Найти устройство по IP и MAC
Какое-то устройство посылает в сетку пакеты по IGMP протоколу, которые заставляют замирать входящее IPTV. Нужно обнаружить это устройство либо во внутренней сети, либо в сети провайдера. IP адрес розыскиваемого IP=172.20.57.2
# tcpdump -i eth0.146 igmp tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on eth0.146, link-type EN10MB (Ethernet), capture size 96 bytes 11:21:19.122177 IP 172.20.57.2 > 239.1.1.15: igmp query v3 [max resp time 10s] [gaddr 239.1.1.15] 11:21:20.414155 IP 10.0.0.1 > all-routers.mcast.net: igmp leave 239.1.1.15 11:21:20.430817 IP 10.0.0.1 > 239.1.1.15: igmp v2 report 239.1.1.15 11:21:21.071795 IP 10.0.0.1 > 239.1.1.15: igmp v2 report 239.1.1.15 11:21:24.121463 IP 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 11:21:29.703564 IP 10.0.0.1 > 239.1.1.15: igmp v2 report 239.1.1.15 11:21:34.125285 IP 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 11:21:44.121621 IP 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 11:21:49.127643 IP 172.20.57.2 > 239.1.1.15: igmp query v3 [max resp time 10s] [gaddr 239.1.1.15] 11:21:50.122103 IP 172.20.57.2 > 239.1.1.15: igmp query v3 [max resp time 10s] [gaddr 239.1.1.15] 11:21:53.399854 IP 10.0.0.1 > all-routers.mcast.net: igmp leave 239.1.1.15 11:21:54.121186 IP 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 11:22:04.121256 IP 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 11:22:14.122080 IP 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s]
Вот полная информация по пакету. Как видно есть MAC
# tethereal -n -i eth0.146 -V host 172.20.57.2 Running as user "root" and group "root". This could be dangerous. Capturing on eth0.146 Frame 1 (60 bytes on wire, 60 bytes captured) Arrival Time: Nov 25, 2011 11:22:44.121551000 [Time delta from previous captured frame: 0.000000000 seconds] [Time delta from previous displayed frame: 0.000000000 seconds] [Time since reference or first frame: 0.000000000 seconds] Frame Number: 1 Frame Length: 60 bytes Capture Length: 60 bytes [Frame is marked: False] [Protocols in frame: eth:ip:igmp] Ethernet II, Src: 00:16:4d:71:b1:42 (00:16:4d:71:b1:42), Dst: 01:00:5e:00:00:01 (01:00:5e:00:00:01) Destination: 01:00:5e:00:00:01 (01:00:5e:00:00:01) Address: 01:00:5e:00:00:01 (01:00:5e:00:00:01) . . 1 . . . . = IG bit: Group address (multicast/broadcast) . ..0. . . . . = LG bit: Globally unique address (factory default) Source: 00:16:4d:71:b1:42 (00:16:4d:71:b1:42) Address: 00:16:4d:71:b1:42 (00:16:4d:71:b1:42) . . 0 . . . . = IG bit: Individual address (unicast) . ..0. . . . . = LG bit: Globally unique address (factory default) Type: IP (0x0800) Trailer: 00000000000000000000 Internet Protocol, Src: 172.20.57.2 (172.20.57.2), Dst: 224.0.0.1 (224.0.0.1) Version: 4 Header length: 24 bytes Differentiated Services Field: 0xc0 (DSCP 0x30: Class Selector 6; ECN: 0x00) 1100 00.. = Differentiated Services Codepoint: Class Selector 6 (0x30) . ..0. = ECN-Capable Transport (ECT): 0 . . 0 = ECN-CE: 0 Total Length: 36 Identification: 0x0000 (0) Flags: 0x04 (Don't Fragment) 0. = Reserved bit: Not set .1.. = Don't fragment: Set ..0. = More fragments: Not set Fragment offset: 0 Time to live: 1 Protocol: IGMP (0x02) Header checksum: 0x1efc [correct] [Good: True] [Bad : False] Source: 172.20.57.2 (172.20.57.2) Destination: 224.0.0.1 (224.0.0.1) Options: (4 bytes) Router Alert: Every router examines packet Internet Group Management Protocol IGMP Version: 3 Type: Membership Query (0x11) Max Response Time: 5.0 sec (0x32) Header checksum: 0xecc3 [correct] Multicast Address: 0.0.0.0 (0.0.0.0) QRV=2 S=Do not suppress router side processing . 0. = S: Do not suppress router side processing . .010 = QRV: 2 QQIC: 10 Num Src: 0 1 packet captured
Это не один из локальных интерфейсов сервера на который приходит пакет
# ifconfig | grep 00:16:4d:71:b1:42 #
Провайдер клянется, что его оборудование не может посылать этот сигнал, т.к. оно не поддерживает IGMP v3. Что это может быть. Как выяснить?
