matthias-wenig
Goto Top

Gerät identifizieren - nur ping möglich

Hallo,
habe folgendes Problem:

in einer alten Systemumgebung existiert ein Gerät IP: 192.168.0.67
ich weis vom dem Gerät weil ich es anpingen kann ... das wars auch schon...

-Port Scan verläuft nagativ
-Kein DNS Eintag in der Domäne
-Kein Telnet / Http / UNC Zugriff

ich hab leider keine weitere Idee mehr ... jemand eine Idee ?

PS: Switche abstecken kann ich nicht bringen ...

Ach ja einen Hinweis hab ich noch das Ding ist seit 1 Jahr durchgehend erreichbar... zumindest per Ping


Gruß Matthias

Content-ID: 146605

Url: https://administrator.de/contentid/146605

Ausgedruckt am: 25.11.2024 um 18:11 Uhr

91820
91820 09.07.2010 um 14:47:07 Uhr
Goto Top
Mach doch mal einen traceroute auf die IP

bei Windows OS: tracert 192.168.0.67

bei Linux OS: traceroute 192.168.0.67
und eventuell ein: nmap 192.168.0.67
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 14:54:05 Uhr
Goto Top
Sorry das hab ich auch schon durch > Zeitüberschreitung

Aber danke
91820
91820 09.07.2010 um 14:55:18 Uhr
Goto Top
Kann es sein, dass ihr auf manchen Rechnern "Virtual Box" installiert habt?
brammer
brammer 09.07.2010 um 14:56:57 Uhr
Goto Top
Hallo,

verusche doch mal die MAC Adresse von dem Ding zu identifizieren.
Damit hast du den Hersteller und kannst es evtl schon eingrenzen.
Außerdem Kannst du in gutenSwitchen (z.B. Cisco) mit ACL's die MAcadresse oder bei Layer 3 die IP Adresse blockieren.
Dann wir dich schon jemand beschweren das irgendein Gerät nicht mehr geht.

brammer
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:00:54 Uhr
Goto Top
Zitat von @91820:
Kann es sein, dass ihr auf manchen Rechnern "Virtual Box" installiert habt?

zumindest nicht offiziell - und da gesperrt über AD - eher unwarscheinlich (aber nicht unmöglich)...

bei zweiter Überlegung und dann 1 Jahr (Moniotoring '5Min) online - würde eher Nein sagen


- Danke
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:02:54 Uhr
Goto Top
Zitat von @brammer:
Hallo,

verusche doch mal die MAC Adresse von dem Ding zu identifizieren.
Damit hast du den Hersteller und kannst es evtl schon eingrenzen.
Außerdem Kannst du in gutenSwitchen (z.B. Cisco) mit ACL's die MAcadresse oder bei Layer 3 die IP Adresse blockieren.
Dann wir dich schon jemand beschweren das irgendein Gerät nicht mehr geht.

brammer

Eine sehr gute Idee (die hat ich auch schonface-wink ) - wie indenifiziert man ein Gerät das auf nichts auser Ping reagiert
91820
91820 09.07.2010 um 15:06:46 Uhr
Goto Top
Lass mal den IP Scanner durchlaufen:
http://www.zdnet.de/windows_system_verbessern_angry_ip_scanner_download ...

und schau mal ob eine Bezeichnung für das Gerät angezeigt wird
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:22:33 Uhr
Goto Top
Zitat von @91820:
Lass mal den IP Scanner durchlaufen:
http://www.zdnet.de/windows_system_verbessern_angry_ip_scanner_download ...

und schau mal ob eine Bezeichnung für das Gerät angezeigt wird

*funny* mit dem Ding ist die IP tot - andere (bekannte) gehen


in der Con (Windows und/oder Unix) lebt er aber noch
exellent
exellent 09.07.2010 um 15:27:24 Uhr
Goto Top
Hey,

probier mal mit getmac (Windowsbefehl, unter cmd ausführen) die MAC Adresse rauszufinden

getmac /S 192.168.0.67
kaiand1
kaiand1 09.07.2010 um 15:29:39 Uhr
Goto Top
evtl ist das nur ein Switch dem sein Interface abgeschmiert ist der nicht eingetragen wurde.
Oder ein Printserver Modul das einer so angeschaft hat.
91820
91820 09.07.2010 um 15:30:58 Uhr
Goto Top
Vielleicht ein nicht autorisierter Zugriff via WLAN?
Werden eure IPs per DHCP zugewiesen oder sind die manuell vergeben?
Vergib doch mal IP: 192.168.0.67 an einen deiner PCs und schau mal ob was ausfällt *g*

Könnte auch sein, dass ein Switch-Interface eine Fehlfunktion hat!
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:37:17 Uhr
Goto Top
Zitat von @exellent:
Hey,

probier mal mit getmac (Windowsbefehl, unter cmd ausführen) die MAC Adresse rauszufinden

getmac /S 192.168.0.67


leider:
FEHLER: Der RPC-Server ist nicht verfügbar.

woebei ich ja fast schon Angst hatte auf der Apple Shop Seite zu landen face-wink
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:42:07 Uhr
Goto Top
Zitat von @kaiand1:
evtl ist das nur ein Switch dem sein Interface abgeschmiert ist der nicht eingetragen wurde.
Oder ein Printserver Modul das einer so angeschaft hat.


