-f71f-5080,接口是 XGE0/11。
这是最重要的线索。你需要在交换机或路由器上找到这个 MAC 地址背后的设备:
查看 MAC 地址表:在核心交换机上执行 display mac-address | include b8d4-f71f-5080,找到这个 MAC 地址是从哪个端口学习到的。
确认该设备是什么:顺着这个端口找到连接的设备。它大概率是一台电脑、服务器或防火墙。
找到这台设备后,重点检查它是否运行了以下软件:
VPN 客户端:很多 VPN 客户端为了优化路由,会在本地网卡上添加一些特殊路由或 ARP 条目。
在路由器上抓包:在接口 XGE0/11 上抓包,看看是否有针对这些公网 IP 的 ARP 请求和应答。
查看该设备的日志:如果是电脑,可以打开命令行,输入 arp -a,看看它本地的 ARP 表里是否也有这些公网 IP。如果有,并且 MAC 地址和路由器上看到的一致,就说明是该设备主动发布的。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论