goede dag allemaal,
ik moet in het bedrijf waar ik stage loop een netwerk van de klant controleren of alle apparaten nog bestaan en of er nieuwe bij zijn gekomen.
Het gaat om cisco apparatuur.
Hoe zou ik dit kunnen doen?
mvg,
Dylan
goede dag allemaal,
ik moet in het bedrijf waar ik stage loop een netwerk van de klant controleren of alle apparaten nog bestaan en of er nieuwe bij zijn gekomen.
Het gaat om cisco apparatuur.
Hoe zou ik dit kunnen doen?
mvg,
Dylan
Wat heb je zelf al bedacht?
Hint: CDP of LLD?
wat ik via google had gevonden laat CDP meer zien van wat er ge-add is of verwijdert maar verder kom ik niet echt.
(ik ben best wel nieuw met cisco)
Oef. Je doet die stage toch nadat je op school een aantal algemene dingen over netwerken en netwerkbeheer geleerd hebt ?
Overigens, loop je stage bij een bedrijf en moet je het netwerk van een klant van dat bedrijf inventariseren, of gaat het om het eigen netwerk van je stagebedrijf ?
Optie 1 : vraag je bedrijfs-stagebegeleider 'hoe doen jullie dat nu'
Optie 2 : pen, klembord (mag ook laptop of tablet zijn) , sleutelbos en alle ruimtes en kabels langslopen.
Optie 3 : inloggen op een router en switch en kijken wat er verder is aangesloten.
*direct* aangesloten netwerk apparaten, en sommige servers (dus niet een paar hops verder) melden dat vaak via CDP en/of LLDP .
Je bouwt dus hop voor hop een beeld op van wat aangesloten is.
CDP protocol wordt soms uitgezet overigens.
Netwerk management pakketten doen dit onder naam 'auto discovery' en 'inventory management'. Het inloggen/uitvragen gaat vaak met SNMP, maar via de command line kan ook.
Maar je kunt vrij makkelijk natuurlijk dingen behoorlijk 'onzichtbaar' maken die achter firewalls/packetfilters zitten, cdp uitzetten e.d.
Begin overigens niet meteen wild te proben zonder met je stageplek te overleggen. Een 'onbekend' station die allerlei management dingen gaat zitten proben en uitvragen geeft (terecht) een security alarm, als ze het goed ingericht hebben.
Ook dat is ... opvallend.
Of het stagebedrijf is ook behoorlijk onkundig en ziet letterlijk het probleem niet, of misschien juist behoorlijk goed.
'show cdp nei' (en show ip int , show ip route, show arp ) heb je geen extra privileges voor nodig, en dan heb je toch niet veel kans om een echt probleem te veroorzaken.
(Idem met een snmp read only community, met misschien nog een paar views die de mibs beperken tot 'alleen wat nodig is').
Als het stagebedrijf inderdaad de zaken goed genoeg onder controle heeft dat wat onhandigheid geen schade veroorzaakt is het eigenlijk wel een aardige opdracht. Compleet genoeg om wat voor te stellen en te zien wat de stagiair kan, geen echt risico op schade, en (als ze zoiets nog niet hebben) ook weer geen halszaak als de stagiair er misschien niet goed uitkomt.
Dat klopt, maar wel als hij dat via de cisco in kaart wil gaan brengen. Wat dus inhoudt dat je toegang daartoe krijgt en allerlei commands gaat lopen runnen. Als ze de boel niet goed afgeschermd hebben zie ik dat als een groot risico.
Stel jij hebt je racks vol met cisco apparatuur en een stagiar komt in opdracht van een bedrijf jouw netwerk in kaart brengen. Ga je hem dan toegang tot je switches verschaffen en hem daarbij allemaal commandjes om het netwerk in kaart te laten brengen te laten runnen zonder dat hij weet wat hij doet?
Ik mag hopen van niet. Ik gok zomaar dat meneer de opleiding Digitale Onderzoeker volgt... ..... ... (die puntjes zijn mijn mening over die opleiding)
Op zoek naar hostingpartijen die zich willen laten overnemen (met desgewenst aanblijven)
CDP of andere discovery protocollen gaat hier natuurlijk niet helpen. Het doel is om een inventarisatie te krijgen van hardware in een netwerk. Dan kun je CDP aanzetten op hardware die bekend is, maar het zegt het al..Die hardware is al bekend. Het ging er deels om om nieuwe hardware te ontdekken. Omdat je daar het bestaan niet van weet kun je daar ook niet CDP aanzetten.
Wat ik zou doen is met een scriptje van alle switches de MAC table uitlezen en kijken of ik elk MAC kan verantwoorden. Door alleen de core switch te proben zou je al een redelijk complete lijst van alle nodes in je netwerk moeten hebben (er even van uitgaande dat het een simpel single-vlan netwerk is)
Of je gebruikt een subnet scanner, vraag eerst wanneer je dat tooltje mag runnen(als het rustig is, voor de zekerheid)
Pak elk subnet, scan de hele zooi en je hebt een lijst met ip's van apparaten die aan staan en die verzamel je en probeer je te matchen met apparaten die je kent.
Dan houd je een lijst over met de aantal ip's die je niet kent en dan heb in ieder geval 50% van het werk gedaan, rest moet je zelf even bedenken... Daar is de stage voor.
Op Cisco netwerk devices staat CDP default aan. Als het netwerk nu niet zo goed in kaart gebracht is, verwacht je niet dat de configuratie dan wel zo strak getrokken is dat cdp uit gezet is.
Er is denk ik een redelijke kans dat CDP toch aan staat.
Aan zetten (dus configureren) zou ik niet zomaar door een stagiair laten doen.
Dan is het nog wel een hoop sorteren met alle PCtjes. Als je al geen tekening hebt van het netwerk zal een mac/ip administratie van nodes al helemaal ontbreken.
Kijken naar spanning tree laat je zien achter welke poorten ook switches zitten.