Jep - das sind auch meine Favoriten

und ich tendiere zu Printserver - ich seh mich schon am SO in der Firma spazieren geben - wobei ... Printserver müsste eigentlich einen Port offen haben sonnst kann keiner drauf drucken ...
und die mSwitche hab ich alle erfasst und die gehen soweit ...
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:45:11 Uhr
Goto Top
Zitat von @91820:
Vielleicht ein nicht autorisierter Zugriff via WLAN?
Werden eure IPs per DHCP zugewiesen oder sind die manuell vergeben?
Vergib doch mal IP: 192.168.0.67 an einen deiner PCs und schau mal ob was ausfällt *g*

Könnte auch sein, dass ein Switch-Interface eine Fehlfunktion hat!

- *g* nur man konfig
- die WLAN's sind in einen anderen Segment und sauber ...
- die mSwitche hab ich alle erfasst und die gehen soweit ...
91820
91820 09.07.2010 um 15:47:37 Uhr
Goto Top
Oh man xD Viel Spaß beim Spaziergang *g*
45877
45877 09.07.2010 um 15:54:59 Uhr
Goto Top
hallo,

was sagt arp -a nach nem ping auf die IP?
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 15:56:19 Uhr
Goto Top
Zitat von @91820:
Oh man xD Viel Spaß beim Spaziergang *g*

lach - soll ja gesund sein
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 16:03:44 Uhr
Goto Top
Zitat von @45877:
hallo,

was sagt arp -a nach nem ping auf die IP

das besagte Adresse fehlt ...

aber was Befehl ist mir neu: was zeigt der an: die letzten verbindungen ?
45877
45877 09.07.2010 um 16:20:51 Uhr
Goto Top
der zeigt dir die mac der letzten verbindungen an.
kaiand1
kaiand1 09.07.2010 um 16:38:16 Uhr
Goto Top
Du kannst ja mit arp -a IP in des Loginscript nehmen und so ggfs rausbekommen welcher rechner damit Kontakt hatte und den Ort so näher kommen.
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 16:40:40 Uhr
Goto Top
Zitat von @kaiand1:
Du kannst ja mit arp -a IP in des Loginscript nehmen und so ggfs rausbekommen welcher rechner damit Kontakt hatte und den Ort so
näher kommen.


das ist gut - sehr gut - vielen Dank
Matthias-Wenig
Matthias-Wenig 09.07.2010 um 16:41:04 Uhr
Goto Top
Zitat von @45877:
der zeigt dir die mac der letzten verbindungen an.

thx
dog
dog 09.07.2010 um 17:09:35 Uhr
Goto Top
das besagte Adresse fehlt ...

Die Adresse muss aber bei einem erfolgreichen ping dort auftauchen...außer ihr habt ein geroutetes Netz und die Adresse ist in einem anderen Subnet.

Wenn ihr L2-Switches habt kannst du natürlich auch mal die ARP-Tabelle auf dem Switch durchgehen.
aqui
aqui 09.07.2010, aktualisiert am 18.10.2012 um 18:42:47 Uhr
Goto Top
Ansonten hilft ggf. auch Timos Script:


oder die manuelle Auflösung der Mac Adresse über http://standards.ieee.org/regauth/oui/oui.txt
Dann weisst du wenigstens den Hersteller der Netzwerk Hardware was eine Identifikation erleichtert.

Das einfachste ist allerdings mit freien SNMP Tools wie snmpwalk oder dem Paessler SNMP Tester die Mac Forwarding Database deines Switches auszulesen (s.o. dogs Tip).
Damit hast du dann mit der über arp-a oder Timos Tool ausgelesenen Mac Hardware Adresse auch den Port des Switches an welchem dieses Gerät angeschlossen ist.
Damit ist es dann ein leichtes dieses Gerät zu identifizieren !
Matthias-Wenig
Matthias-Wenig 12.07.2010 um 08:26:35 Uhr
Goto Top
Vielen Dank an alle - hab Ihn !

und die Lösung des ganzen:
Rooter - aber nicht im klassischen Sinn sondern der dient als VPN-Printerserver (USB) für einen Netzwerkdrucker (ist zusätzlich angesteckt) ... über das Ding druckt eine externe Firma bei uns aus ... und natürlich ist das Interface komp gesperrt (wie es sich halt gehört)

Und wie findet man sowas ? mit viel Glück und einem flinken Auge mal alle Drucker prüfen gehen (hatte auch auf Printserver getippt)

Gruß Matthias