Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Поиск дублирующихся IP в локальной сети: ARP-сканирование

Обновлено: 16.09.2026  ·  Официальная база знаний

Признаки конфликта IP-адресов в локальной сети

При наличии двух узлов с одинаковым IP-адресом сетевой трафик хаотично разделяется между ними. Пользователи жалуются на постоянные обрывы терминальных сессий RDP, нестабильный пинг с периодической потерей пакетов (50% потерь) и смену ответов TTL.

Индикатор конфликтаГде отображаетсяТехническая причина
Всплывающее уведомление «В сети обнаружен конфликт IP-адресов»Панель задач Windows / Event Log ID 4199Пакет ARP Gratuitous зафиксировал ответ от другого MAC-адреса на собственный IP
Пинг идет с переменным TTL (например, 64 потом 128)Вывод утилиты pingНа один и тот же IP отвечают два разных физических устройства (например, Linux-хост и Windows-ПК)
Периодический отвал сетевых принтеров и шлюзовARP Cache операционной системыТаблица ARP на шлюзе постоянно перезаписывается (ARP Flapping)

Алгоритм локализации и устранения дублирующегося IP-адреса

  1. Выявление конфликтующих MAC-адресов через утилиту arp-scan (Linux):

    Самый быстрый способ подтвердить наличие дубля — отправить broadcast-запросы протокола ARP по всей подсети:

    # Установка утилиты на Debian/Ubuntu:
    sudo apt install arp-scan -y
    
    # Сканирование целевой подсети на интерфейсе eth0:
    sudo arp-scan --interface=eth0 192.168.1.0/24 | grep -B 1 "DUP:"

    В выводе утилита явно пометит дублирующие записи тегом (DUP: 2) с указанием обоих MAC-адресов и вендоров сетевых карт.

  2. Диагностика через Nmap со стороны Windows/Linux:
    nmap -sn --packet-trace 192.168.1.50
  3. Определение физического порта коммутатора по MAC-адресу:
    1. Скопируйте выявленный чужой MAC-адрес (например, 00:1a:2b:3c:4d:5e).
    2. Подключитесь к управляемому коммутатору (L2/L3 Switch) по SSH/Telnet.
    3. Найдите номер интерфейса в таблице MAC-адресов:
      # Для Cisco / Eltex:
      show mac address-table address 001a.2b3c.4d5e
      # Для Huawei:
      display mac-address 001a-2b3c-4d5e
      # Для MikroTik:
      /interface bridge host print where mac-address=00:1A:2B:3C:4D:5E
    4. По номеру порта определите физическую розетку патч-панели или устройство за этим портом.
  4. Включение механизмов защиты от дублирования на сетевом оборудовании:

    Для предотвращения конфликтов администраторы обязаны настроить на коммутаторах связку DHCP Snooping + IP Source Guard + Dynamic ARP Inspection (DAI). Это заблокирует трафик любых устройств со статическими IP, не зарегистрированными на сервере DHCP.

Экстренная мера: Если конфликт положил работу критического сервера, временно заблокируйте вредоносный MAC-адрес на шлюзе через статическую запись ARP или отключите порт коммутатора командой shutdown.

Практический опыт инженера: Практика ITSTM: Самый частый виновник внезапных дублей IP — домашние Wi-Fi роутеры, которые сотрудники самовольно подключают в офисные розетки LAN-портом вместо WAN. В сети появляется несанкционированный второй DHCP-сервер (Rogue DHCP), раздающий адреса из своего домашнего пула.

Частые вопросы (FAQ)

Что такое Gratuitous ARP (GARP)?

Это специальный широковещательный ARP-запрос, который сетевая карта отправляет при включении в сеть. Устройство опрашивает свой собственный IP: если на него кто-то ответил, стек Windows фиксирует конфликт и выдает предупреждение Event ID 4199.

Почему сканирование обычным пингом не показывает наличие дубликата?

Команда ping (ICMP) получает ответ только от того узла, чей ARP-ответ пришел первым на коммутатор/клиент. Второй узел в этот момент остается невидимым для ICMP.

Как очистить ARP-кэш на компьютере под управлением Windows?

Откройте командную строку от имени администратора и выполните команду: netsh interface ip delete arpcache или arp -d *.

Как обнаружить дубликат, если устройство не отвечает на пинги?

Утилита arp-scan работает на канальном уровне L2 OSI. Даже если сетевой экран Windows Firewall на узле полностью блокирует ICMP (эхо-ответы), сетевая карта обязана ответить на L2 ARP-запрос на аппаратном уровне.