Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Траблшутинг сети: Конфликт IP-адресов (Event ID 4199)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура TCP/IP и механизмы выявления конфликтов (Gratuitous ARP)

Пользователь жалуется на 'отваливающийся' интернет или невозможность подключиться к сетевому диску. При этом в области уведомлений Windows появляется желтый треугольник с надписью: "Обнаружен конфликт IP-адресов Windows". В системном журнале System логируется событие 4199 от источника Tcpip. Сообщение: "Система обнаружила конфликт адресов для IP-адреса [Ваш_IP] с системой, имеющей сетевой аппаратный адрес [MAC-адрес нарушителя] (The system detected an address conflict for IP address)".

Механика возникновения конфликта:

При инициализации сетевого интерфейса (или получении аренды DHCP) стек TCP/IP Windows отправляет в локальную сеть широковещательный ARP-запрос (Gratuitous ARP), спрашивая: "Кто-нибудь использует IP-адрес 192.168.1.50?". Если устройство-нарушитель (например, чужой смартфон, принтер или роутер со статически прописанным IP) отвечает на этот запрос, Windows обнаруживает дублирование. Чтобы защитить сеть от ARP-штормов, ОС временно отключает (Disables) свой стек протоколов для этого адреса, блокируя работу приложения.

Дерево решений: Изоляция нарушителя и настройка DHCP

Сценарий 1: Вычисление виновного устройства по MAC-адресу (ARP / Коммутатор)

Текст события 4199 содержит самое ценное — MAC-адрес устройства-дублера (например, 00:1A:2B:3C:4D:5E). Вам нужно найти его физически.

  1. Воспользуйтесь онлайн-сервисами OUI (MAC Address Vendor Lookup), чтобы узнать производителя. Если это HP или Kyocera — ищите принтер; если Apple/Samsung — ищите телефон.
  2. Зайдите на управляемый коммутатор (Cisco/Mikrotik) и посмотрите таблицу MAC-адресов:
    # Пример для коммутатора Cisco: поиск порта по MAC-адресу
    show mac address-table | include 001a.2b3c.4d5e
  3. Коммутатор покажет физический порт (например, Gi1/0/5). Выключите этот порт (shutdown), чтобы изолировать нарушителя.

Сценарий 2: Обновление IP-адреса на клиентской машине (Быстрый обход)

Если нет доступа к коммутаторам, заставьте пострадавший ПК получить новый, свободный IP-адрес от сервера DHCP.

# Сброс старой аренды и получение нового IP-адреса
ipconfig /release
ipconfig /renew

Сценарий 3: Настройка защиты от конфликтов (Conflict Detection) на сервере DHCP

Чтобы сервер DHCP (Windows Server) не выдавал адреса, которые уже заняты 'статическими' нарушителями, включите превентивную проверку пингом.

  1. Откройте консоль dhcpmgmt.msc.
  2. Нажмите правой кнопкой на IPv4 -> Свойства.
  3. Перейдите на вкладку Дополнительно (Advanced).
  4. В параметре Количество попыток обнаружения конфликтов (Conflict detection attempts) измените значение с 0 на 1 или 2. Теперь перед выдачей адреса клиенту сервер пропингует его.

Типовые ошибки администраторов

  • Выдача статических адресов из пула DHCP: Конфликты в 90% случаев происходят, когда администратор вручную прописывает IP-адрес (например, сетевому принтеру), который попадает в активный раздаваемый диапазон (Scope) DHCP сервера. Всегда используйте резервирования (Reservations) по MAC-адресу в DHCP вместо статики!
В корпоративной сети регулярно 'двоятся' IP-адреса и отключаются сервисы?
Хаос в адресном пространстве блокирует маршрутизацию и угрожает ИБ (ARP Spoofing атаки). Передайте управление сетью инженерам ITSTM: мы проведем аудит пулов IPAM, настроим защиту DHCP Snooping и Dynamic ARP Inspection на оборудовании для 100% стабильности.
💡 Практика специалистов: Если конфликт адресов возникает в виртуальной инфраструктуре (VMware/Hyper-V), и MAC-адрес нарушителя в логе 4199 совпадает с MAC-адресом самой виртуальной машины, это указывает на 'спетливание' (Loop) сетевого трафика внутри виртуального коммутатора (vSwitch), когда широковещательный ARP-запрос ВМ отражается обратно к ней же.

Частые вопросы (FAQ)

Почему конфликт адресов ломает сеть для обоих устройств?

В сетях Ethernet коммутаторы перенаправляют пакеты на основе таблицы MAC-адресов. При конфликте IP-адресов таблица ARP на маршрутизаторе постоянно перезаписывается то одним MAC-адресом, то другим (ARP Flapping), из-за чего половина пакетов улетает 'в никуда'.

Что означает значок BAD_ADDRESS в консоли DHCP?

Если на сервере DHCP включено 'Обнаружение конфликтов', и сервер получает пинг-ответ от IP-адреса, который собирался выдать клиенту, он помечает этот адрес как BAD_ADDRESS и блокирует его выдачу до выяснения причин.

Может ли конфликт 4199 возникнуть при использовании кластеров (NLB/Failover)?

Служба балансировки сетевой нагрузки (Network Load Balancing) использует специальные мультикаст MAC-адреса. Если драйвер NLB работает некорректно, Windows может ложно зафиксировать конфликт с 'виртуальным' MAC-адресом самого кластера.

Как предотвратить установку статических IP пользователями?

У обычных пользователей (не имеющих прав локального администратора) нет возможности изменять параметры сетевого адаптера (TCP/IPv4). Конфликты создают либо сами ИТ-специалисты, либо устройства с фиксированными заводскими IP.

Полезные материалы
Рекомендуем