Zdravím, lze nějak udělat, aby MK na jednom svém fyzickém portu zjišťoval přítomnost dalších zařízení ? Nejde mi jen o nějaké konkrétní IP adresy, ale o vše. Tedy i třeba o to, kdy se do sítě připojí např. notebook s "nesmyslnou" IP adresou mimo platný rozsah a pokusí se o nějaké libovolné spojení. Jestli si to dobře vysvětluji, tak protože je celá síť fyzicky spojená, tak všechna zařízení (tedy i MK) "slyší" všechny pakety na síti.
Příklad:
V síti je jeden MK, dále dva "autorizované" počítače A a B, které spolu jak je třeba komunikují. MK by byl v roli jen "odposlouchávače". Celkem tedy tři různám zařízení, tři IP (a tedy i MAC) adresy. Fyzicky není možné zajistit, aby nepřišel "sabotér" a nepřipojil se kabelem do HUBu té samé sítě a nezkoušel "si hrát".
Domnívám se, že by neměl být problém pomocí MK a jeho firewallových pravidel například sledovat pokus o spojení mezi zařízením "sabotéra" a čímkoli dalším v té samé síti. Pokud by MK zjistil nový packet, ověřil by, jestli se MAC adresa jeho zdroje nenachází ve whitelistu a pokud ne, zaloguje tuto událost "IN_SABOTER" do syslogu. Zároveň by si uložil MAC adresu zdroje toho packetu do nějakého blacklistu. Skriptem by se pak periodicky (třeba 1x za minutu) zkoušelo, zda jsou MAC adresy v blacklistu stále dostupné (asi pingem) a pokud ne, vymazaly by se z blacklistu a zalogovalo do syslogu "OUT_SABOTER".