Mode promiscuous ...

Mode promiscuous ... - Réseaux - Systèmes & Réseaux Pro

Marsh Posté le 11-05-2007 à 21:42:04    

Bonsoir,
 
Sur un réseau, classe d'adresses 192.168.0.0 (masque 255.255.0.0) sont connectés un ensemble de machines. Plusieurs switchs équipent ce réseau.
 
Ma question :
 
Quelque soit l'endroit où je me place dans le réseau avec mon portable et lorsque je mets ma carte réseau en mode promiscuous (application etherape par exemple), je vois l'ensemble des connexions réseau à l'instant T.
 
Quel dysfonctionnement me permet de visualiser l'ensemble du trafic ?
 
Merci bien

Reply

Marsh Posté le 11-05-2007 à 21:42:04   

Reply

Marsh Posté le 11-05-2007 à 23:34:08    

tu es sur que se sont des switchs et non des hubs ?

Reply

Marsh Posté le 12-05-2007 à 03:53:40    

ou alors tu pense tout voir mais en fait tu ne vois que le broadcast ?

Reply

Marsh Posté le 12-05-2007 à 08:38:25    

Ce sont bien des switchs manageable.
 
Machines A,B,C,D etc <------> SWITCH1 <-------> SWITCH2 <------> SWITCH3 <---------> Machines E,F,G,H etc...
 
Que je me place derrière le SWITCH1, 2 ou 3, je vois (ceci est un exemple) les communications entre les machines A,B,C et D vers la machine E (s'agissant d'un serveur). Si derrière le SWITCH3 est placé un routeur tourné vers l'internet, je vais voir les communications de la machine B par exemple vers une machine distante sur la toile.
 
Je vois toutes les communications sur les protocoles (www, smb, https, ipp, icmp, snmp, pop3, imap, kerberos, etc.)
 
Quand je dis je vois, l'application affiche graphiquement les connections entre les 2 hôtes et leurs adresses IP ou le nom des machines.
 
Cela semble étrange car l'application ne diffuse pas. La carte est mise en écoute et je n'ai pas de raison hormis le multicast et le broadcast de recevoir des trames.
 
Maintenant, je ne vois peut-être qu'une partie du trafic réseau. Sur une heure de temps, l'application a pris en compte 1,5 Mbytes de trafic sur le port 80 et 1 Mbytes de trafic sur le proto SMB, le reste des proto évoqués au dessus utilisent la bande passante de façon marginale (excepté peut-être microsoft-ds et netbios-ns)
 
Votre aide pourrait m'aider à comprendre. S'agissant peut-être (hypothèse 1) que d'une vue partielle du trafic (mais je n'en suis pas certain), qu'est-ce qui fait que les machines font du broadcast (WINS n'est pas actif) ?
 
A l'instant, je viens de lire un sujet sur le broadcast et plus précisément sur la configuration des swicths : le port mirroring (les trames destinées à un port étant envoyées sur un port spécifique).


Message édité par sneakz le 12-05-2007 à 09:00:48
Reply

Marsh Posté le 14-05-2007 à 09:21:03    

ca m'étonnerait fort que tu vois tout le traffic.
 
Tu as essayé de faire un ping entre deux autres machines pendant que tu écoutes le réseau?  
Vérifies si tu vois passer les trames ou pas.

Reply

Marsh Posté le 14-05-2007 à 19:40:09    

Il s'agit en effet d'une partie du trafic.
 
Par contre, je ne comprends quel dysfonctionnement me permet de voir ce trafic.

Reply

Marsh Posté le 15-05-2007 à 19:19:26    

un flood arp ?

Reply

Marsh Posté le 17-05-2007 à 18:44:34    

Bonjour,
Oui un flood arp permet de faire passer un switch en mode hub, par saturation de sa table arp. De mon côté je ne comprends pas par quel mécanisme on passe en mode promiscuous.

Reply

Marsh Posté le 17-05-2007 à 18:48:08    

ce n'est pas la saturation de la table CAM qui transforme un switch en hub ?


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
Reply

Marsh Posté le 17-05-2007 à 18:57:43    

Excusez moi, je voulais dire table mac :)

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed