Bei einem Netzwerk-Scan sieht es manchmal so aus, als wären zwei Router gefunden worden. Vielleicht taucht derselbe Herstellername zweimal auf, zwei Einträge haben ähnliche Hostnamen oder du kennst eine der Adressen, die andere aber nicht. Das kann verunsichern, besonders wenn der zweite Eintrag bei einem früheren Scan noch nicht da war. Für sich genommen ist das aber kein Beleg für ein unbekanntes Gerät, einen kompromittierten Router oder einen Fehler des Scan-Tools.
Router sind vernetzte Computer, die mehrere Aufgaben übernehmen. Ein einzelnes Gerät kann getrennte Schnittstellen für das Heimnetz, die Internetverbindung, ein Gastnetz, einen Mesh-Backhaul oder ein Verwaltungsnetz haben. Jede Schnittstelle kann eine eigene Adresse haben und je nach Erkennungsmethode unterschiedlich reagieren. In dieser Anleitung vergleichst du zwei Einträge sorgfältig miteinander — in einem Netzwerk, das dir gehört oder das du verwalten darfst. Dabei geht es darum, herauszufinden, was der Scan gefunden hat. Einen Eintrag einfach loszuwerden ist nicht das Ziel.
Halte zuerst beide Einträge fest
Bevor du Geräte neu startest oder einen gespeicherten Eintrag löschst, mach einen Screenshot oder notiere die Angaben zu beiden Einträgen. Halte für jeden Eintrag den Scanzeitpunkt, die IPv4- oder IPv6-Adresse, die MAC-Adresse, falls angezeigt, den Hostnamen, die Herstellerangabe und das Netzwerk oder den Scanbereich fest, aus dem er stammt. Wenn das Scan-Tool erreichbare Dienste meldet, notiere die bereits angezeigten Dienstnamen und Ports. Nur um eine doppelte Bezeichnung zu klären, brauchst du das Gerät nicht weiter abzufragen.
Die Bezeichnung „Router“ in einer Geräteliste kann aus einem Hostnamen, einer Herstellerdatenbank, einem Dienst oder einer Protokollantwort stammen. Das ist ein nützlicher Hinweis. Sie identifiziert ein Gerät aber nicht so eindeutig wie eine Seriennummer. Zwei Geräte desselben Herstellers können dieselbe allgemeine Bezeichnung bekommen, während ein Router mit zwei sichtbaren Netzwerkschnittstellen als zwei Einträge auftauchen kann.
Beginne mit einem einfachen Vergleich:
- Liegen die IP-Adressen im selben Subnetz?
- Sind die MAC-Adressen identisch, ähnlich oder völlig unterschiedlich?
- Passen Hostnamen, Herstellerangaben und erkannte Dienste zusammen?
- Sind beide Einträge im selben Scanbereich und zur selben Zeit aufgetaucht?
- Stimmt eine der Adressen mit der Router-Adresse überein, die auf einem Client als Standardgateway eingetragen ist?
Zieh keine Schlüsse allein aus den letzten Stellen einer Adresse oder einem Gerätenamen. Die per DHCP zugewiesene Adresse eines Geräts kann sich ändern, und Namen stammen oft aus den Werkseinstellungen oder vom Router. Auch das ist schon ein brauchbares Ergebnis: „Hier liegen zwei Beobachtungen vor, die mit der Router-Konfiguration abgeglichen werden müssen.“
Mehrere Netzwerkschnittstellen an einem Gerät
Ein IPv4-Host kann mit mehr als einem Netzwerk verbunden sein. Die Anforderungen an Internet-Hosts beschreiben, wie Hosts mit mehreren Schnittstellen und Adressen umgehen. Eine grundlegende Referenz dafür ist RFC 1122. Bei Geräten im Heimnetz sind von einem Standort aus möglicherweise nicht alle Schnittstellen sichtbar. Ein Scan kann trotzdem mehrere davon finden.
Getrennte LAN-, Gastnetz- oder Verwaltungsschnittstellen können mehrere Einträge erklären, wenn ihre IP-Adressen im Scanbereich erreichbar sind. Ethernet und WLAN, die in einer Bridge zu einem gemeinsamen LAN zusammengefasst sind, erzeugen für sich genommen keine getrennten Einträge in einem IP-Scan. Manche Geräte haben außerdem eine Verwaltungsadresse in einem VLAN, eine Adresse auf der Verbindung zum Modem oder eine zusätzliche Schnittstelle für einen separaten Dienst. Das Scanergebnis verrät dir nicht, welche dieser Konfigurationen vorliegt. Es hält die Antwort fest, die über das gewählte Netzwerk und mit der gewählten Methode empfangen wurde.
Getrennte Schnittstellen haben normalerweise eigene Adressen auf der Sicherungsschicht. Eine MAC-Adresse gehört zu einer Netzwerkschnittstelle, nicht unbedingt zum gesamten Gerät. Das Address Resolution Protocol ordnet einer IPv4-Adresse eine Hardwareadresse in einem lokalen Netzwerksegment zu. Es gibt nicht allen Schnittstellen eines Geräts eine gemeinsame, dauerhafte Identität. RFC 826 erklärt diese lokale Aufgabe von ARP.
Zwei unterschiedliche MAC-Adressen bedeuten also nicht automatisch, dass es zwei physische Router gibt. Sie können zu zwei Schnittstellen desselben Geräts gehören. Auch übereinstimmende Herstellerpräfixe beweisen keinen Zusammenhang. In einem Haushalt können Router, Repeater, Switch und Smart-Home-Gerät alle vom selben Hersteller stammen.
