Обнаружение устройств

Сервис для обнаружения устройств «Arpwatch» используется для мониторинга ARP-трафика в локальной сети, отслеживания соответствия IP-адресов и MAC-адресов устройств. Сервис создаёт базу данных найденных пар IP и MAC-адресов, которая содержит следующую информацию об устройствах:

  • IP-адрес;

  • интерфейс, на котором было обнаружено устройство;

  • MAC-адрес;

  • дата обнаружения;

  • имя устройства;

  • производитель устройства;

  • пометку о регистрации в БД сервиса;

  • тип;

  • описание;

  • набор + правило МЭ + действие, в которые добавлен данный MAC-адрес.

Команды сервиса Arpwatch

Для работы с сервисом Arpwatch используются следующие команды конфигурационного режима:

  1. Включить мониторинг ARP-трафика на интерфейсе:

set service arpwatch interface <interface-name>

где <interface-name> – имя интерфейса.

  1. Добавить описание для интерфейса:

set service arpwatch interface <interface-name> description <text>

где <text> – описание интерфейса. Максимально допустимая длина описания – 127 символов.

  1. Пометить устройство как зарегистрированное:

set service arpwatch device interface <interface-name> mac-address <MAC>

где <MAC> – MAC-адрес устройства в формате XX:XX:XX:XX:XX:XX.

Примечание

Возможна регистрация устройства до его появления в сети. Зарегистрированные устройства нельзя удалить из базы данных сервиса.

  1. Добавить описание для зарегистрированного устройства:

set service arpwatch device interface <interface-name> mac-address <MAC> description <text>
  1. Указать тип для зарегистрированного устройства:

set service arpwatch device interface <interface-name> mac-address <MAC> type <device_type>

где <device_type> – тип зарегистрированного устройства. Возможно указание следующих типов:

  • «Computer»;

  • «Other» (используется по умолчанию);

  • «PLC»;

  • «Router»;

  • «Switch».

Очистка списка устройств

Для удаления устройств, обнаруженных сервисом Arpwatch, используются следующие команды эксплуатационного режима:

  1. Полная очистка списка устройств:

admin@ngfwos:~$ clear arpwatch

Полная очистка списка удаляет из базы данных сервиса все устройства, кроме тех, которые были зарегистрированы.

  1. Удалить устройства, обнаруженные на указанном интерфейсе:

admin@ngfwos:~$ clear arpwatch interface <interface-name>
  1. Удалить устройство с определённым MAC-адресом, обнаруженное на указанном интерфейсе:

admin@ngfwos:~$ clear arpwatch interface <interface-name> mac-address <MAC>

Просмотр списка обнаруженных устройств

Для просмотра списка обнаруженных устройств необходимо ввести в эксплуатационном режиме команду show arpwatch:

admin@ngfwos:~$ show arpwatch
Address         Interface    Link layer address    Date of discovery    Hostname    Manufacturer    Registered    Type    Description    Firewall Rules
--------------  -----------  --------------------  -------------------  ----------  --------------  ------------  ------  -------------  -------------------------------
180.20.28.29    eth0         xx:xx:xx:bd:88:27     2026-03-05 12:07:28              VMware, Inc.    no                                   bridge/forward/rule_15 (accept)
180.20.230.96   eth0         xx:xx:xx:bd:f2:fa     2026-03-05 12:07:05              VMware, Inc.    no
180.20.230.43   eth0         xx:xx:xx:bd:25:92     2026-03-05 12:07:05              VMware, Inc.    no
180.20.230.53   eth0         xx:xx:xx:bd:13:e4     2026-03-05 12:07:05              VMware, Inc.    no
180.20.230.1    eth0         xx:xx:xx:d0:95:dc     2026-03-05 12:07:17              NAGTECH LLC     no
180.20.230.118  eth0         xx:xx:xx:bd:e9:ed     2026-03-05 12:07:05              VMware, Inc.    no
180.20.230.60   eth0         xx:xx:xx:bd:c9:5a     2026-03-05 12:07:28              VMware, Inc.    no
192.168.127.43  eth1         xx:xx:xx:bd:6c:b6     2026-03-05 12:07:21              VMware, Inc.    no
192.168.127.43  eth1         xx:xx:xx:bd:35:8e     2026-03-05 12:07:16              VMware, Inc.    no
192.168.1.254   eth1         xx:xx:xx:bd:75:2b     2026-03-05 12:07:27              VMware, Inc.    no

База данных устройств также доступна после отключения сервиса Arpwatch.