Port mirroring

Fermé
jojo2548 - 24 janv. 2012 à 10:22
 jojo2548 - 24 janv. 2012 à 14:41
Bonjour,

Bonjour je cherche à faire du port mirroring avec un switch HP, pour faire une liste de flux réseaux.

J'ai bien configuré dans l'interface en mode graphique le port source (port to be monitored)et le port de destination(monitoring port)

Je branche un pc avec wireshark dans le monitoring port, je coche bien le mode " promiscuité"dans le logiciel.

Le problème étant que cela ne fonctionne pas.

Lorsque je navigue avec mon browser sur le pc à sniffer,
Wireshark ne reléve pas les urls ou je navigue, il ne sniffe rien!

J'ai essayé avec 3 pcs différents, et il n'y a rien à faire.

Ma question est : Faut il enlever l'adresse ip sur le pc qui sniffe avec Wireshark ?
Avez vous une idée de pourquoi cela ne fonctionne pas?

Merci!



A voir également:

3 réponses

ah j'oubliais, j'obtiens du SSDP, mais pas de HTTP.
A savoir que les pcs utilisent un proxy sur un port spécial.
0
ciscowarrior Messages postés 788 Date d'inscription mercredi 2 novembre 2011 Statut Membre Dernière intervention 17 mai 2014 100
24 janv. 2012 à 10:47
As-tu lancé wireshark avec les droits admin ? As-tu un filtre soit de capture soit de display sur Wireshark ? Pou être sur que ton mirroring fonctionne peux-tu juste faire un ping et tester avec tcpdump sur un livecd
0
Salut Cisco WArrior, bonn idée je vais essayer pour les droits admin.
Oui j'ai essayé le filtre http, mais je ne capte rien sur wireshark lorsque j'utilise firefox ou ie8 sur le pc "victime".
J'aurais préféré du cisco
0
Salut

j'ai attribué tous les droits et je suis en mode administrateur.

J'ai un filtre dans wireshark qui n'autorise d'afficher que le trafic de ma machine branchée dans le port source (en .120)

J'envoie un ping sur la passerelle à partir de la machine à auditer, mais wireshark ne le voit même pas passer.
On dirait que le mirroring ne fonctionne pas.

J'ai essayé de mettre une adresse ip sur le pc wireshark dans le même range ip, et dans un autre range, rien à faire cela ne fonctionne pas!
0
ciscowarrior Messages postés 788 Date d'inscription mercredi 2 novembre 2011 Statut Membre Dernière intervention 17 mai 2014 100
24 janv. 2012 à 12:30
rien à voir avec les IP.
essayes avec un livecd et tcpdump et si ça va toujours pas alors file la config de ton switch.
et le modèle de ton switch aussi
0
brupala Messages postés 109443 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 23 avril 2024 13 620
24 janv. 2012 à 12:29
Salut,
c'est clair que le mirroring ne fonctionne pas tel que tu l'as configuré.
aussi,
c'est normal que tu voies le ssdp, ce sont des multicast.
le http, pas encore ...
0
Pour la config de mon switch c'est un modèle PROCURVE HP 2810-24G, il est le "commander" d'un groupe de switchs.

Il n'y a pas de vlan, ni de spanning tree, ni acl, ni rien.


les deux ports à auditer sont en mode d'acquisition mac dynamique.


Pour la config, en mode graphique, je clique sur l'onglet "configuration/monitor port"

Dans le menu déroulant, j'ai choisi le port 11 en haut à droite "monitoring port" , et j'y ai branché mon pc wireshark

puis dans la liste des ports, dans la partie inférieur de la page, j'ai choisi mon port 4, pour "monitor selected port" et j'y ait branché mon pc à auditer.

Accéssoirment j'ai aussi essayé mirroré d'autres port en même temps mais ça ne marche toujours pas.

En ligne de commande j'ai :

mirror-port 11
interface 4 monitor


je ne comprends vraiment pas pourquoi ça marche pas.

Savez vous si je peux activer la fonction promiscuité d'une carte réseau d'une autre manière que dans wireshark ?

Merci
0
brupala Messages postés 109443 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 23 avril 2024 13 620
24 janv. 2012 à 13:33
dans le port mirroring, tu n'as pas une autre option pour sélectionner les sens de traffic à recopier ?
0
Nonil n'y a pas cette option en mode graphique. POurquoi sur cisco il y a cette option ? Je n'ai pas de doc.
0
Tous les navigateurs ont un proxy qui pointe sur le port 8009, serait ce pour ça que je ne vois pas les requêtes http ?
0
C'est l'inverse pour la config des ports :
mirror-port 11 -> c'est le port à auditer
interface 4 monitor : c'est le port qui reçoit le trafic en miroir (ton PC wireshark).

Si tu utilises une interface ethernet dédiés sur ton pc wireshark (plus facile), tu ne le met pas en mode promiscuité. Tu n'a pas besoin de configuer l'interface ethernet : le trafic sur un switch c'est du niveau 2. C'est pour cette raison que tu choisis une interface et pas une adresse IP dans la config.
0
brupala Messages postés 109443 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 23 avril 2024 13 620
24 janv. 2012 à 14:39
kiki,
bah si, il faut le mettre en mode promiscuous, sinon la carte ne lit que les trames destinées à sa propre adresse mac et les multicast/broadcast, comme tout carte réseau normalement constituée.
en mode promiscuous, elle enregistre tout ce qu'elle reçoit, même ce qui n'est pas pour elle.
0