ZeroCup ★
25.11.11 13:36:01 MSK
Коммутаторы, как я понимаю, неуправляемые ? А то бы просто на портах коммутаторов его поискать. Кстати, tcpdump -e -i eth0.146 igmp тоже мак покажет. Можно попробовать понять по маку, кто производитель железки.
AS ★★★★★
( 25.11.11 13:42:23 MSK )
Вот тут говорят, что это
http://hwaddress.com/?q=00:16:4d:71:b1:42
00:16:4D 00:16:4D:00:00:00 — 00:16:4D:FF:FF:FF Alcatel North America IP Division
AS ★★★★★
( 25.11.11 13:45:01 MSK )

Если у тебя в локалке нет оборудования (маршрутизатора) который может работать с igmpv3, то это провайдер. У них наверняка такое стоит.
alikhantara ★
( 25.11.11 13:46:35 MSK )
Ответ на: комментарий от AS 25.11.11 13:45:01 MSK
Теперь бы понять через какой сетевой интерфейс это приходит. Не может ли этот пакет проскакивать из внутренней сети во внешнюю. Провайдер говорит, что на этот интерфейс он подает ТОЛЬКО IPTV. Может ли так быть, что это устройство есть во внутренней сетке, и посылает пакеты через этот интерфейс?
iptables -A INPUT -i eth1 -p tcp --dport 4022 -j ACCEPT iptables -A INPUT -i eth0.146 -p udp -s 224.0.0.0/240.0.0.0 -j ACCEPT iptables -A INPUT -i eth0.146 -p udp -d 224.0.0.0/240.0.0.0 -j ACCEPT
# ip r 80.249.224.56 dev ppp0 proto kernel scope link src 80.249.239.3 192.168.4.0/24 dev eth4 proto kernel scope link src 192.168.4.1 192.168.3.0/24 dev eth3 proto kernel scope link src 192.168.3.1 192.168.2.0/24 dev eth2 proto kernel scope link src 192.168.2.1 192.168.10.0/24 dev eth1 proto kernel scope link src 192.168.10.1 default via 192.168.3.3 dev eth3
eth0 — интерфейс VLAN
ppp0 — Интернет поднятый на VLAN=eth0.21
VLAN=eth0.146 — IPTV
eth2, eth3 — резервний инет на Multi-WAN
eth4 — DMZ
ZeroCup ★
( 25.11.11 13:56:51 MSK ) автор топика
Ответ на: комментарий от ZeroCup 25.11.11 13:56:51 MSK
Нужно 100% доказательство, что это оборудование провайдера. Он говорит, что их оборудование не может работать с IGMP v3, поэтому, говорит, ищите проблему затыков IPTV на вашей стороне.
ZeroCup ★
( 25.11.11 14:00:39 MSK ) автор топика
Ответ на: комментарий от ZeroCup 25.11.11 14:00:39 MSK
> Нужно 100% доказательство, что это оборудование провайдера.
А чем не устраивает «tcpdump -i eth0.146 igmp» ?
Кстати, то, что vlan, я сразу предположил, но вот где написал, видимо, ерунду, так это про неуправляемый коммутатор, раз vlan-ы используются. Ну так и посмотреть маки на том порту, куда шнурок от провайдера воткнут, если tcpdump -e -i eth0.146 igmp не доказательство.
