Поиск дублирующихся IP-адресов в локальной сети: анализ ARP-таблиц и Wireshark
- Периодическая потеря связи с сервером или сетевым шлюзом (пинг пропадает пачками 5-10 пакетов).
- В системных журналах ОС появляются ошибки:
IP-Forwarding: Duplicate IP address 192.168.1.50 detected, sent by MAC aa:bb:cc:dd:ee:ff. - В выводе
arp -aу клиентов шлюз или сервер попеременно ассоциируется с разными MAC-адресами. - Веб-сессии и SSH-подключения к серверу сбрасываются с ошибками Connection reset by peer.
1. Обнаружение конфликта с помощью Gratuitous ARP утилитой arping
# Linux:
arping -I eth0 -c 5 -D 192.168.1.50
# Если получены ответы от двух разных MAC-адресов, адрес сдублирован:
arping -I eth0 -c 5 192.168.1.502. Захват пакетов Gratuitous ARP в Wireshark / tcpdump
tcpdump -nn -e -i eth0 arp and host 192.168.1.50В дампе Wireshark используйте фильтр: arp.duplicate-address-detected or arp.opcode == 2.
3. Локализация порта коммутатора по MAC-адресу нарушителя
Получив конфликтный MAC-адрес (например, 0050.56a1.b2c3), найдите физический порт на коммутаторе:
show mac address-table address 0050.56a1.b2c3
show cdp neighbors
show lldp info remote-deviceЕсли порт является транковым (Uplink), перейдите по цепочке CDP/LLDP на следующий свитч вплоть до конечного порта доступа (Access Port).
4. Отключение конфликтного порта доступа
interface FastEthernet0/24
description QUARANTINE_IP_CONFLICT
shutdown
exit5. Профилактика: Внедрение DHCP Snooping и IP Source Guard
ip dhcp snooping
ip dhcp snooping vlan 10,20
interface range GigabitEthernet1/0/1 - 48
ip verify source
exit Частые вопросы (FAQ)
Что такое Gratuitous ARP (GARP)?
Это специальный ARP-ответ/запрос, который узел рассылает широковещательно при назначении IP-адреса самому себе, чтобы уведомить других участников сети о своем MAC-адресе и проверить адрес на уникальность (Duplicate Address Detection).
Как очистить ARP-кэш на маршрутизаторе Cisco?
Выполните команду clear arp-cache или clear ip arp 192.168.1.50 для точечной очистки записи.
Что делает технология IP Source Guard?
IP Source Guard фильтрует весь входящий трафик на L2-портах доступа на основе базы данных DHCP Snooping. Если узел пытается вручную прописать чужой IP-адрес, его трафик блокируется на уровне чипсета порта.
Почему виртуальные машины часто вызывают IP-конфликты?
Конфликты часто возникают при клонировании шаблонов виртуальных машин без смены статического IP, либо при некорректной настройке кластерных VIP (Keepalived, VRRP, CARP) с одинаковым Virtual Router ID (VRID).