iT邦幫忙

0

ESXi Guest跑sniffer....

鵝前幾天在user的Guest上跑sniffer,原本只是要觀察自己的traffic的,卻意外發現如果開了promiscous mode,sniffer竟然可以看到同個Virtual Switch上別人的Unicast traffic(i.e. source/destination都不是該Guest,而且也不是broadcast的traffic),照說Virtual Switch既然字面上叫Switch,應該就不會有此類特異功能,而且Virtual Switch既然是virtual出來的,原理上應該是靠Hypervisor判斷須要往哪個Guest forward,才往那個Guest forward,不太可能像Hub一樣統統有獎,那為啥會看到別人的traffic呢,不知有沒有邦友遇過類似的狀況啊疑惑疑惑....

cmwang iT邦大師 1 級 ‧ 2014-11-01 16:44:53 檢舉
網友提供VMware的knowledge base是這麼寫的....

By default, a guest operating system's virtual network adapter only receives frames that are meant for it. Placing the guest's network adapter in promiscuous mode causes it to receive all frames passed on the virtual switch that are allowed under the VLAN policy for the associated portgroup. This can be useful for intrusion detection monitoring or if a sniffer needs to analyze all traffic on the network segment.



一般認知中,實體switch只會把traffic往須要的port forward,除非開了mirror port,另一端的NIC就算開了promiscous mode也看不到別人的unicast traffic,但據VMware的knowledge base所言,似乎只要Guest的NIC進入promiscous mode,vSwitch就會把所有traffic forward過去(類似mirror port疑惑),這不太合理(除非能關掉,或說default的行為模式應該相反),因為Host的管理者未必會知道Guest上的AP在幹啥,如果按照目前看到的行為模式,那vSwitch應該改叫vHub才比較符合一般的認知吧OrzOrz....

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

2
Ray
iT邦大神 1 級 ‧ 2014-10-31 10:38:15
最佳解答

Dear CM兄:

有沒有試過關掉這個看看:

cmwang iT邦大師 1 級 ‧ 2014-10-31 11:20:49 檢舉

所以預設是可以看到別人的traffic嗎疑惑疑惑....

Ray iT邦大神 1 級 ‧ 2014-10-31 11:24:57 檢舉

cmwang提到:
所以預設是可以看到別人的traffic嗎

應該不是耶...那個預設值就是 Reject, 要特別去開才有....是不是有人...??...

cmwang iT邦大師 1 級 ‧ 2014-10-31 11:45:00 檢舉

raytracy提到:
應該不是耶...那個預設值就是 Reject, 要特別去開才有....是不是有人...??...

啊知,因為不是鵝的Host,頂多能轉告user就是了....

我要發表回答

立即登入回答