AS ★★★★★
( 25.11.11 14:31:50 MSK )
Ответ на: комментарий от ZeroCup 25.11.11 13:56:51 MSK
Провайдер говорит, что на этот интерфейс он подает ТОЛЬКО IPTV
кстати в «ТОЛЬКО IPTV» igmp входит. Без него оно просто неработает 🙂
MKuznetsov ★★★★★
( 25.11.11 14:40:08 MSK )
Ответ на: комментарий от MKuznetsov 25.11.11 14:40:08 MSK
Управляемого маршрутизатора нет. Точнее, им выступает сервер на ClearOS (клон CentOS). Все сдано через vconfig и modprobe 802.1q Ну, под «провайдер говорит», я имел в виду, что он поставляет только IPTV по IGMP v2, т.к. оборудование не поддерживает v3 Поэтому, провайдер пытается мне втолковать что паразитный трафик IGMP v3 приходит как раз с нашей стороны, и ни в коем случае не он является его источником. Мне надо отловить источник этих сигналов (особенно второго):
13:17:24.140161 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:00:00:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 13:17:25.767988 00:80:48:ba:d1:30 (oui Unknown) > 01:00:5e:00:00:02 (oui Unknown), ethertype IPv4 (0x0800), length 46: 10.0.0.1 > all-routers.mcast.net: igmp leave 239.1.1.2
полный лог
# tcpdump -e -i eth0.146 igmp tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on eth0.146, link-type EN10MB (Ethernet), capture size 96 bytes 13:16:51.289384 00:80:48:ba:d1:30 (oui Unknown) > 01:00:5e:01:01:01 (oui Unknown), ethertype IPv4 (0x0800), length 46: 10.0.0.1 > 239.1.1.1: igmp v2 report 239.1.1.1 13:16:54.139982 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:00:00:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 13:17:00.551122 00:80:48:ba:d1:30 (oui Unknown) > 01:00:5e:01:01:01 (oui Unknown), ethertype IPv4 (0x0800), length 46: 10.0.0.1 > 239.1.1.1: igmp v2 report 239.1.1.1 13:17:04.140542 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:00:00:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 13:17:14.141100 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:00:00:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 13:17:19.153875 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:01:01:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.1: igmp query v3 [max resp time 10s] [gaddr 239.1.1.1] 13:17:20.141838 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:01:01:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.1: igmp query v3 [max resp time 10s] [gaddr 239.1.1.1] 13:17:20.377761 00:80:48:ba:d1:30 (oui Unknown) > 01:00:5e:00:00:02 (oui Unknown), ethertype IPv4 (0x0800), length 46: 10.0.0.1 > all-routers.mcast.net: igmp leave 239.1.1.1 13:17:20.382455 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:01:01:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.1: igmp query v3 [max resp time 10s] [gaddr 239.1.1.1] 13:17:20.528572 00:80:48:ba:d1:30 (oui Unknown) > 01:00:5e:01:01:02 (oui Unknown), ethertype IPv4 (0x0800), length 46: 10.0.0.1 > 239.1.1.2: igmp v2 report 239.1.1.2 13:17:24.140161 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:00:00:01 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > all-systems.mcast.net: igmp query v3 [max resp time 50s] 13:17:25.767988 00:80:48:ba:d1:30 (oui Unknown) > 01:00:5e:00:00:02 (oui Unknown), ethertype IPv4 (0x0800), length 46: 10.0.0.1 > all-routers.mcast.net: igmp leave 239.1.1.2 13:17:25.772023 00:1e:49:98:89:03 (oui Unknown) > 01:00:5e:01:01:02 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.2: igmp query v3 [max resp time 10s] [gaddr 239.1.1.2] 13:17:26.778477 00:1e:49:98:89:03 (oui Unknown) > 01:00:5e:01:01:02 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.2: igmp query v3 [max resp time 10s] [gaddr 239.1.1.2] 13:17:27.785677 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:01:01:02 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.2: igmp query v3 [max resp time 10s] [gaddr 239.1.1.2] 13:17:28.842603 00:16:4d:71:b1:42 (oui Unknown) > 01:00:5e:01:01:02 (oui Unknown), ethertype IPv4 (0x0800), length 60: 172.20.57.2 > 239.1.1.2: igmp query v3 [max resp time 10s] [gaddr 239.1.1.2] 16 packets captured 20 packets received by filter 0 packets dropped by kernel
Why is my machine contacting all-systems.mcast.net?

