Seltsames Verhalten bei Trafficmonitoring mit ntop

factorx

factorx

Tripel-As
Habe mir heute ntop auf meinem Linux Rechner installiert, um den Traffic meines lokalen Netzwerks zu überwachen. Jedoch ist mir dabei eine seltsame Sache aufgefallen. Kurze Beschreibung des Ist-Zustandes:

1. Mein Netzwerk hat einen Router (192.168.1.254)
2. Der Router dient als DHCP-Server und verteilt Adressen im Bereich 192.168.1.1 bis .253
3. Alle Clients haben statische DHCP Einträge, sie bekommen anhand ihrer MAC-Adresse immer wieder dieselbe IP, die ich vordefiniert habe, zugewiesen
4. Unter anderem ist in der statischen DHCP-Tabelle mein Printserver (halt so eine kleine Box, wo man einen Parallelport-Drucker anschließen kann) aufgelistet, dieser soll immer die Adresse 192.168.1.1 bekommen

Wenn ich mir den Traffic nun mit ntop anzeigen lasse, sieht man ziemlich viel an ins Internet ausgehenden Datenverkehr auf Gnutella und HTTP Ports. Selbst wenn ich den Printserver vom Netzwerk nehme! Anpingen kann ich ihn dann logischerweise auch nicht mehr, aber der Traffic scheint dennoch da zu sein.

Dieses Verhalten ist mir unerklärlich. Vor allem weil ntop trotz der Tatsache, dass der Printserver nicht angeschlossen ist, seine MAC-Adresse und den jeweligen Hersteller des Geräts sehen kann. Und wieso läuft da Datenverkehr über Gnutella Ports? Die einzige, die in unserem Netzwerk Gnutella benutzt, ist meine Schwester, und diese bekommt dagegen verdächtig wenig Datenverkehr angezeigt. An einem falschen Eintrag in der /etc/hosts auf dem ntop-Server liegt es zumindest nicht.

Es wäre ja einigermaßen logisch, wenn als Source-IP Adresse für dieses hohe Datenaufkommen die Netzwerkadresse (192.168.1.0) auftauchen würde, um auf einen Blick zu sehen in welchem Subnetz der Traffic verursacht wird. Stattdessen steht aber wie gesagt in der Tabelle eine IP-Adresse aus dem Hostbereich des Netzes, die in Wirklichkeit gar nicht am Netzwerk angeschlossen ist.

Ich hoffe ihr konntet nachvollziehen, was ich meine.
Hat jemand eine Erklärung dafür?
 

Ähnliche Themen

Hilfe bei Debian Konfiguration der öffentlichen IP

Samba nicht mehr erreichbar wenn DSL-Router ohne Verbindung!?! ?(

WLAN-Stick unter Linux: Connected, kann aber nicht zugreifen

Madwifi WLAN mit Guessnet und WPA Supplicant

Zurück
Oben