.\" @(#) $Id: arpwatch.8.in 1539 2023-12-03 00:48:53Z leres $ (LBL) .\" .\" Copyright (c) 1992, 1994, 1996, 1997, 2000, 2009, 2012, 2013, 2016, 2019, 2020, 2021, 2023 .\" The Regents of the University of California. All rights reserved. .\" .\" Redistribution and use in source and binary forms, with or without .\" modification, are permitted provided that the following conditions are met: .\" * Redistributions of source code must retain the above copyright .\" notice, this list of conditions and the following disclaimer. .\" * Redistributions in binary form must reproduce the above copyright .\" notice, this list of conditions and the following disclaimer in the .\" documentation and/or other materials provided with the distribution. .\" * Neither the name of the University nor the names of its contributors .\" may be used to endorse or promote products derived from this software .\" without specific prior written permission. .\" .\" THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" .\" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE .\" IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE .\" ARE DISCLAIMED. IN NO EVENT SHALL THE REGENTS OR CONTRIBUTORS BE LIABLE .\" FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL .\" DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS .\" OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) .\" HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT .\" LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY .\" OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF .\" SUCH DAMAGE. .\" .Dd December 2, 2023 .Dt ARPWATCH 8 .Os .Sh "نام (NAME)" .Nm arpwatch .Nd ردیابی و نظارت بر ارتباط آدرسهای اترنت و IP .Sh "خلاصه دستور (SYNOPSIS)" .Nm .Op Fl CdFNpqsvzZ .Op Fl D Ar arpdir .Op Fl f Ar datafile .Op Fl i Ar interface .Op Fl P Ar pidfile .Op Fl w Ar watcher@email .Op Fl W Ar watchee@email .Op Fl n Ar net[/width] .Op Fl x Ar net[/width] .Op Fl r Ar file .Sh "توضیحات (DESCRIPTION)" دستور .Nm ارتباط و نگاشت آدرس‌های اترنت/IP را ردیابی و نظارت می‌کند. این ابزار فعالیت‌ها را در گزارش‌های سیستمی (syslog) ثبت کرده و تغییرات مشخصی را از طریق ایمیل گزارش می‌دهد. .Nm از کتابخانه .Xr pcap 3 برای شنود بسته‌های داده ARP روی یک رابط شبکه اترنت محلی استفاده می‌کند. .Pp فایل .Ar arp.dat شامل سه یا چهار فیلد است. فیلد اول آدرس مک اترنت (ethernet MAC address)، فیلد دوم آدرس IPv4 و فیلد سوم زمان بر حسب ثانیه از مبدأ نیمه‌شب ۱ ژانویه ۱۹۷۰ است. فیلد اختیاری چهارم، نام کوتاه میزبان است که هنگام مشاهده اولیه جفت mac/ip از رکورد PTR آدرس IP استخراج می‌شود؛ این فیلد هرگز به‌روزرسانی نمی‌شود و هدف از آن، نگهداری ردی برای تشخیص منشأ جفت mac/ip است. .Sh "گزینه‌ها (OPTIONS)" گزینه .Fl C باعث استفاده از آدرس‌های اترنت فشرده‌شده با پدینگ (compact padded) در .Ar arp.dat می‌شود، مانند 0:8:e1:1:2:d6. .Pp گزینه .Fl d برای فعال‌سازی حالت اشکال‌زدایی (debugging) استفاده می‌شود. این گزینه همچنین از رفتن فرآیند به پس‌زمینه و ارسال گزارش‌ها از طریق ایمیل جلوگیری می‌کند؛ در عوض، گزارش‌ها به .Ar stderr ارسال می‌شوند. .Pp گزینه .Fl D برای تعیین دایرکتوری کاری .Nm استفاده می‌شود. مقدار پیش‌فرض آن .Ar /usr/local/arpwatch است. .Pp گزینه .Fl f برای تعیین نام فایل پایگاه‌داده آدرس‌های اترنت/IP به کار می‌رود. مقدار پیش‌فرض آن .Ar arp.dat است. .Pp گزینه .Fl F از انشعاب .Nm به پس‌زمینه جلوگیری کرده و باعث اجرای آن در پیش‌زمینه (foreground) می‌شود. .Pp گزینه .Fl i برای تغییر رابط شبکه پیش‌فرض استفاده می‌شود. .Pp گزینه .Fl n شبکه‌های محلی اضافی را مشخص می‌کند. این گزینه زمانی که بیش از یک شبکه روی یک سیم/رسانه فیزیکی اجرا می‌شود، برای جلوگیری از هشدارهای «bogon» کاربردی است. اگر شناسه اختیاری .Ar width مشخص نشود، ماسک شبکه (netmask) پیش‌فرض کلاس مربوط به آن شبکه استفاده خواهد شد. .Pp گزینه .Fl N گزارش هرگونه آدرس نامعتبر (bogon) را غیرفعال می‌کند. .Pp گزینه .Fl p حالت درهم یا بی‌قاعده (promiscuous mode) را غیرفعال