ALL-SYSTEMS.MCAST.NET
224.0.0.1 All systems on the local subnet.
What? All the machines on my local network? Really?
Pinging it confirmed this:
$ ping all-systems.mcast.net PING all-systems.mcast.net (224.0.0.1): 56 data bytes 64 bytes from 192.168.1.136: icmp_seq=0 ttl=64 time=0.103 ms 64 bytes from 192.168.1.153: icmp_seq=0 ttl=64 time=14.788 ms 64 bytes from 192.168.1.120: icmp_seq=0 ttl=64 time=239.376 ms 64 bytes from 192.168.1.162: icmp_seq=0 ttl=64 time=256.191 ms . 64 bytes from 192.168.1.119: icmp_seq=1 ttl=64 time=50.762 ms
The machine accessing all-systems.mcast.net is running a DLNA server, so it appears to be broadcasting its presence to all the machines on the local network. Panic over.
Multicast в Linux
Для того чтобы присоединиться или покинуть multicast-группу можно использовать smcroute.
Присоединиться к multicast-группе (отправить сообщение IGMP Join):
taur1:~# smcroute -j eth0 224.4.4.4
Покинуть группу multicast (отправить сообщение IGMP Leave):
taur1:~# smcroute -l eth0 224.4.4.4
Посмотреть к каким multicast группам присоединены интерфейсы:
taur1:~# netstat -g IPv6/IPv4 Group Memberships Interface RefCnt Group --------------- ------ --------------------- lo 1 ALL-SYSTEMS.MCAST.NET eth0 1 239.255.1.1 eth0 1 224.4.4.4 eth0 1 ALL-SYSTEMS.MCAST.NET eth1 1 ALL-SYSTEMS.MCAST.NET lo 1 ff02::1%134623288 eth0 1 ff02::1:ff55:2d46%134623288 eth0 1 ff02::1%134623288 eth1 1 ff02::1:ff08:44b9%134623288 eth1 1 ff02::1%134623288
Посмотреть к каким multicast группам присоединены интерфейсы:
taur1:~# ip -s maddr 1: lo inet 224.0.0.1 inet6 ff02::1 2: eth0 link 01:00:5e:7f:01:01 link 01:00:5e:04:04:04 link 33:33:ff:55:2d:46 link 33:33:00:00:00:01 link 01:00:5e:00:00:01 inet 239.255.1.1 inet 224.4.4.4 inet 224.0.0.1 inet6 ff02::1:ff55:2d46 inet6 ff02::1 3: eth1 link 33:33:ff:08:44:b9 link 33:33:00:00:00:01 link 01:00:5e:00:00:01 inet 224.0.0.1 inet6 ff02::1:ff08:44b9 inet6 ff02::1
ip mroute show ip -6 mroute show
[править] Дополнительная информация
- The ip and smcroute Multicast Utilities (англ.)
- Маршрутизация multicast в Linux
Нужно подчистить ссылки
- SMCRoute (англ.)
- Multicast Support (англ.)
- Internet Group Management Protocol (IGMP) and Cisco Group Management Protocol (CGMP) (англ.)
- UDP cast (англ.)
- dbeacon (англ.)
- ssmping (англ.)
- [1] (англ.)
all-systems.mcast.net это чо такое? от сюда идет большой входящий трафик, 1-2гиг в сек. как отключится ?
В брандмауэре.
Судя по адресу — это интернет-телевидение.
Остальные ответы
это пасика, замаскированная под https://en.wikipedia.org/wiki/Multicast
возьми и просмотри трафик (часть его будет шифрованна) если интересно могу объяснить как
Похожие вопросы
Ваш браузер устарел
Мы постоянно добавляем новый функционал в основной интерфейс проекта. К сожалению, старые браузеры не в состоянии качественно работать с современными программными продуктами. Для корректной работы используйте последние версии браузеров Chrome, Mozilla Firefox, Opera, Microsoft Edge или установите браузер Atom.