Обнаружение устройств
Сервис для обнаружения устройств «Arpwatch» используется для мониторинга ARP-трафика в локальной сети, отслеживания соответствия IP-адресов и MAC-адресов устройств. Сервис создаёт базу данных найденных пар IP и MAC-адресов, которая содержит следующую информацию об устройствах:
IP-адрес;
интерфейс, на котором было обнаружено устройство;
MAC-адрес;
дата обнаружения;
имя устройства;
производитель устройства;
пометку о регистрации в БД сервиса;
тип;
описание;
набор + правило МЭ + действие, в которые добавлен данный MAC-адрес.
Команды сервиса Arpwatch
Для работы с сервисом Arpwatch используются следующие команды конфигурационного режима:
Включить мониторинг ARP-трафика на интерфейсе:
set service arpwatch interface <interface-name>где <interface-name> – имя интерфейса.
Добавить описание для интерфейса:
set service arpwatch interface <interface-name> description <text>где <text> – описание интерфейса. Максимально допустимая длина описания – 127 символов.
Пометить устройство как зарегистрированное:
set service arpwatch device interface <interface-name> mac-address <MAC>где <MAC> – MAC-адрес устройства в формате XX:XX:XX:XX:XX:XX.
Примечание
Возможна регистрация устройства до его появления в сети. Зарегистрированные устройства нельзя удалить из базы данных сервиса.
Добавить описание для зарегистрированного устройства:
set service arpwatch device interface <interface-name> mac-address <MAC> description <text>
Указать тип для зарегистрированного устройства:
set service arpwatch device interface <interface-name> mac-address <MAC> type <device_type>где <device_type> – тип зарегистрированного устройства. Возможно указание следующих типов:
«Computer»;
«Other» (используется по умолчанию);
«PLC»;
«Router»;
«Switch».
Очистка списка устройств
Для удаления устройств, обнаруженных сервисом Arpwatch, используются следующие команды эксплуатационного режима:
Полная очистка списка устройств:
admin@ngfwos:~$ clear arpwatchПолная очистка списка удаляет из базы данных сервиса все устройства, кроме тех, которые были зарегистрированы.
Удалить устройства, обнаруженные на указанном интерфейсе:
admin@ngfwos:~$ clear arpwatch interface <interface-name>
Удалить устройство с определённым MAC-адресом, обнаруженное на указанном интерфейсе:
admin@ngfwos:~$ clear arpwatch interface <interface-name> mac-address <MAC>
Просмотр списка обнаруженных устройств
Для просмотра списка обнаруженных устройств необходимо ввести в эксплуатационном режиме команду show arpwatch:
admin@ngfwos:~$ show arpwatch Address Interface Link layer address Date of discovery Hostname Manufacturer Registered Type Description Firewall Rules -------------- ----------- -------------------- ------------------- ---------- -------------- ------------ ------ ------------- ------------------------------- 180.20.28.29 eth0 xx:xx:xx:bd:88:27 2026-03-05 12:07:28 VMware, Inc. no bridge/forward/rule_15 (accept) 180.20.230.96 eth0 xx:xx:xx:bd:f2:fa 2026-03-05 12:07:05 VMware, Inc. no 180.20.230.43 eth0 xx:xx:xx:bd:25:92 2026-03-05 12:07:05 VMware, Inc. no 180.20.230.53 eth0 xx:xx:xx:bd:13:e4 2026-03-05 12:07:05 VMware, Inc. no 180.20.230.1 eth0 xx:xx:xx:d0:95:dc 2026-03-05 12:07:17 NAGTECH LLC no 180.20.230.118 eth0 xx:xx:xx:bd:e9:ed 2026-03-05 12:07:05 VMware, Inc. no 180.20.230.60 eth0 xx:xx:xx:bd:c9:5a 2026-03-05 12:07:28 VMware, Inc. no 192.168.127.43 eth1 xx:xx:xx:bd:6c:b6 2026-03-05 12:07:21 VMware, Inc. no 192.168.127.43 eth1 xx:xx:xx:bd:35:8e 2026-03-05 12:07:16 VMware, Inc. no 192.168.1.254 eth1 xx:xx:xx:bd:75:2b 2026-03-05 12:07:27 VMware, Inc. no
База данных устройств также доступна после отключения сервиса Arpwatch.