On Tue, 4 May 2004, Peder Magne Sefland wrote:
> Jeg tok en s?k p? ip-addressen nemnt under. Som vi ser kommer det opp en knytting mellom ip og mac-addresse og tidspunkt. N?r jeg s? tar ? klikke p? mac-addressen f?r jeg opp porten addressen er knytt til, MEN tidsrommene stemmer ikke overens med det som kom opp f?rst.
Dette har trolig sammenheng med default aging time p? arp og cam-data.
P? en ruter er default idle timer for arp data 4 timer:
> S?k p? IP/mac
> 158.38.86.85 00:a0:24:4a:9d:XX 2004-05-01 02:30:04+02 2004-05-01 07:00:04+02
Det kan da virke som denne PCen var aktiv fra 02:30 til 03:00
Tilsvarende for svitsjer er idle timer typisk 5 minutter:
>
> MAC: 00a0244a9dXX
>
> S?k i cam-tabellen:
> 00:a0:24:4a:9d:XX volda-heltne-D-sw1 Fa0:11 2004-05-01 02:33:04+02 2004-05-01 02:48:43+02
Hvilket tilsier at PCen var aktiv fra 02:33 til 02:43.
S? nei... det rimer ikke helt, men vi n?rmer oss...
Vi har p? et tidspunkt vurdert ? trekke i fra idletimeren for ? f? mer
riktige data, men siden denne igjen kan variere, s?gar pr interface,
s? har vi valgt ? ta verdiene vi f?r og bruke dem r?tt.
mvh
- Vidar