می‌کند. .Pp گزینه .Fl P مسیر فایل شناسه فرآیند یا .Ar pidfile را مشخص می‌کند. .Pp گزینه .Fl q از ثبت گزارش‌ها در لاگ یا چاپ آن‌ها در .Ar stderr جلوگیری می‌کند. .Pp گزینه .Fl r برای مشخص کردن یک فایل ذخیره‌شده (که احتمالاً توسط .Xr tcpdump 1 یا .Xr pcapture 1 ایجاد شده است) جهت خواندن بسته‌ها به‌جای شنود مستقیم از شبکه استفاده می‌شود. در این حالت .Nm به پس‌زمینه منشعب نمی‌شود. .Pp توجه داشته باشید که پیش از نخستین اجرای .Nm arpwatch ، باید یک فایل خالی .Ar arp.dat ایجاد شده باشد. .Pp گزینه .Fl s ارسال گزارش‌ها از طریق ایمیل را متوقف و غیرفعال می‌کند. .Pp گزینه .Fl v گزارش پیشوندهای اترنت VRRP/CARP را همان‌طور که در RFC5798 تعریف شده است (0:0:5e:0:1:xx) غیرفعال می‌کند. .Pp گزینه .Fl w برای تعیین آدرس ایمیل مقصد جهت ارسال گزارش‌ها استفاده می‌شود. مقدار پیش‌فرض آن .Ar root است. .Pp گزینه .Fl W آدرس ایمیل فرستنده (From) را برای ارسال گزارش‌ها مشخص می‌کند. مقدار پیش‌فرض آن .Ar root است. .Pp گزینه .Fl z گزارش تغییرات مربوط به 0.0.0.0 را غیرفعال می‌کند که در شبکه‌های شلوغ دارای سرویس‌دهنده DHCP سودمند است. .Pp گزینه .Fl Z باعث استفاده از آدرس‌های اترنت دارای صفر در ابتدای هر بخش (zero padded) در .Ar arp.dat می‌شود، مانند 00:08:e1:01:02:d6. .Sh "پیام‌های گزارش (REPORT MESSAGES)" در اینجا فهرستی کوتاه از پیام‌های گزارش تولیدشده توسط .Xr arpwatch 8 (و .Xr arpsnmp 8 ) آورده شده است: .Bl -tag -width Ds .It Ic "new activity" این جفت آدرس اترنت/IP برای نخستین بار پس از شش ماه یا بیشتر استفاده شده است. .It Ic "new station" این آدرس اترنت پیش از این هرگز مشاهده نشده بود. .It Ic "flip flop" آدرس اترنت از آخرین آدرس دیده‌شده، به دومین آدرسی که پیش از آن دیده شده بود تغییر یافته است. (اگر آدرس اترنت قدیمی یا جدید یک آدرس DECnet باشد و کمتر از ۲۴ ساعت از آن گذشته باشد، نسخه ایمیلی این گزارش ارسال نمی‌شود.) .It Ic "changed ethernet address" میزبان به یک آدرس اترنت جدید تغییر یافته است. .El .Sh "پیام‌های گزارش سیستمی (SYSLOG MESSAGES)" در اینجا برخی از پیام‌های گزارش سیستمی (syslog) آورده شده‌اند؛ توجه داشته باشید پیام‌هایی که گزارش می‌شوند، در syslog نیز ثبت می‌گردند. .Bl -tag -width Ds .It Ic "ethernet broadcast" آدرس مک اترنت میزبان، یک آدرس پخش همگانی (broadcast) است. .It Ic "ip broadcast" آدرس IP میزبان، یک آدرس پخش همگانی (broadcast) است. .It Ic "bogon" آدرس IP مبدأ متعلق به زیرشبکه (subnet) محلی نیست. .It Ic "ethernet broadcast" آدرس مک مبدأ یا آدرس اترنت ARP تماماً یک (1) یا تماماً صفر (0) بوده است. .It Ic "ethernet mismatch" آدرس مک اترنت مبدأ با آدرس موجود در داخل بسته داده ARP مطابقت نداشت. .It Ic "reused old ethernet address" آدرس اترنت از آخرین آدرس دیده‌شده، به سومین (یا قدیمی‌تر) آدرسی که پیش از این کمتر دیده شده بود تغییر یافته است. (این مورد شبیه به flip flop است.) .It Ic "suppressed DECnet flip flop" یک گزارش "flip flop" به این دلیل که یکی از دو آدرس یک آدرس DECnet بود، متوقف و نادیده گرفته شد. .El .Sh "سیگنال‌ها (SIGNALS)" به‌طور معمول .Nm فایل .Ar arp.dat را هر ۱۵ دقیقه یک‌بار به‌روزرسانی می‌کند. سیگنال SIGHUP باعث می‌شود که این فایل بلافاصله به‌روزرسانی شود. .Sh "فایل‌ها (FILES)" .Bl -tag -width ".Pa /usr/local/arpwatch" -compact .It Pa /usr/local/arpwatch دایرکتوری پیش‌فرض .It Pa arp.dat پایگاه‌داده پیش‌فرض آدرس‌های اترنت/IP .It Pa ethercodes.dat فهرست بلوک‌های اترنت شرکت‌های سازنده (vendor) .El .Sh "همچنین ببینید (SEE ALSO)" .Xr arpsnmp 8 , .Xr arp 8 , .Xr bpf 4 , .Xr tcpdump 1 , .Xr pcapture 1 , .Xr pcap 3 .Sh "نویسندگان (AUTHORS)" .An Craig Leres از گروه پژوهشی شبکه آزمایشگاه ملی لارنس برکلی (Lawrence Berkeley National Laboratory Network Research Group)، دانشگاه کالیفرنیا، برکلی. .Pp نسخه فعلی از طریق FTP ناشناس در دسترس است: .Pp .Dl Ar ftp://ftp.ee.lbl.gov/arpwatch.tar.gz .Sh "اشکالات (BUGS)" لطفاً گزارش‌های اشکال را به .Aq arpwatch@ee.lbl.gov ارسال کنید. .Pp تلاش‌هایی برای متوقف کردن و نادیده گرفتن flip flopهای DECnet انجام شده است اما همیشه موفقیت‌آمیز نیستند. .Pp بیشتر پیام‌های خطا با استفاده از syslog ثبت و ارسال می‌شوند.