Abgleich mit der Router-Konfiguration
Nutze den üblichen, dir erlaubten Verwaltungszugang zu deinem Router. Suche nach Seiten mit LAN-Einstellungen, WLAN-Funkmodulen, Gastnetzen, Mesh-Knoten, DHCP-Leases oder dem Schnittstellenstatus und vergleiche die dortigen Adressen mit den beiden Einträgen. Wenn die Router-Dokumentation eine Verwaltungsadresse oder MAC-Adresse für eine bestimmte Schnittstelle nennt, halte die genaue Übereinstimmung und den Zeitpunkt deiner Prüfung fest.
Prüfe auch das Standardgateway auf einem Computer, der mit dem betroffenen Netzwerk verbunden ist. Stimmt die Adresse eines Eintrags mit dem Standardgateway überein, spricht das deutlich dafür, dass dieser Client darüber andere Netzwerke erreicht. Dadurch wird der andere Eintrag nicht verdächtig. Ein Gast- oder IoT-Netz kann eine andere Gateway-Adresse verwenden. Auch ein Mesh-Knoten kann als eigenes Netzwerkgerät auftauchen, selbst wenn du ihn über den Hauptrouter verwaltest.
Wenn dir der Adressbereich des zweiten Eintrags nichts sagt, prüfe zuerst den Scanbereich und alle zusätzlich eingetragenen Netzwerkbereiche. Ein Scan über mehrere Subnetze, die du prüfen darfst, kann ganz normal in jedem davon Netzwerkgeräte finden. Füge keine Routen hinzu, deaktiviere keine Netzwerktrennung und setze den Router nicht zurück, nur damit die Liste übersichtlicher wird.
Scanmethoden und ihre Grenzen
Tools zur Geräteerkennung können verschiedene Verfahren einsetzen. Ein Host kann auf eines reagieren und ein anderes ignorieren. Die Nmap-Referenz zur Host-Erkennung beschreibt ARP-, ICMP-, TCP- und weitere Prüfanfragen und erklärt ihre unterschiedlichen Zwecke. Wenn ein Eintrag bei einer Scanmethode auftaucht und bei einer anderen nicht, sagt das etwas über die Methode und den Netzwerkpfad aus. Eine abschließende Aussage über den Zustand oder die Sicherheit des Geräts ist das nicht.
Die Geräteerkennung per ARP ist zum Beispiel auf das lokale Netzwerksegment beschränkt. Ergebnisse aus einem gerouteten Gastnetz oder einem nachgelagerten Subnetz können deshalb von einem direkten lokalen Scan abweichen. Auch die Weboberfläche eines Routers kann unter einer Adresse erreichbar sein, während eine andere Schnittstelle diesen Dienst nicht anbietet. Vergleiche Ergebnisse unter gleichen Bedingungen. Bevor du eine veränderte Liste als Änderung am Gerätebestand wertest, führe denselben erlaubten Scan aus demselben Netzwerk erneut aus.
Bleib bei der eigentlichen Untersuchung, statt sie auf Netzwerke auszuweiten, die du nicht verwaltest. Die Frage ist konkret: Passen diese beiden Einträge zu dokumentierten Schnittstellen oder bekannten Mesh-Geräten, oder steckt ein bislang ungeklärtes Gerät in deinem eigenen Netzwerk dahinter?
Ergebnisse und nächste Schritte
Ordne das Ergebnis nach dem Vergleich einer von drei Kategorien zu:
- Dokumentierte Schnittstelle oder bekannter Knoten. Die Router-Konfiguration, die Mesh-Übersicht oder die Gateway-Einstellung passt zum Eintrag. Notiere die Aufgabe und die Adresse, damit du sie beim nächsten Scan zur Hand hast.
- Unklar. Du konntest die Einträge noch nicht zuordnen, aber es gibt keinen konkreten Hinweis auf ein neues Gerät. Prüfe später noch einmal aus demselben Netzwerk, das du prüfen darfst, und vermeide bis dahin Änderungen, die den Betrieb stören könnten.
- Ungeklärtes Gerät in deinem Netzwerk. Adresse, MAC-Adresse und Position im Netzwerk passen weder zum Router noch zu bekannten Mesh-Knoten oder anderen erwarteten Geräten. Prüfe die Client-Liste und die WLAN-Sicherheitseinstellungen des Routers. Wenn die Hinweise dafür sprechen, einen nicht autorisierten Client zu entfernen, halte dich an das dokumentierte Vorgehen des Herstellers.
DeviceShelf kann dir weitere Beobachtungen zu einem Netzwerk liefern, das du verwaltest. Vergleiche die Bezeichnungen und Scanergebnisse mit den Schnittstellen- und Client-Angaben des Routers. Ein einzelner Scaneintrag kann weder belegen, dass zwei Einträge zum selben Gerät gehören, noch dass von einem unbekannten Eintrag eine Bedrohung ausgeht.
Bewahre beide Beobachtungen auf und vergleiche ihren Netzwerkkontext, bevor du eine Konfiguration änderst. Wenn ein Router zweimal auftaucht, liegt das oft einfach an seinen verschiedenen Schnittstellen. Falls nicht, hast du mit einer kurzen, datierten Notiz zu den Adressen und Hinweisen eine bessere Grundlage als mit Vermutungen anhand eines Gerätenamens.