Dmitry Ponomarev
я спрашивал про переход коммуратора в режим хаба. Сейчас это ручками наблюдаем в Wireshark. А нужен какой-то анализатор трафика, который бы ловил такое безобразие, но через span-порт это не поймешь ведь
Почему не поймаешь? А шарком вы где смотрите? Просто на хосте конечном? Немного не понимаю, хорошо бы всю предысторию вопроса. Я вот вообще пишу на спец. сервер все широковещание в сети,на всех влан-ах. Спан для этого не нужен. Потом достаточно беглого взгляда, что бы понять, что сервер засек явно не широковещательный трафик. Если в сети проблема эта есть, поймается быстро. Трафик будет сильно выделяться на фоне арп запросов, нетбиос широковещания, дхцп и прочего. Тспдамп и текстовый вывод. Далее, примерно поняв природу трафика, что, где и как - задействуем уже и спна/рспан, смотрим вживую, рилтайм, тонко настроив, что именно и откуда снимаем, параллельно работаем в консолях и разбираемся, как так получается. Как правило все оказывается просто и "глупость, а не заговор"